Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ssh-honeypot-research — Implementazione di honeypot SSH a interazione media che cattura traffico di forza bruta reale, drop di malware e comportamento degli attaccanti. Include registrazione di sessioni TTY, raccolta di credenziali e intelligence sulle minacce incrociata con 159 fonti. | Kitploit
Strumenti/GitHubGitHub/liranzoz/ssh-honeypot-research
Sicurezza di ReteAnalisi MalwareDigital ForensicsThreat IntelligencePaper e RicercaApprendimento e FormazioneRisposta agli Incidenti
GitHubliranzoz/ssh-honeypot-research

ssh-honeypot-research

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Implementazione di honeypot SSH a interazione media che cattura traffico di forza bruta reale, drop di malware e comportamento degli attaccanti. Include registrazione di sessioni TTY, raccolta di credenziali e intelligence sulle minacce incrociata con 159 fonti.

Vedi Repository
13 mesi faNon ancora revisionato

🍯 Honeypot SSH — Ricerca e Threat Intelligence

Un honeypot Cowrie a interazione media distribuito su un VPS Linux pubblico a noleggio, progettato per attrarre, registrare e analizzare il traffico SSH brute-force reale. In una finestra di acquisizione di 8 giorni il sensore ha registrato 37.477 sessioni da 1.582 IP attaccanti unici, catturando 794 download di malware — ogni osservazione incrociata con 159 fonti pubbliche del settore e accademiche.

👉 Apri il report interattivo live

📂 Cartelle del progetto

📊 Live Report — HTML interattivo📜 Logs/ — log Cowrie giornalieri📸 ScreenShots/ — catture di sessioni
🏗️ docs/ — diagramma architetturale🗂️ Reports/ — sorgente del report🐛 Apri l'analisi renderizzata

🏗️ Architettura

L'honeypot risiede su un VPS Linux a noleggio. Il tcp/22 pubblico su internet viene reindirizzato silenziosamente via NAT a Cowrie sulla tcp/2222, mentre il demone OpenSSH reale viene spostato su una porta di management non standard (tcp/49222) raggiungibile solo con una chiave privata. Per un attaccante la macchina appare come un vulnerabile server Debian sulla porta 22; per l'amministratore è completamente raggiungibile su una porta separata e silenziosa.

Architettura a due corsie dell'honeypot SSH

Due corsie attraverso la stessa macchina: la corsia attaccante (superiore) attraversa iptables NAT e finisce in Cowrie, che scrive nei log TTY e in una cartella di quarantena. La corsia amministratore (inferiore) passa direttamente attraverso iptables al demone OpenSSH reale sulla tcp/49222. I due percorsi non si intersecano mai.

File sorgente vettoriale: docs/architecture.svg

Livelli di hardening


📸 Screenshot

1. Sessione attaccante live — catturata in tempo reale

Sessione attaccante live

Cattura live: più IP attaccanti che colpiscono simultaneamente la tcp/2222 — CONNECT (ciano), LOGIN SUCCESS / FAILED e le coppie di credenziali tentate. Stesso minuto, campagne multiple.

2. Comandi catturati durante una sessione

Comandi catturati

Sequenza completa di comandi post-login di un attaccante — chattr -ia ~/.ssh, l'impianto della chiave mdrfckr, cat /proc/cpuinfo, uname, lscpu, crontab -l. Catturato letteralmente con timestamp al millisecondo e un ID di sessione.

3. Esempio del log Cowrie giornaliero

Esempio di log Cowrie giornaliero

Vista aggregata di molte sessioni: connessioni (ciano), login falliti (rosso), login riusciti (verde), comandi (giallo), trasferimenti file (viola). Il pattern ripetuto dell'impianto della chiave mdrfckr + chattr -ia .ssh è visibile attraverso IP attaccanti distinti — stessa campagna, bot diversi.

4. Payload catturati — trasferimenti file e download di malware

Payload catturati — Drop multi-architettura Redtail

Il caratteristico drop del cryptominer RedTail XMRig: sei file in una sessione da 213.209.159.158 — installer clean.sh e setup.sh, più quattro binari ELF specifici per architettura (redtail.arm7, redtail.arm8, redtail.i686, redtail.x86_64) che coprono router, IoT, x86 legacy e server in un unico drop.


⚙️ Caratteristiche principali

  • Registrazione sessione TTY — cattura completa dei tasti, riproducibile sessione per sessione
  • Auditing dei comandi — ogni ls, wget, cat /proc/cpuinfo registrato con timestamp ad alta risoluzione
  • Cattura malware — i file che gli attaccanti scaricano con wget / curl vengono intercettati e messi in quarantena in downloads/
  • Raccolta credenziali — ogni coppia nome utente/password tentata viene registrata
  • Hardening dell'isolamento — utente non privilegiato, venv, FS simulato, reindirizzamento NAT, migrazione porta

📊 Cosa hanno mostrato i dati (finestra di 8 giorni)

🌍 Regioni di origine principali: Hong Kong (Alibaba Cloud) · Cina (ChinaNet) · Bulgaria (IT7 Networks) · Russia (Aeza Group, sanzionata)

🐛 Campagne principali identificate: Cryptominer RedTail XMRig · famiglia di impianti di chiavi SSH mdrfckr · reclutatori IoT derivati da Mirai · firma SSH-spreader 3245gs5662d34

Analisi completa con grafici interattivi, mappatura MITRE ATT&CK e discussione con fonti per ogni risultato → Apri il report live.


