
क्या यह हनीपॉट जैसा दिखता है? (DTLLAH) मल्टी-प्रोटोकॉल CLI जो यह पहचानता है कि कोई लक्षित IP कम-इंटरैक्शन हनीपॉट की तरह व्यवहार करता है या नहीं — Shodan Honeyscore, सक्रिय auth/state प्रोब्स, और एक भारित स्कोर।
.______________________________________________________________________________.
| :: H-AUDITOR :: v0.5.0 :: "डायल कर रहे हैं... कैरियर डिटेक्ट हुआ" :: |
|---|
| "वेयरज़? नहीं। हेडर। हम बैनर का व्यापार करते हैं, बिन्स का नहीं।" |
| "अगर यह किसी भी पासवर्ड का जवाब देता है, तो यह प्रोडक्शन नहीं है — यह एक लालच है।" |
| "सिसोप का सम्मान करें। केवल वही प्रोब करें जो आपका अपना है। पीछे कोई STOR न छोड़ें।" |
| ______________________________________________________________________________ |
[](https://pypi.org/project/honeypot-auditor/)
[](https://pypi.org/project/honeypot-auditor/)
[](https://github.com/mziqudhd92/honeypot-auditor/actions/workflows/test.yml)
[](LICENSE)
[](https://mziqudhd92.github.io/honeypot-auditor/)
**साइट (BBS / NFO):** https://mziqudhd92.github.io/honeypot-auditor/
**एजेंट / AEO:** [llms.txt](https://mziqudhd92.github.io/honeypot-auditor/llms.txt) · [agents.md](https://mziqudhd92.github.io/honeypot-auditor/agents.md)
▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄ █ >>> लाइव डेमो · COWRIE ऑन :2222 · EC2 लैब · डीप ऑडिट <<< █ ▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

"cowrie ने हर पासवर्ड को हाँ कहा। शेल ने sleep के बारे में झूठ बोला। egress शांत हो गया। स्कोरबोर्ड जगमगा उठा — SUSPECTED।" — कुछ रैंडम BBS एलीट, '96
▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄ █ >>> लाइव डेमो · DIONAEA बुफे · FTP/HTTP/SMB · कन्फर्म्ड <<< █ ▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

"PASV ने मुझे एक प्राइवेट IP दिया। STOR रीकनेक्ट पर गायब हो गया। nginx Date भूल गया। वह NAS नहीं है — वह एक स्टेज है।" — फ़ाइल एरिया #13 · कोई कॉल वेटिंग नहीं
.------------------------------------------------------------------------------.
## -=[ यह क्या है ]=-
**Honeypot Auditor** — एक CLI जो एक अशिष्ट सवाल पूछता है:
> *क्या यह IP लो-इंटरैक्शन हनीपॉट की तरह व्यवहार करता है, या ऐसी चीज़ की तरह
> जो वास्तव में किसी से डाउनटाइम का बिल वसूल सकती है?*
पैसिव इंटेल ([Shodan Honeyscore](https://honeyscore.shodan.io/)) प्लस सामान्य डिकॉय चेहरों पर सक्रिय,
**गैर-विनाशकारी** प्रोब। आउटपुट एक भारित
**Honeyscore (0–100%)**, Rich कंसोल टेबल, JSON रिपोर्ट।
एक्सप्लॉइट नहीं। एक्सफ़िल नहीं। बैनर/स्टेट/auth सेमेंटिक्स। वह तरह की चीज़ें जिन्होंने
