Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ssh-honeypot-research — मध्यम-अंतःक्रिया SSH हनीपॉट तैनाती जो वास्तविक दुनिया के ब्रूट-फोर्स ट्रैफ़िक, मैलवेयर ड्रॉप्स और हमलावर व्यवहार को कैप्चर करता है। इसमें TTY सत्र रिकॉर्डिंग, क्रेडेंशियल हार्वेस्टिंग, और 159 स्रोतों के विरुद्ध क्रॉस-रेफरेंस की गई खतरा खुफिया जानकारी शामिल है। | Kitploit
उपकरण/GitHubGitHub/liranzoz/ssh-honeypot-research
नेटवर्क सुरक्षामालवेयर विश्लेषणडिजिटल फोरेंसिकखतरा खुफियापेपर और शोधलर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubliranzoz/ssh-honeypot-research

ssh-honeypot-research

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

मध्यम-अंतःक्रिया SSH हनीपॉट तैनाती जो वास्तविक दुनिया के ब्रूट-फोर्स ट्रैफ़िक, मैलवेयर ड्रॉप्स और हमलावर व्यवहार को कैप्चर करता है। इसमें TTY सत्र रिकॉर्डिंग, क्रेडेंशियल हार्वेस्टिंग, और 159 स्रोतों के विरुद्ध क्रॉस-रेफरेंस की गई खतरा खुफिया जानकारी शामिल है।

रिपॉजिटरी देखें
13 महीने पहलेअभी तक समीक्षित नहीं

🍯 SSH हनीपॉट — अनुसंधान एवं खतरा खुफिया

एक मध्यम-अंतःक्रिया काउरी (Cowrie) हनीपॉट, जिसे एक किराए के सार्वजनिक-इंटरनेट लिनक्स VPS पर तैनात किया गया है, जिसे वास्तविक दुनिया के SSH ब्रूट-फोर्स ट्रैफ़िक को आकर्षित करने, लॉग करने और विश्लेषण करने के लिए डिज़ाइन किया गया है। 8-दिवसीय कैप्चर विंडो में सेंसर ने 37,477 सत्र दर्ज किए, जो 1,582 अद्वितीय हमलावर IPs से थे, और 794 मैलवेयर ड्रॉप्स कैप्चर किए — प्रत्येक अवलोकन को 159 सार्वजनिक उद्योग और शैक्षणिक स्रोतों के विरुद्ध क्रॉस-रेफरेंस किया गया।

👉 लाइव इंटरैक्टिव रिपोर्ट खोलें

📂 प्रोजेक्ट फ़ोल्डर्स

📊 लाइव रिपोर्ट — इंटरैक्टिव HTML📜 Logs/ — दैनिक काउरी लॉग📸 ScreenShots/ — सत्र कैप्चर
🏗️ docs/ — आर्किटेक्चर आरेख🗂️ Reports/ — रिपोर्ट स्रोत🐛 रेंडर किया गया विश्लेषण खोलें

🏗️ आर्किटेक्चर

हनीपॉट एक किराए के लिनक्स VPS पर रहता है। सार्वजनिक-इंटरनेट tcp/22 को चुपचाप NAT-रीडायरेक्ट करके काउरी पर tcp/2222 पर भेजा जाता है, जबकि वास्तविक ओपनएसएसएच डेमॉन को एक गैर-मानक प्रबंधन पोर्ट (tcp/49222) पर ले जाया जाता है, जो केवल एक निजी कुंजी से पहुँचा जा सकता है। हमलावर के लिए यह बॉक्स एक कमजोर पोर्ट-22 डेबियन सर्वर की तरह दिखता है; प्रशासक के लिए यह एक अलग, शांत पोर्ट पर पूरी तरह से पहुँच योग्य है।

SSH हनीपॉट दो-लेन आर्किटेक्चर

एक ही बॉक्स से होकर दो स्विमलेन: हमलावर लेन (शीर्ष) iptables NAT से होकर गुज़रती है और काउरी में पहुँचती है, जो TTY लॉग और एक क्वारंटाइन फ़ोल्डर में लिखता है। प्रशासक लेन (नीचे) सीधे iptables से होकर वास्तविक ओपनएसएसएच डेमॉन तक tcp/49222 पर पहुँचती है। दोनों पथ कभी नहीं मिलते।

वेक्टर स्रोत: docs/architecture.svg

हार्डनिंग परतें


📸 स्क्रीनशॉट

1. लाइव हमलावर सत्र — रीयल टाइम में कैप्चर किया गया

लाइव हमलावर सत्र

लाइव कैप्चर: एक साथ tcp/2222 पर हमला करने वाले कई हमलावर IP — CONNECTs (सियान), LOGIN SUCCESS / FAILED, और उनके द्वारा आज़माए गए क्रेडेंशियल जोड़े। एक ही मिनट, कई अभियान।

