
🍯हनीपॉट थ्रेट इंटेल
हनीपॉट एक कंप्यूटर सिस्टम या नेटवर्क है जिसे हैकर्स के लिए जानबूझकर कमजोर छोड़ा जाता है ताकि संभावित सुरक्षा खतरों का पता लगाया जा सके, उनका विश्लेषण किया जा सके और उनका जवाब दिया जा सके। हनीपॉट का लक्ष्य दुर्भावनापूर्ण अभिनेताओं द्वारा उपयोग की जाने वाली रणनीतियों, तकनीकों और प्रक्रियाओं के बारे में जानकारी एकत्र करना है, जो समग्र नेटवर्क सुरक्षा को बेहतर बनाने में मदद कर सकती है।
alt text
बेहतर खतरा खुफिया जानकारी: हनीपॉट हमलावरों की रणनीतियों, तकनीकों और प्रक्रियाओं (TTPs) में मूल्यवान अंतर्दृष्टि प्रदान करते हैं, जिससे सुरक्षा टीमों को अपनी सुरक्षा में सुधार करने में मदद मिलती है।
शीघ्र पता लगाना और प्रतिक्रिया: हनीपॉट शुरुआती चरण में ही हमलों का पता लगा सकते हैं, जिससे खतरों पर त्वरित प्रतिक्रिया और शमन संभव हो पाता है।
कम हमले की सतह: हनीपॉट में कमजोरियों और गलत कॉन्फ़िगरेशन की पहचान करके, संगठन हमले की सतह को कम कर सकते हैं और हमलों को फैलने से रोक सकते हैं।
हनीपॉट स्थापित करना मेरे लिए विभिन्न क्षेत्रों में ज्ञान विकसित करने का एक शानदार तरीका रहा है, जिसमें खतरा खुफिया, कमजोरी का पता लगाना और नेटवर्किंग शामिल हैं। अपने हनीपॉट से एकत्रित डेटा का विश्लेषण करके, मैं हमलावर की रणनीतियों और तकनीकों के बारे में अंतर्दृष्टि प्राप्त कर सकूँगा, जिससे मैं PoCs बना सकूँगा; यह वास्तव में फायदेमंद होता है जब नए 0days ज्ञात होते हैं।
यह न केवल खतरा खुफिया के लिए उपयोगी होगा, बल्कि यह मुझे अपने संगठन की सुरक्षा स्थिति में सुधार करने, भविष्य के हमलों को रोकने और समग्र सिस्टम प्रदर्शन को बढ़ाने की भी अनुमति देगा।
मैं tpot को Debian 12 16GB RAM / 6vCPU कोर क्लाउड सर्वर पर चला रहा हूँ जो मेरे मुख्य इन्फ्रास्ट्रक्चर से पूरी तरह अलग है। स्थापना काफी सरल थी - यह एक स्क्रिप्ट चलाने की बात थी जो यहाँ पाई जा सकती है, फिर सिस्टम को रिबूट करें।
सिस्टम के दोबारा ऑनलाइन आने पर एडमिन पैनल पोर्ट 64297 पर और SSH कनेक्शन पोर्ट 64295 पर उपलब्ध होंगे। ध्यान दें कि सिस्टम के दोबारा ऑनलाइन आने के बाद सभी docker कंटेनर लोड होने में कुछ समय लग सकता है; एक बार लोड हो जाने पर sudo docker ps चलाने पर यह नीचे जैसा दिखना चाहिए:




लॉग्स को tpotce/data फ़ोल्डर से प्राप्त किया जा सकता है।
इस रिपॉजिटरी में मैंने एक GH Action बनाया है जो Elastic से एकत्रित शीर्ष 500 दुर्भावनापूर्ण IPs को एकत्र करता है और उन्हें एक फ़ाइल में भेजता है, जिससे मैं Talos CTI जैसी सामान्य threat intel साइटों पर इन्हें सबमिट करने और bad-reputation के रूप में चिह्नित करने के लिए एक नया workflow बनाने की योजना बनाऊँगा।
पता लगाए गए सभी दुर्भावनापूर्ण IPs का लिंक यहाँ पाया जा सकता है।
यदि किसी भी कारण से आप tpot हनीपॉट का पता लगाना चाहते हैं तो मैंने एक पहचान विधि यहाँ बनाई है। इस स्क्रिप्ट को चलाने के लिए, कुछ पूर्वापेक्षाएँ हैं:
nuclei -u https://host.com -t honeypot-detection.yamlयदि आपके कोई प्रश्न हैं तो कृपया मुझसे Signal या ईमेल: [email protected] के माध्यम से संपर्क करें।
यदि आप मेरे काम का समर्थन करना चाहते हैं, तो Buy Me a Coffee के माध्यम से दान करने में संकोच न करें — आपका समर्थन बहुत मायने रखता है और वास्तव में सराहनीय है!