`'09 में Cowrie को पसीना बहाया और `'26 में भी क्लोन पकड़ती हैं।
[ BASIC ] Shodan · Nmap NSE · SSH/Telnet/SMB/FTP/HTTP/Redis/SMTP/VNC/SIP [ DEEP ] शेल सेमेंटिक्स · OS सुसंगति · HASSH · TCP स्टैक · FSM फ़ज़ · को-टेनेन्सी बुफे डिटेक्ट · लेटेंसी · लोड-अंडर-लेटेंसी · egress बैट (फ़्लैग: --deep · अधिक घुसपैठिया · वही अधिकरण नियम)
"एलीट? नहीं। बस लगातार टाइमआउट और एक ईमानदार --confirm-authorized।"
---
## -=[ इंस्टॉलेशन ]=-
┌─ उपयोगकर्ता · PyPI (पब्लिक इंडेक्स — कोई pip config जादू नहीं) ─────────────────────┐ │ python3 -m venv .venv && source .venv/bin/activate # अनुशंसित │ │ pip install honeypot-auditor │ │ pip install "honeypot-auditor[full]" # + nmap impacket shodan scapy │ │ honeypot-auditor --version │ └──────────────────────────────────────────────────────────────────────────┘
| इंस्टॉल | अनलॉक करता है |
|---------|---------|
| `pip install honeypot-auditor` | कोर प्रोब (Paramiko + Requests + Rich + figlet हेडर) |
| `pip install "honeypot-auditor[full]"` | + Nmap · SMB/Impacket · Shodan SDK · Scapy · डीप टेलनेट |
`SHODAN_API_KEY` या `--shodan-key` अभी भी **आपकी** कुंजी है — `[full]` केवल क्लाइंट लाइब्रेरी इंस्टॉल करता है।
**पहला डायल-इन:**
```bash
honeypot-auditor --help # -h, --help, या /help (BBS figlet हेडर)
honeypot-auditor --target 127.0.0.1 --skip-nmap
┌─ डेवलपर्स · सोर्स से ───────────────────────────────────────────────┐
│ git clone https://github.com/mziqudhd92/honeypot-auditor.git │
│ cd honeypot-auditor && python3 -m venv .venv && source .venv/bin/activate│
│ pip install -e ".[full,dev]" │
│ make test-cov && make lint │
└──────────────────────────────────────────────────────────────────────────┘
कोई pip इंस्टॉल नहीं (git चेकआउट — न्यूनतम डिप्स एक बार इंस्टॉल करें):
pip install -r requirements.txt # या: pip install rich paramiko requests
python3 honeypot-auditor.py --help
python3 honeypot-auditor.py --target 127.0.0.1 --skip-nmap
pyfiglet / rich-argparse स्क्रिप्ट पथ के लिए वैकल्पिक हैं (गायब होने पर सादा हेडर + stdlib हेल्प)। पूर्ण प्रोब के लिए pip install -e ".[full]" चाहिए।
रिलीज़ मेंटेनर → docs/PUBLISHING.md
# लोकल लैब · डिफ़ॉल्ट प्रोब IANA + डॉकर/लैब पोर्ट (22 और 2222, 80 और 8081, …)
honeypot-auditor --target 127.0.0.1 --skip-nmap
# डीप जाओ · छह अतिरिक्त डिटेक्शन अक्ष · फिर भी कोई एक्सप्लॉइट नहीं
honeypot-auditor --target 127.0.0.1 --skip-nmap --deep
# इंटरनेट-फेसिंग टारगेट · स्पष्ट ack + Shodan कुंजी चाहिए अगर इंटेल चाहिए
honeypot-auditor --target 203.0.113.10 --confirm-authorized