🚀 Distribuzione

Passo 1 · Creare l'utente non privilegiato cowrie

root@kitploit:~
sudo useradd -m -s /bin/bash cowrie
root@kitploit:~
sudo passwd -l cowrie

Passo 2 · Clonare Cowrie e impostare l'ambiente virtuale Python

root@kitploit:~
su - cowrie
root@kitploit:~
git clone https://github.com/cowrie/cowrie.git
root@kitploit:~
cd cowrie
root@kitploit:~
python3 -m venv cowrie-env
root@kitploit:~
source cowrie-env/bin/activate
root@kitploit:~
pip install --upgrade pip
root@kitploit:~
pip install -r requirements.txt

Passo 3 · Spostare il vero sshd dalla porta 22 (prima di aggiungere qualsiasi regola NAT)

root@kitploit:~
sudo sed -i 's/^#\?Port .*/Port 49222/' /etc/ssh/sshd_config
root@kitploit:~
sudo systemctl restart sshd

⚠️ Verifica da un secondo terminale di poter ancora accedere sulla porta 49222 prima di continuare.

Passo 4 · Aggiungere il reindirizzamento NAT iptables (22 pubblica → Cowrie 2222)

root@kitploit:~
sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 2222
root@kitploit:~
sudo iptables-save | sudo tee /etc/iptables/rules.v4

Passo 5 · Avviare Cowrie

root@kitploit:~
bin/cowrie start

📁 Struttura del progetto

root@kitploit:~
SSH-Honeypot-Research/
├── README.md                       ← sei qui
├── docs/
│   ├── architecture.png            ← diagramma architetturale (renderizzato)
│   └── architecture.svg            ← diagramma architetturale (sorgente vettoriale)
├── Logs/                           ← log Cowrie giornalieri (cowrie_YYYY-MM-DD.log)
│   ├── cowrie_2026-05-08.log
│   ├── cowrie_2026-05-09.log
│   └── ... (8 giorni in totale)
├── Reports/
│   └── honeypot_report.html        ← report interattivo completo
└── ScreenShots/                    ← catture di sessioni, snapshot dei log, payload
    ├── live session.png            ← flusso CONNECT/LOGIN multi-IP
    ├── CMD1.png · CMD2.png         ← sequenze di comandi post-login catturate
    ├── sh1.png · sh2.png           ← viste aggregate dei log giornalieri
    └── RedTail Payload.png         ← drop caratteristico del cryptominer a 4 architetture

📚 Riferimenti

Incrociata con 159 fonti del settore e accademiche — l'elenco completo annotato si trova nella sezione Riferimenti del report live. Ancore accademiche chiave:

  • Antonakakis et al., "Understanding the Mirai Botnet" — USENIX Security 2017
  • Pastrana & Suarez-Tangil, "A First Look at the Crypto-Mining Malware Ecosystem" — ACM IMC 2019
  • "Attacks Come to Those Who Wait — Long-Term Observations in an SSH Honeynet" — IMC 2025
  • MITRE ATT&CK — T1110.001 · T1098.004 · T1496

⚠️ Disclaimer

Questo honeypot è stato distribuito esclusivamente per scopi di ricerca difensiva. Tutti gli artefatti catturati (IP, payload, credenziali) sono osservati passivamente da traffico non richiesto in entrata. L'honeypot non avvia scansioni, non reagisce e non ospita alcun servizio oltre al listener Cowrie in sandbox. Riutilizza la configurazione in modo responsabile e nel rispetto delle leggi applicabili.


Costruito con Cowrie. 🛠️

Scarica lo strumento
LivelloCosa faPerché
Utente non privilegiato cowrieL'honeypot viene eseguito come utente di sistema senza sudo, senza shell hostUna compromissione del sandbox nel caso peggiore non ottiene alcun accesso all'host
Ambiente virtuale PythonAlbero delle dipendenze isolato e bloccato (Twisted, cryptography, ecc.)Nessun conflitto con il Python di sistema; smontaggio e ricostruzione puliti
Filesystem simulatoLe scritture dell'attaccante vanno a un overlay Cowrie effimeroIl disco reale non viene mai toccato, nemmeno in sessioni lunghe
Reindirizzamento NAT iptablesUna regola PREROUTING riscrive il tcp/22 in ingresso verso tcp/2222Cowrie si lega a una porta alta (nessun root richiesto); l'inganno rimane invisibile
Migrazione della porta di managementIl vero sshd spostato su tcp/49222, autenticazione solo con chiaveIl rumore brute-force contro il demone reale scende a zero
MetricaValore
Sessioni totali37.477
IP attaccanti unici1.582
Login falliti14.968
Login riusciti con shell22.720
Comandi shell catturati21.968
Download di malware794
Fonti esterne incrociate159