
# これはハニーポットのように見えますか?(DTLLAH) マルチプロトコルCLIで、対象IPが低対話型ハニーポットのように動作するかどうかを指紋認証します — Shodan Honeyscore、アクティブな認証/状態プローブ、および重み付けスコア。
.______________________________________________________________________________.
| :: H-AUDITOR :: v0.5.0 :: 「ダイヤル中... キャリア検出」 :: |
|---|
| 「warez? いや、headersだ。俺たちはバナーを取引するんであって、binじゃない。」 |
| 「どんなパスワードにも応答するなら、それは本番環境じゃない——囮だ。」 |
| 「sysopを尊重しろ。所有するものだけを調査しろ。STORを残すな。」 |
| ______________________________________________________________________________ |
[](https://pypi.org/project/honeypot-auditor/)
[](https://pypi.org/project/honeypot-auditor/)
[](https://github.com/mziqudhd92/honeypot-auditor/actions/workflows/test.yml)
[](LICENSE)
[](https://mziqudhd92.github.io/honeypot-auditor/)
**サイト (BBS / NFO):** https://mziqudhd92.github.io/honeypot-auditor/
**エージェント / AEO:** [llms.txt](https://mziqudhd92.github.io/honeypot-auditor/llms.txt) · [agents.md](https://mziqudhd92.github.io/honeypot-auditor/agents.md)
▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄ █ >>> ライブデモ · COWRIE ON :2222 · EC2 LAB · ディープ監査 <<< █ ▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

「cowrieはあらゆるパスワードにyesと答えた。シェルはsleepについて嘘をついた。 外部通信は沈黙した。スコアボードが光った——SUSPECTED。」 — 某BBSのエリート、'96
▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄ █ >>> ライブデモ · DIONAEA BUFFET · FTP/HTTP/SMB · CONFIRMED <<< █ ▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

「PASVがプライベートIPを渡してきた。STORは再接続で消えた。 nginxはDateを忘れていた。あれはNASじゃない——舞台装置だ。」 — ファイルエリア #13 · コールウェイティングなし
.------------------------------------------------------------------------------.
## -=[ これは何か ]=-
**Honeypot Auditor** — 1つの失礼な問いを投げかけるCLIツール:
> *このIPは低対話型ハニーポットのように振る舞うのか、それとも誰かにダウンタイムの
> 請求書を送るかもしれない本物の何かのように振る舞うのか?*
パッシブインテル([Shodan Honeyscore](https://honeyscore.shodan.io/))に加え、一般的なデコイの顔にわたるアクティブかつ**非破壊的**なプローブ。重み付けされた**Honeyscore(0〜100%)**、Richコンソールテーブル、JSONレポートを出力します。
エクスプロイトではありません。データ持ち出しでもありません。バナー/状態/認証のセマンティクスです。`'09`にCowrieを冷や汗をかかせ、`'26`でもクローンを捕まえ続ける類のものです。
[ BASIC ] Shodan · Nmap NSE · SSH/Telnet/SMB/FTP/HTTP/Redis/SMTP/VNC/SIP [ DEEP ] シェルセマンティクス · OS整合性 · HASSH · TCPスタック · FSMファズ · 同居バッフェ検出 · レイテンシ · 負荷下レイテンシ · 外部通信ベイト (フラグ: --deep · より侵入的 · 同じ認可ルール)
「エリート? いや、一貫したタイムアウトと正直な--confirm-authorizedだ。」
---
## -=[ インストール ]=-
┌─ ユーザー · PyPI (公開インデックス — pip設定の魔術は不要) ────────────────┐ │ python3 -m venv .venv && source .venv/bin/activate # 推奨 │ │ pip install honeypot-auditor │ │ pip install "honeypot-auditor[full]" # + nmap impacket shodan scapy │ │ honeypot-auditor --version │ └──────────────────────────────────────────────────────────────────────────┘
| インストール | 有効になる機能 |
|---------|---------|
| `pip install honeypot-auditor` | コアプローブ (Paramiko + Requests + Rich + figletヘッダー) |
| `pip install "honeypot-auditor[full]"` | + Nmap · SMB/Impacket · Shodan SDK · Scapy · ディープtelnet |
`SHODAN_API_KEY` または `--shodan-key` は依然として**あなた自身の**キーです — `[full]` はクライアントライブラリをインストールするだけです。
**最初のダイヤルイン:**
```bash