# केवल SSH 22 (बाकी प्रीसेट स्कैन नहीं करता)
honeypot-auditor --target 203.0.113.10 -p 22 --confirm-authorized
# सबनेट स्वीप · IPv4 CIDR /24 तक (254 होस्ट) · डिफ़ॉल्ट रूप से समानांतर
honeypot-auditor --target 192.168.1.0/24 --skip-nmap --scan-concurrency 16 \
--confirm-authorized
# सबनेट JSON → honeypot-audit-subnet-192.168.1.0_24.json (सारांश + प्रति-होस्ट रिपोर्ट)
# बेंचमार्क लैब · डॉकर में cowrie + dionaea
./scripts/benchmark-lab.sh
Honeyscore ट्रिगर हुई श्रेणी भार जोड़ता है। विभिन्न श्रेणियाँ स्टैक होती हैं (जैसे स्टैटिक 20% + स्टेट 25% = 45%)।
मल्टी-प्रोटोकॉल पुष्टि — जब बेसिक टेल एक से अधिक प्रोटोकॉल पर फायर करते हैं, पहले से परे प्रत्येक प्रोटोकॉल +5% जोड़ता है, +35% पर कैप्ड। उदाहरण: टेलनेट स्टैटिक + ftp स्टेट → 20 + 25 + 5 = 50% संदिग्ध। ≥5 प्रोटोकॉल लालच वाले डेनी-ऑल बुफे भी को-टेनेन्सी (15%) ट्रिगर कर सकते हैं जब एक और टेल पुष्टि करता है।
╭──────────────────────────┬────────╮
│ श्रेणी │ भार │
├──────────────────────────┼────────┤
│ Shodan इंटेल │ 25% │
│ मनमाना auth │ 30% │
│ स्टेट गैर-स्थिरता │ 25% │
│ स्टैटिक सिग्नेचर │ 20% │
│ को-टेनेन्सी │ 15% │
╰──────────────────────────┴────────╯
पुष्टि बोनस (डायनामिक):
बेसिक-रणनीति हिट वाले प्रति प्रोटोकॉल +5%, दूसरे प्रोटोकॉल से, अधिकतम +35%
--deep जोड़ता है (बेसिक के ऊपर):
┌──────────────────────────┬────────┐
│ व्यवहार │ 18% │
│ सुसंगति │ 15% │
│ stack_fingerprint │ 12% │
│ proto_conformance │ 12% │
│ अस्थायी │ 10% │
└──────────────────────────┴────────┘
फैसला बैंड:
[##########----------] < 30% संभावित वास्तविक होस्ट
[################----] 30-59% संदिग्ध हनीपॉट
[####################] >= 60% कन्फर्म्ड हनीपॉट
प्रोटोकॉल टेबल का Strategies कॉलम केवल प्रति चेहरे तीन प्रोब रणनीतियों की गणना करता है (अधिकतम 3)। Shodan और को-टेनेन्सी होस्ट-स्तर पर हैं। को-टेनेन्सी अकेले मल्टी-ल्योर रिसर्च स्टैक पर फायर नहीं करेगी।
-h, --help, /help विकल्प दिखाएँ (figlet H-AUDITOR हेडर + Rich हेल्प)
--version संस्करण प्रिंट करें और बाहर निकलें
--target HOST IP, होस्टनाम, या IPv4 CIDR (अधिकतम /24)
--scan-concurrency N CIDR स्कैन के लिए समानांतर होस्ट (डिफ़ॉल्ट 8; Shodan छोड़ा गया)
--preset both IANA + लैब पोर्ट (डिफ़ॉल्ट: SSH 22 और 2222, …)
--preset iana केवल प्रसिद्ध पोर्ट (22, 80, 445, …)
--preset docker-research केवल लैब पोर्ट (2222, 8081, 1445, …)
-p, --port 22 केवल ये TCP पोर्ट (nmap-शैली; 22,2222 या -p 22 -p 80)
--ports ssh=2222,http=8081 प्रति-प्रोटोकॉल ओवरराइड (अप्रयुक्त प्रोटो को =9 मैप करें)
--shodan-key KEY या env SHODAN_API_KEY