2. एक सत्र के दौरान कैप्चर किए गए कमांड

कैप्चर किए गए कमांड

एक हमलावर का पूर्ण पोस्ट-लॉगिन कमांड अनुक्रम — chattr -ia ~/.ssh, mdrfckr कुंजी इम्प्लांट, cat /proc/cpuinfo, uname, lscpu, crontab -l। मिलीसेकंड टाइमस्टैम्प और एक सत्र ID के साथ शब्दशः कैप्चर किया गया।

3. दैनिक काउरी लॉग का नमूना

दैनिक काउरी लॉग नमूना

कई सत्रों में एकत्रित दृश्य: कनेक्ट (सियान), विफल लॉगिन (लाल), सफल लॉगिन (हरा), कमांड (पीला), फ़ाइल स्थानांतरण (बैंगनी)। बार-बार आने वाला mdrfckr कुंजी इम्प्लांट + chattr -ia .ssh पैटर्न विभिन्न हमलावर IPs पर दिखाई देता है — एक ही अभियान, अलग-अलग बॉट।

4. कैप्चर किए गए पेलोड — फ़ाइल स्थानांतरण और मैलवेयर ड्रॉप्स

कैप्चर किए गए पेलोड — RedTail मल्टी-आर्क ड्रॉप

हस्ताक्षर RedTail XMRig क्रिप्टोमाइनर ड्रॉप: 213.209.159.158 से एक सत्र में छह फ़ाइलें — clean.sh और setup.sh इंस्टालर, साथ ही चार आर्किटेक्चर-विशिष्ट ELF बाइनरी (redtail.arm7, redtail.arm8, redtail.i686, redtail.x86_64) जो राउटर, IoT, लीगेसी x86 और सर्वर को एक ही ड्रॉप में कवर करते हैं।


⚙️ मुख्य विशेषताएं

  • TTY सत्र रिकॉर्डिंग — पूर्ण कीस्ट्रोक कैप्चर, सत्र-दर-सत्र रीप्ले करने योग्य
  • कमांड ऑडिटिंग — प्रत्येक ls, wget, cat /proc/cpuinfo उच्च-रिज़ॉल्यूशन टाइमस्टैम्प के साथ लॉग किया गया
  • मैलवेयर कैप्चर — हमलावरों द्वारा wget/curl की गई फ़ाइलें इंटरसेप्ट की जाती हैं और downloads/ के अंतर्गत क्वारंटाइन की जाती हैं
  • क्रेडेंशियल हार्वेस्टिंग — प्रयास किया गया प्रत्येक उपयोगकर्ता नाम/पासवर्ड जोड़ा रिकॉर्ड किया जाता है
  • आइसोलेशन हार्डनिंग — अनप्रिविलेज्ड उपयोगकर्ता, venv, सिम्युलेटेड FS, NAT रीडायरेक्ट, पोर्ट प्रवासन

📊 डेटा ने क्या दिखाया (8-दिवसीय विंडो)

🌍 शीर्ष स्रोत क्षेत्र: हांगकांग (अलीबाबा क्लाउड) · चीन (चाइनानेट) · बुल्गारिया (IT7 नेटवर्क्स) · रूस (एज़ा ग्रुप, प्रतिबंधित)

🐛 शीर्ष पहचाने गए अभियान: RedTail XMRig क्रिप्टोमाइनर · mdrfckr SSH-कुंजी इम्प्लांट परिवार · Mirai-व्युत्पन्न IoT भर्तीकर्ता · 3245gs5662d34 SSH-स्प्रेडर हस्ताक्षर

इंटरैक्टिव चार्ट, MITRE ATT&CK मैपिंग, और प्रति-निष्कर्ष स्रोत चर्चा के साथ पूर्ण विश्लेषण → लाइव रिपोर्ट खोलें।


🚀 तैनाती

चरण 1 · अनप्रिविलेज्ड cowrie उपयोगकर्ता बनाएं

root@kitploit:~
sudo useradd -m -s /bin/bash cowrie
root@kitploit:~
sudo passwd -l cowrie

चरण 2 · काउरी क्लोन करें और पायथन वर्चुअल वातावरण सेट करें

root@kitploit:~
su - cowrie
root@kitploit:~
git clone https://github.com/cowrie/cowrie.git
root@kitploit:~
cd cowrie
root@kitploit:~
python3 -m venv cowrie-env
root@kitploit:~
source cowrie-env/bin/activate
root@kitploit:~
pip install --upgrade pip
root@kitploit:~
pip install -r requirements.txt

चरण 3 · वास्तविक sshd को पोर्ट 22 से हटाएं (कोई NAT नियम जोड़ने से पहले)

root@kitploit:~
sudo sed -i 's/^#\?Port .*/Port 49222/' /etc/ssh/sshd_config
root@kitploit:~
sudo systemctl restart sshd

⚠️ जारी रखने से पहले दूसरे टर्मिनल से सत्यापित करें कि आप पोर्ट 49222 पर अभी भी लॉगिन कर सकते हैं।