honeypot-auditor --help # -h, --help, または /help (BBS figletヘッダー)
honeypot-auditor --target 127.0.0.1 --skip-nmap
┌─ 開発者 · ソースから ────────────────────────────────────────────────────┐
│ git clone https://github.com/mziqudhd92/honeypot-auditor.git │
│ cd honeypot-auditor && python3 -m venv .venv && source .venv/bin/activate│
│ pip install -e ".[full,dev]" │
│ make test-cov && make lint │
└──────────────────────────────────────────────────────────────────────────┘
pip installなし (gitチェックアウト — 最小依存関係を一度インストール):
pip install -r requirements.txt # または: pip install rich paramiko requests
python3 honeypot-auditor.py --help
python3 honeypot-auditor.py --target 127.0.0.1 --skip-nmap
pyfiglet / rich-argparse はスクリプトパスではオプションです(ない場合はプレーンなヘッダー + stdlibヘルプ)。フルプローブには pip install -e ".[full]" が必要です。
リリースメンテナー → docs/PUBLISHING.md
# ローカルラボ · デフォルトプローブ IANA + docker/ラボポート (22と2222、80と8081、…)
honeypot-auditor --target 127.0.0.1 --skip-nmap
# ディープ監査 · 追加の6つの検出軸 · それでもエクスプロイトなし
honeypot-auditor --target 127.0.0.1 --skip-nmap --deep
# インターネット公開ターゲット · 明示的な承認 + インテルが必要ならShodanキー
honeypot-auditor --target 203.0.113.10 --confirm-authorized
# SSH 22のみ (プリセットの残りはスキャンしない)
honeypot-auditor --target 203.0.113.10 -p 22 --confirm-authorized
# サブネットスイープ · IPv4 CIDR 最大 /24 (254ホスト) · デフォルトで並列
honeypot-auditor --target 192.168.1.0/24 --skip-nmap --scan-concurrency 16 \
--confirm-authorized
# サブネットJSON → honeypot-audit-subnet-192.168.1.0_24.json (サマリー + ホスト別レポート)
# ベンチマークラボ · docker内のcowrie + dionaea
./scripts/benchmark-lab.sh
Honeyscoreはトリガーされたカテゴリ重みを加算します。異なるカテゴリはスタックします(例: 静的20% + 状態25% = 45%)。
マルチプロトコル裏付け — ベーシックなテルが複数のプロトコルで発火した場合、最初のプロトコル以降の各プロトコルは**+5%を追加し、+35%で上限に達します。例: telnet静的 + ftp状態 → 20 + 25 + 5 = 50% Suspected。5つ以上のプロトコルルアーを持つ拒否-allバッフェは、別のテルが裏付けると同居**(15%)もトリガーできます。
╭──────────────────────────┬────────╮
│ カテゴリ │ 重み │
├──────────────────────────┼────────┤
│ Shodanインテル │ 25% │
│ 任意認証 │ 30% │
│ 状態の非永続性 │ 25% │
│ 静的シグネチャ │ 20% │
│ 同居 │ 15% │
╰──────────────────────────┴────────╯
裏付けボーナス (動的):
ベーシックストラテジーのヒットがあるプロトコルごとに+5%、2番目のプロトコルから、最大+35%
--deep 追加 (ベーシックに加えて):
┌──────────────────────────┬────────┐
│ 挙動 │ 18% │
│ 整合性 │ 15% │
│ スタックフィンガープリント│ 12% │
│ プロトコル準拠 │ 12% │
│ 時間的 │ 10% │
└──────────────────────────┴────────┘
判定バンド:
[##########----------] < 30% LIKELY REAL HOST
[################----] 30-59% SUSPECTED HONEYPOT
[####################] >= 60% CONFIRMED HONEYPOT
プロトコルテーブルのストラテジー列は、各面の3つのプローブストラテジーのみを数えます(最大3)。 Shodanと同居はホストレベルです。同居はマルチルアーの研究スタックだけでは単独で発火しません。
-h, --help, /help オプションを表示 (figlet H-AUDITORヘッダー + Richヘルプ)
--version バージョンを表示して終了
--target HOST IP、ホスト名、またはIPv4 CIDR (最大 /24)
--scan-concurrency N CIDRスキャンの並列ホスト数 (デフォルト 8; Shodanはスキップ)
--preset both IANA + ラボポート (デフォルト: SSH 22 と 2222、…)
--preset iana ウェルノウンポートのみ (22、80、445、…)
--preset docker-research ラボポートのみ (2222、8081、1445、…)
-p, --port 22 これらのTCPポートのみ (nmapスタイル; 22,2222 または -p 22 -p 80)
--ports ssh=2222,http=8081 プロトコル別オーバーライド (未使用プロトコルは =9 にマップ)
--shodan-key KEY または環境変数 SHODAN_API_KEY