--output report.json JSON पथ (सबनेट डिफ़ॉल्ट: honeypot-audit-subnet-<cidr>.json)
--confirm-authorized आवश्यक अगर कोई स्कैन किया गया IP पब्लिक है
-v, --verbose रणनीति ब्रेकडाउन, प्रति-प्रोटोकॉल मैट्रिक्स, संकेतक, नोट्स
-n, --with-nmap Nmap -sV / NSE चरण चलाएँ (धीमा; डिफ़ॉल्ट रूप से बंद)
--deep उन्नत छह-अक्ष प्रोब
--safe-mode केवल हैंडशेक; डीप शेल/पथ प्रोब अक्षम करता है
--profile audit|blend प्रोब प्रोफ़ाइल (डिफ़ॉल्ट audit; blend=mimesis OPSEC)
--proxy socks5h://host:port SOCKS5 egress (रिमोट DNS लागू)
--passive-first सक्रिय से पहले Shodan; स्कोर अधिक होने पर सक्रिय छोड़ें
--osint-only केवल Shodan — कोई TCP प्रोब नहीं
--dual-stack A+AAAA हल करें और IPv4 बनाम IPv6 तुलना करें
--jitter 0.3 टाइमआउट का अंश अधिकतम रैंडम देरी के रूप में (अधिकृत OPSEC)
--jitter-ms 50-500 प्रत्येक प्रोब से पहले रैंडम देरी सीमा ms में (अधिकृत OPSEC)
--max-concurrent 32 वैश्विक सॉकेट समवर्ती बजट
--seed N blend प्रोफ़ाइल के लिए RNG सीड
--preset deception-audit ब्लू-टीम QA प्रीसेट (दोनों पोर्ट + --deep)
--format json|sarif रिपोर्ट प्रारूप (डिफ़ॉल्ट json)
--output-nmap-exclude path IP जोड़ें जब Honeyscore >= 60
check-sig PATH घोषणात्मक सिग्नेचर पैक ऑफ़लाइन मान्य करें
--timeout SECS सॉकेट टाइमआउट (डिफ़ॉल्ट 3)
वर्तमान संस्करण में 16 प्रोटोकॉल इंजन। प्रत्येक अधिकतम 3 प्रोब रणनीतियों का उपयोग करता है (मनमाना auth · स्टेट गैर-स्थिरता · स्टैटिक सिग्नेचर)। Strategies कॉलम यह है कि इस रिलीज़ में उस प्रोटोकॉल के लिए उन तीनों में से कितने सक्रिय हैं — Shodan, को-टेनेन्सी, या व्यक्तिगत संकेतक जाँच नहीं।
डिफ़ॉल्ट प्रीसेट (--preset both) समान चेहरों पर IANA प्रसिद्ध पोर्ट और सामान्य
लैब/डॉकर उपनाम प्रोब करता है। -p / --ports से पोर्ट ओवरराइड करें।
बंद चेहरे छोड़ दिए जाते हैं, स्कोर नहीं किए जाते।
-p प्रसिद्ध अतिरिक्त को उसी तरह मैप करता है: 443/8443 → HTTP (TLS), 8080/3128 → HTTP प्रॉक्सी, 139 → SMB, 5061 → SIP, 5000/5901 → VNC। अज्ञात नंबर SSH के रूप में प्रोब किए जाते हैं।
--deep उपरोक्त बेसिक रणनीतियों के ऊपर क्रॉस-प्रोटोकॉल अक्ष जोड़ता है (शेल सेमेंटिक्स, HASSH/TCP स्टैक, FSM फ़ज़, को-टेनेन्सी, सीरियल + समवर्ती-लोड लेटेंसी)। Shodan Honeyscore और Nmap NSE (-n) वैकल्पिक इंटेल परतें हैं, प्रोटोकॉल इंजन नहीं।
make install && make test-cov && make lint
docker compose -f deploy/docker-compose.benchmark.yml up -d
./scripts/benchmark-lab.sh
एनिमेटेड डेमो फिर से रिकॉर्ड करें → docs/demo/README.md
योगदान → CONTRIBUTING.md
यह टूल पूछता है: "क्या वह IP एक हनीपॉट है?" (हमलावर / CTI दृश्य)