चरण 4 · iptables NAT रीडायरेक्ट जोड़ें (सार्वजनिक 22 → काउरी 2222)

root@kitploit:~
sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 2222
root@kitploit:~
sudo iptables-save | sudo tee /etc/iptables/rules.v4

चरण 5 · काउरी प्रारंभ करें

root@kitploit:~
bin/cowrie start

📁 परियोजना संरचना

root@kitploit:~
SSH-Honeypot-Research/
├── README.md                       ← आप यहाँ हैं
├── docs/
│   ├── architecture.png            ← आर्किटेक्चर आरेख (रेंडर किया गया)
│   └── architecture.svg            ← आर्किटेक्चर आरेख (वेक्टर स्रोत)
├── Logs/                           ← दैनिक काउरी लॉग (cowrie_YYYY-MM-DD.log)
│   ├── cowrie_2026-05-08.log
│   ├── cowrie_2026-05-09.log
│   └── ... (कुल 8 दिन)
├── Reports/
│   └── honeypot_report.html        ← पूर्ण इंटरैक्टिव रिपोर्ट
└── ScreenShots/                    ← सत्र कैप्चर, लॉग स्नैपशॉट, पेलोड
    ├── live session.png            ← बहु-IP CONNECT/LOGIN स्ट्रीम
    ├── CMD1.png · CMD2.png         ← कैप्चर किए गए पोस्ट-लॉगिन कमांड अनुक्रम
    ├── sh1.png · sh2.png           ← एकत्रित दैनिक लॉग दृश्य
    └── RedTail Payload.png         ← हस्ताक्षर 4-आर्क क्रिप्टोमाइनर ड्रॉप

📚 संदर्भ

159 उद्योग और शैक्षणिक स्रोतों के विरुद्ध क्रॉस-रेफरेंस — पूर्ण टिप्पणी सूची लाइव रिपोर्ट के संदर्भ अनुभाग में है। प्रमुख शैक्षणिक एंकर:

  • Antonakakis et al., "Understanding the Mirai Botnet" — USENIX Security 2017
  • Pastrana & Suarez-Tangil, "A First Look at the Crypto-Mining Malware Ecosystem" — ACM IMC 2019
  • "Attacks Come to Those Who Wait — Long-Term Observations in an SSH Honeynet" — IMC 2025
  • MITRE ATT&CK — T1110.001 · T1098.004 · T1496

⚠️ अस्वीकरण

यह हनीपॉट केवल रक्षात्मक अनुसंधान उद्देश्यों के लिए तैनात किया गया था। सभी कैप्चर किए गए आर्टिफैक्ट (IP, पेलोड, क्रेडेंशियल) इनबाउंड अनचाहे ट्रैफ़िक से निष्क्रिय रूप से देखे गए हैं। हनीपॉट स्कैनिंग शुरू नहीं करता, जवाबी कार्रवाई नहीं करता, और सैंडबॉक्स किए गए काउरी लिसनर से परे कोई सेवा होस्ट नहीं करता। कॉन्फ़िगरेशन का पुन: उपयोग जिम्मेदारी से और लागू कानून के भीतर करें।


काउरी के साथ निर्मित। 🛠️

टूल डाउनलोड करें
परतयह क्या करता हैक्यों
अनप्रिविलेज्ड उपयोगकर्ता cowrieहनीपॉट एक सिस्टम उपयोगकर्ता के रूप में चलता है जिसके पास कोई sudo नहीं, कोई होस्ट शेल नहींसबसे बुरी स्थिति में सैंडबॉक्स समझौता शून्य होस्ट पहुँच प्राप्त करता है
पायथन वर्चुअल वातावरणपिन किया गया, पृथक निर्भरता ट्री (Twisted, cryptography, आदि)सिस्टम पायथन से कोई विरोध नहीं; साफ़ टियरडाउन और पुनर्निर्माण
सिम्युलेटेड फ़ाइल सिस्टमहमलावर के लेख एक अस्थायी काउरी ओवरले पर जाते हैंवास्तविक डिस्क कभी नहीं छुआ जाता, लंबे सत्रों में भी
iptables NAT रीडायरेक्टPREROUTING नियम इनबाउंड tcp/22 को tcp/2222 पर पुनर्लेखित करता हैकाउरी एक उच्च पोर्ट बाँधता है (root की आवश्यकता नहीं); धोखा अदृश्य रहता है
प्रबंधन पोर्ट प्रवासनवास्तविक sshd को tcp/49222 पर ले जाया गया, केवल-कुंजी प्रमाणीकरणवास्तविक डेमॉन के विरुद्ध ब्रूट-फोर्स शोर शून्य हो जाता है
मीट्रिकमान
कुल सत्र37,477
अद्वितीय हमलावर IP1,582
विफल लॉगिन14,968
शेल में लॉगिन22,720
कैप्चर किए गए शेल कमांड21,968
मैलवेयर ड्रॉप्स794
क्रॉस-रेफरेंस किए गए बाहरी स्रोत159