Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ssh-honeypot-research — 中程度の対話型SSHハニーポット展開により、実際のブルートフォーストラフィック、マルウェアのドロップ、攻撃者の行動を捕捉します。TTYセッション記録、認証情報の収集、159のソースと相互参照された脅威インテリジェンスを含みます。 | Kitploit
ツール/GitHubGitHub/liranzoz/ssh-honeypot-research
ネットワークセキュリティマルウェア分析デジタルフォレンジック脅威インテリジェンス論文と研究学習と教育インシデントレスポンス
GitHubliranzoz/ssh-honeypot-research

ssh-honeypot-research

中程度の対話型SSHハニーポット展開により、実際のブルートフォーストラフィック、マルウェアのドロップ、攻撃者の行動を捕捉します。TTYセッション記録、認証情報の収集、159のソースと相互参照された脅威インテリジェンスを含みます。

リポジトリを見る
13ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🍯 SSHハニーポット — 研究と脅威インテリジェンス

レンタルしたパブリックインターネット上のLinux VPSに展開された中程度の対話型Cowrieハニーポットで、実際のSSHブルートフォーストラフィックを誘引、記録、分析するように設計されています。8日間のキャプチャウィンドウで、センサーは1,582のユニークな攻撃者IPから37,477セッションを記録し、794件のマルウェアドロップを捕捉しました。すべての観測結果は159の公開された業界および学術情報源と相互参照されています。

👉 ライブインタラクティブレポートを開く

📂 プロジェクトフォルダ

📊 Live Report — インタラクティブHTML📜 Logs/ — 日次Cowrieログ📸 ScreenShots/ — セッションキャプチャ
🏗️ docs/ — アーキテクチャ図🗂️ Reports/ — レポートソース🐛 レンダリングされた分析を開く

🏗️ アーキテクチャ

ハニーポットはレンタルしたLinux VPS上に存在します。パブリックインターネットのtcp/22はサイレントにNATでtcp/2222のCowrieにリダイレクトされ、実際のOpenSSHデーモンは非標準の管理ポート(tcp/49222)に移動され、秘密鍵でのみ到達可能です。攻撃者にとって、このボックスは脆弱なポート22のDebianサーバのように見えます。管理者にとっては、別の静かなポートで完全に到達可能です。

SSHハニーポットの2レーンアーキテクチャ

同じボックスを通る2つのスイムレーン:攻撃者レーン(上部)はiptables NATを経由してCowrieに到達し、TTYログと隔離フォルダに書き込みます。管理者レーン(下部)はiptablesを通過してtcp/49222の実際のOpenSSHデーモンに直接到達します。2つの経路は決して交わりません。

ベクターソース: docs/architecture.svg

強化レイヤー


📸 スクリーンショット

1. ライブ攻撃セッション — リアルタイムでキャプチャ

ライブ攻撃者セッション

ライブキャプチャ:複数の攻撃者IPが同時にtcp/2222に到達 — CONNECT(シアン)、LOGIN SUCCESS / FAILED、そして試行された認証情報ペア。同じ時間帯に複数のキャンペーン。

2. 1セッション中にキャプチャされたコマンド

キャプチャされたコマンド

ある攻撃者のログイン後の完全なコマンドシーケンス — chattr -ia ~/.ssh、mdrfckrキーインプラント、cat /proc/cpuinfo、uname、lscpu、crontab -l。ミリ秒のタイムスタンプとセッションIDで逐語的にキャプチャ。

3. 日次Cowrieログのサンプル

日次Cowrieログサンプル

多数のセッションを集約したビュー:接続(シアン)、失敗ログイン(赤)、成功ログイン(緑)、コマンド(黄)、ファイル転送(紫)。繰り返されるmdrfckrキーインプラント + chattr -ia .sshパターンが異なる攻撃者IP間で確認できる — 同じキャンペーン、異なるボット。

4. キャプチャされたペイロード — ファイル転送とマルウェアドロップ

キャプチャされたペイロード — Redtailマルチアーキテクチャドロップ

特徴的なRedTail XMRig暗号通貨マイナードロップ:213.209.159.158からの1セッションで6ファイル — clean.shとsetup.shのインストーラ、さらにルーター、IoT、レガシーx86、サーバをカバーする4つのアーキテクチャ固有のELFバイナリ(redtail.arm7、redtail.arm8、redtail.i686、redtail.x86_64)を1回のドロップで含む。


⚙️ 主な機能

  • TTYセッション記録 — 完全なキーストロークキャプチャ、セッションごとに再生可能
  • コマンド監査 — すべてのls、wget、cat /proc/cpuinfoを高解像度タイムスタンプで記録
  • マルウェアキャプチャ — 攻撃者がwget/curlしたファイルを傍受し、downloads/に隔離
  • 認証情報収集 — 試行されたすべてのユーザー名/パスワードペアを記録
  • 隔離強化 — 非特権ユーザー、venv、シミュレートFS、NATリダイレクト、ポート移行

📊 データが示したもの(8日間のウィンドウ)