UHBS पूछता है: "आपका डिकॉय कितना अच्छा है?" (निर्माता / लैब UHQS ग्रेड · मॉड्यूल A–F · 36 प्रोटोकॉल)
एक ही पड़ोस। अलग दरवाज़ा। अगर आप पेशेवर रूप से डिसेप्शन बनाते हैं तो दोनों का उपयोग करें। अगर आपको केवल एक तेज़ बाहरी फ़िंगरप्रिंट चाहिए तो इसका उपयोग करें।
उचित सम्मान:
Cowrie · Dionaea · Conpot · पुराना Kippo दल
UHBS लैब चूहे · CyberHalluciNet पर्पल-टीम नाइट शिफ्ट
Shodan · Salesforce HASSH · हर कोई जिसने कभी USER anonymous टाइप किया
BBS सिसोप जिन्होंने "utilz" के लिए 9600 बॉड फ़ाइल एरिया चलाए
और वे तीन लोग जो 2026 में भी NFO फ़ाइलें पढ़ते हैं
कोई ग्रीट्स नहीं:
/0 स्कैन करने वाले स्क्रिप्ट किडीज़
विक्रेता जो Cowrie को "AI-संचालित ख़ुफ़िया" कहते हैं
कोई भी जो डिकॉय पर मैलवेयर STOR करता है फिर उसके बारे में LinkedIn पोस्ट लिखता है
"एलीट को ग्रीट्स · लेम को कोई ग्रीट्स नहीं · साफ़ हैंग अप करें।"
रक्षात्मक अनुसंधान। अधिकृत परीक्षण। लैब सैंडबॉक्स। आपके सेंसर। आपके टिकट।
इसे उस इंफ्रास्ट्रक्चर पर इंगित न करें जो आपका अपना नहीं है या जिसे परीक्षण के लिए मंजूरी नहीं मिली है।
वल्नरबिलिटी रिपोर्ट → SECURITY.md
MIT · जो चाहो करो · कॉपीराइट रखो · कोई वारंटी नहीं वकील-सुरक्षित संस्करण के लिए LICENSE देखें (उबाऊ लेकिन बाध्यकारी)
.------------------------------------------------------------------------------.
| h0n3yp0t 4ud1t0r · v0.5.0 · मैलवेयर नहीं हेडर फैलाओ · EOF · NO CARRIER |
'------------------------------------------------------------------------------'
| NFO · डायल करने से पहले पढ़ें |
|---|
| केवल अधिकृत टारगेट। लैब बॉक्स। डिकॉय जो आपके अपने हैं। सेंसर जो आप चलाते हैं। |
| कागज़ पर (या टिकट में) अनुमति। |
| रैंडम /16 स्कैन करना क्योंकि Shodan ने "दिलचस्प" कहा = आप खुद चारा हैं। |
| TYPE ...... मल्टी-प्रोटोकॉल डिकॉय फ़िंगरप्रिंटर / लैब यूटिल |
| PLATFORM .. Linux · macOS · Windows (Python 3.10+) |
| LICENSE ... MIT · सॉस फैलाओ · कॉपीराइट रखो |
| PYPI ...... pypi.org/project/honeypot-auditor |
| REPO ...... github.com/mziqudhd92/honeypot-auditor |
| '------------------------------------------------------------------------------' |
| प्रोटोकॉल | डिफ़ॉल्ट पोर्ट (iana · lab) | रणनीतियाँ |
|---|
| SSH | 22 · 2222 | 3 |
| Telnet | 23 · 2323 | 3 |
| FTP | 21 · 2121 | 3 |
| SMTP | 25 · 2525 | 3 |
| Redis | 6379 · 6379 | 3 |
| SMB | 445 · 1445 | 2 |
| VNC | 5900 · 5000 | 2 |
| MySQL | 3306 · 3306 | 2 |
| Postgres | 5432 · 5432 | 2 |
| RDP | 3389 · 3389 | 2 |
| MSSQL | 1433 · 1433 | 2 |
| MongoDB | 27017 · 27017 | 2 |
| HTTP | 80 / 443 · 8081 | 1 |
| SIP | 5060 · 5060 | 1 |
| Git | 9418 · 9418 | 1 |
| HTTP प्रॉक्सी | 3128 · 8080 | 1 |