
中程度の対話型SSHハニーポット展開により、実際のブルートフォーストラフィック、マルウェアのドロップ、攻撃者の行動を捕捉します。TTYセッション記録、認証情報の収集、159のソースと相互参照された脅威インテリジェンスを含みます。
レンタルしたパブリックインターネット上のLinux VPSに展開された中程度の対話型Cowrieハニーポットで、実際のSSHブルートフォーストラフィックを誘引、記録、分析するように設計されています。8日間のキャプチャウィンドウで、センサーは1,582のユニークな攻撃者IPから37,477セッションを記録し、794件のマルウェアドロップを捕捉しました。すべての観測結果は159の公開された業界および学術情報源と相互参照されています。
| 📊 Live Report — インタラクティブHTML | 📜 Logs/ — 日次Cowrieログ | 📸 ScreenShots/ — セッションキャプチャ |
| 🏗️ docs/ — アーキテクチャ図 | 🗂️ Reports/ — レポートソース | 🐛 レンダリングされた分析を開く |
ハニーポットはレンタルしたLinux VPS上に存在します。パブリックインターネットのtcp/22はサイレントにNATでtcp/2222のCowrieにリダイレクトされ、実際のOpenSSHデーモンは非標準の管理ポート(tcp/49222)に移動され、秘密鍵でのみ到達可能です。攻撃者にとって、このボックスは脆弱なポート22のDebianサーバのように見えます。管理者にとっては、別の静かなポートで完全に到達可能です。

同じボックスを通る2つのスイムレーン:攻撃者レーン(上部)はiptables NATを経由してCowrieに到達し、TTYログと隔離フォルダに書き込みます。管理者レーン(下部)はiptablesを通過してtcp/49222の実際のOpenSSHデーモンに直接到達します。2つの経路は決して交わりません。
ベクターソース:
docs/architecture.svg

ライブキャプチャ:複数の攻撃者IPが同時にtcp/2222に到達 — CONNECT(シアン)、LOGIN SUCCESS / FAILED、そして試行された認証情報ペア。同じ時間帯に複数のキャンペーン。

ある攻撃者のログイン後の完全なコマンドシーケンス — chattr -ia ~/.ssh、mdrfckrキーインプラント、cat /proc/cpuinfo、uname、lscpu、crontab -l。ミリ秒のタイムスタンプとセッションIDで逐語的にキャプチャ。

多数のセッションを集約したビュー:接続(シアン)、失敗ログイン(赤)、成功ログイン(緑)、コマンド(黄)、ファイル転送(紫)。繰り返されるmdrfckrキーインプラント + chattr -ia .sshパターンが異なる攻撃者IP間で確認できる — 同じキャンペーン、異なるボット。

特徴的なRedTail XMRig暗号通貨マイナードロップ:213.209.159.158からの1セッションで6ファイル — clean.shとsetup.shのインストーラ、さらにルーター、IoT、レガシーx86、サーバをカバーする4つのアーキテクチャ固有のELFバイナリ(redtail.arm7、redtail.arm8、redtail.i686、redtail.x86_64)を1回のドロップで含む。
ls、wget、cat /proc/cpuinfoを高解像度タイムスタンプで記録wget/curlしたファイルを傍受し、downloads/に隔離🌍 主な発信地域: 香港(Alibaba Cloud) · 中国(ChinaNet) · ブルガリア(IT7 Networks) · ロシア(Aeza Group、制裁対象)
🐛 特定された主なキャンペーン: RedTail XMRig暗号通貨マイナー · mdrfckr SSHキーインプラントファミリー · Mirai派生IoTリクルーター · 3245gs5662d34 SSH拡散シグネチャ
インタラクティブなチャート、MITRE ATT&CKマッピング、発見ごとの情報源を含む完全な分析は → ライブレポートを開く。
cowrie を作成sudo useradd -m -s /bin/bash cowrie
sudo passwd -l cowrie
su - cowrie
git clone https://github.com/cowrie/cowrie.git
cd cowrie
python3 -m venv cowrie-env
source cowrie-env/bin/activate
pip install --upgrade pip
pip install -r requirements.txt
sshdをポート22から移動(NATルール追加前)sudo sed -i 's/^#\?Port .*/Port 49222/' /etc/ssh/sshd_config
sudo systemctl restart sshd
⚠️ 続行する前に、別の端末からポート49222にまだログインできることを確認してください。
sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 2222
sudo iptables-save | sudo tee /etc/iptables/rules.v4
bin/cowrie start
SSH-Honeypot-Research/
├── README.md ← ここにいます
├── docs/
│ ├── architecture.png ← アーキテクチャ図(レンダリング済み)
│ └── architecture.svg ← アーキテクチャ図(ベクターソース)
├── Logs/ ← 日次Cowrieログ(cowrie_YYYY-MM-DD.log)
│ ├── cowrie_2026-05-08.log
│ ├── cowrie_2026-05-09.log
│ └── ...(合計8日間)
├── Reports/
│ └── honeypot_report.html ← 完全なインタラクティブレポート
└── ScreenShots/ ← セッションキャプチャ、ログスナップショット、ペイロード
├── live session.png ← 複数IPのCONNECT/LOGINストリーム
├── CMD1.png · CMD2.png ← キャプチャされたログイン後コマンドシーケンス
├── sh1.png · sh2.png ← 集約された日次ログビュー
└── RedTail Payload.png ← 特徴的な4アーキテクチャ暗号通貨マイナードロップ
159の業界および学術情報源と相互参照されています — 完全な注釈付きリストはライブレポートの参考文献セクションにあります。主要な学術的基盤:
このハニーポットは防御研究目的のみで展開されました。キャプチャされたすべての成果物(IP、ペイロード、認証情報)は、受信した未承諾トラフィックから受動的に観測されたものです。ハニーポットはスキャンを開始せず、報復せず、サンドボックス化されたCowrieリスナー以外のサービスをホストしません。設定は責任を持って、適用法令の範囲内で再利用してください。
Cowrieで構築されました。 🛠️
| レイヤー | 機能 | 理由 |
|---|
非特権ユーザー cowrie | ハニーポットはsudoなし、ホストシェルなしのシステムユーザーとして実行 | 最悪の場合でもサンドボックス侵害でホストアクセスはゼロ |
| Python仮想環境 | 固定・分離された依存関係ツリー(Twisted, cryptographyなど) | システムPythonと競合なし;クリーンな解体と再構築 |
| シミュレートされたファイルシステム | 攻撃者の書き込みは一時的なCowrieオーバーレイに保存 | 長時間のセッションでも実際のディスクには触れない |
| iptables NATリダイレクト | PREROUTINGルールで受信tcp/22をtcp/2222に書き換え | Cowrieは高ポートにバインド(root不要);欺瞞が目立たない |
| 管理ポート移行 | 実際のsshdをtcp/49222に移動、鍵のみの認証 | 実際のデーモンへのブルートフォースノイズがゼロになる |
| 指標 | 値 |
|---|
| 総セッション数 | 37,477 |
| ユニークな攻撃者IP | 1,582 |
| 失敗ログイン | 14,968 |
| シェルへのログイン | 22,720 |
| キャプチャされたシェルコマンド | 21,968 |
| マルウェアドロップ | 794 |
| 相互参照された外部情報源 | 159 |