🌍 主な発信地域: 香港(Alibaba Cloud) · 中国(ChinaNet) · ブルガリア(IT7 Networks) · ロシア(Aeza Group、制裁対象)

🐛 特定された主なキャンペーン: RedTail XMRig暗号通貨マイナー · mdrfckr SSHキーインプラントファミリー · Mirai派生IoTリクルーター · 3245gs5662d34 SSH拡散シグネチャ

インタラクティブなチャート、MITRE ATT&CKマッピング、発見ごとの情報源を含む完全な分析は → ライブレポートを開く。


🚀 デプロイ

ステップ1 · 非特権ユーザー cowrie を作成

root@kitploit:~
sudo useradd -m -s /bin/bash cowrie
root@kitploit:~
sudo passwd -l cowrie

ステップ2 · Cowrieをクローンし、Python仮想環境をセットアップ

root@kitploit:~
su - cowrie
root@kitploit:~
git clone https://github.com/cowrie/cowrie.git
root@kitploit:~
cd cowrie
root@kitploit:~
python3 -m venv cowrie-env
root@kitploit:~
source cowrie-env/bin/activate
root@kitploit:~
pip install --upgrade pip
root@kitploit:~
pip install -r requirements.txt

ステップ3 · 実際のsshdをポート22から移動(NATルール追加前)

root@kitploit:~
sudo sed -i 's/^#\?Port .*/Port 49222/' /etc/ssh/sshd_config
root@kitploit:~
sudo systemctl restart sshd

⚠️ 続行する前に、別の端末からポート49222にまだログインできることを確認してください。

ステップ4 · iptables NATリダイレクトを追加(パブリック22 → Cowrie 2222)

root@kitploit:~
sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 2222
root@kitploit:~
sudo iptables-save | sudo tee /etc/iptables/rules.v4

ステップ5 · Cowrieを起動

root@kitploit:~
bin/cowrie start

📁 プロジェクト構造

root@kitploit:~
SSH-Honeypot-Research/
├── README.md                       ← ここにいます
├── docs/
│   ├── architecture.png            ← アーキテクチャ図(レンダリング済み)
│   └── architecture.svg            ← アーキテクチャ図(ベクターソース)
├── Logs/                           ← 日次Cowrieログ(cowrie_YYYY-MM-DD.log)
│   ├── cowrie_2026-05-08.log
│   ├── cowrie_2026-05-09.log
│   └── ...(合計8日間)
├── Reports/
│   └── honeypot_report.html        ← 完全なインタラクティブレポート
└── ScreenShots/                    ← セッションキャプチャ、ログスナップショット、ペイロード
    ├── live session.png            ← 複数IPのCONNECT/LOGINストリーム
    ├── CMD1.png · CMD2.png         ← キャプチャされたログイン後コマンドシーケンス
    ├── sh1.png · sh2.png           ← 集約された日次ログビュー
    └── RedTail Payload.png         ← 特徴的な4アーキテクチャ暗号通貨マイナードロップ

📚 参考文献

159の業界および学術情報源と相互参照されています — 完全な注釈付きリストはライブレポートの参考文献セクションにあります。主要な学術的基盤:

  • Antonakakis et al., 「Understanding the Mirai Botnet」 — USENIX Security 2017
  • Pastrana & Suarez-Tangil, 「A First Look at the Crypto-Mining Malware Ecosystem」 — ACM IMC 2019
  • 「Attacks Come to Those Who Wait — Long-Term Observations in an SSH Honeynet」 — IMC 2025
  • MITRE ATT&CK — T1110.001 · T1098.004 · T1496

⚠️ 免責事項

このハニーポットは防御研究目的のみで展開されました。キャプチャされたすべての成果物(IP、ペイロード、認証情報)は、受信した未承諾トラフィックから受動的に観測されたものです。ハニーポットはスキャンを開始せず、報復せず、サンドボックス化されたCowrieリスナー以外のサービスをホストしません。設定は責任を持って、適用法令の範囲内で再利用してください。


Cowrieで構築されました。 🛠️

ツールをダウンロード
レイヤー機能理由
非特権ユーザー cowrieハニーポットはsudoなし、ホストシェルなしのシステムユーザーとして実行最悪の場合でもサンドボックス侵害でホストアクセスはゼロ
Python仮想環境固定・分離された依存関係ツリー(Twisted, cryptographyなど)システムPythonと競合なし;クリーンな解体と再構築
シミュレートされたファイルシステム攻撃者の書き込みは一時的なCowrieオーバーレイに保存長時間のセッションでも実際のディスクには触れない
iptables NATリダイレクトPREROUTINGルールで受信tcp/22をtcp/2222に書き換えCowrieは高ポートにバインド(root不要);欺瞞が目立たない
管理ポート移行実際のsshdをtcp/49222に移動、鍵のみの認証実際のデーモンへのブルートフォースノイズがゼロになる
指標値
総セッション数37,477
ユニークな攻撃者IP1,582
失敗ログイン14,968
シェルへのログイン22,720
キャプチャされたシェルコマンド21,968
マルウェアドロップ794
相互参照された外部情報源159