--output report.json JSONパス (サブネットデフォルト: honeypot-audit-subnet-<cidr>.json)
--confirm-authorized スキャン対象IPが公開されている場合に必須
-v, --verbose ストラテジー内訳、プロトコル別マトリックス、指標、ノート
-n, --with-nmap Nmap -sV / NSEフェーズを実行 (遅い; デフォルトでオフ)
--deep 高度な6軸プローブ
--safe-mode ハンドシェイクのみ; ディープシェル/パスプローブを無効化
--profile audit|blend プローブプロファイル (デフォルト audit; blend=mimesis OPSEC)
--proxy socks5h://host:port SOCKS5外部通信 (リモートDNS強制)
--passive-first Shodanをアクティブより先に; スコアが高い場合はアクティブをスキップ
--osint-only Shodanのみ — TCPプローブなし
--dual-stack A+AAAAを解決しIPv4 vs IPv6を比較
--jitter 0.3 タイムアウトの割合としての最大ランダム遅延 (許可されたOPSEC)
--jitter-ms 50-500 各プローブ前のランダム遅延範囲 (ms) (許可されたOPSEC)
--max-concurrent 32 グローバルソケット並行予算
--seed N blendプロファイル用RNGシード
--preset deception-audit ブルーチームQAプリセット (両ポート + --deep)
--format json|sarif レポート形式 (デフォルト json)
--output-nmap-exclude path Honeyscore >= 60 のときにIPを追記
check-sig PATH 宣言的シグネチャパックをオフラインで検証
--timeout SECS ソケットタイムアウト (デフォルト 3)
現在のバージョンには16のプロトコルエンジンがあります。各エンジンは最大3つのプローブ ストラテジー(任意認証 · 状態の非永続性 · 静的シグネチャ)を使用します。 ストラテジー列は、このリリースでそのプロトコルに対して3つのうちいくつがアクティブかを示します — Shodan、同居、または個別の指標チェックではありません。
デフォルトのプリセット(--preset both)は、同じ面でIANAウェルノウンポートと一般的な
ラボ/dockerエイリアスの両方をプローブします。ポートは -p / --ports でオーバーライドします。
クローズした面はスキップされ、スコアリングされません。
-p はウェルノウンな追加ポートも同様にマップします: 443/8443 → HTTP (TLS)、8080/3128 → HTTPプロキシ、139 → SMB、5061 → SIP、5000/5901 → VNC。不明な番号はSSHとしてプローブされます。
--deep は上記のベーシックストラテジーに加えて、クロスプロトコル軸(シェルセマンティクス、HASSH/TCPスタック、FSMファズ、同居、シリアル + 並行負荷レイテンシ)を追加します。Shodan HoneyscoreとNmap NSE(-n)はオプションのインテルレイヤーであり、プロトコルエンジンではありません。
make install && make test-cov && make lint
docker compose -f deploy/docker-compose.benchmark.yml up -d
./scripts/benchmark-lab.sh
アニメーションデモの再録画 → docs/demo/README.md
コントリビュート → CONTRIBUTING.md
このツールは問います: 「そのIPはハニーポットか?」(攻撃者 / CTI視点)
UHBSは問います: 「あなたのデコイはどのくらい優れているか?」 (構築者 / ラボUHQSグレード · モジュールA–F · 36プロトコル)
同じ界隈。違うドア。欺瞞構築で生計を立てているなら両方使え。 外部向けの迅速なフィンガープリントだけが必要なら、これを使え。
敬意を表する:
Cowrie · Dionaea · Conpot · 旧Kippoクルー
UHBSラボのラットたち · CyberHalluciNet パープルチーム夜勤
Shodan · Salesforce HASSH · USER anonymousとタイプしたすべての人
「utilz」用に9600ボーのファイルエリアを運営したBBS sysopたち
そして2026年になってもNFOファイルを読む3人の人々
NO GREETS TO:
/0をスキャンするスクリプトキディ
Cowrieを「AI搭載脅威インテリジェンス」と呼ぶベンダー
デコイにマルウェアをSTORしてからLinkedInに投稿する人
「エリートにgreetz · 弱者にno greetz · クリーンに切れ。」
防御的研究。許可されたテスト。ラボサンドボックス。あなたのセンサー。あなたのチケット。
所有していない、またはテスト許可を得ていないインフラにこれを向けてはいけません。
脆弱性レポート → SECURITY.md
.------------------------------------------------------------------------------.
| h0n3yp0t 4ud1t0r · v0.5.0 · マルウェアではなくヘッダーを広めろ · EOF · NO CARRIER |
'------------------------------------------------------------------------------'
| NFO · ダイヤルする前に読め |
|---|
| 許可されたターゲットのみ。ラボ環境。所有するデコイ。運用するセンサー。 |
| 書面(またはチケット)での許可。 |
| Shodanが「面白い」と言ったからといってランダムな/16をスキャンする = お前が餌だ。 |
| 種別 ...... マルチプロトコル・デコイ識別ツール / ラボ用ユーティリティ |
| プラットフォーム .. Linux · macOS · Windows (Python 3.10+) |
| ライセンス ... MIT · ソースを広めろ · 著作権表示は残せ |
| PYPI ...... pypi.org/project/honeypot-auditor |
| REPO ...... github.com/mziqudhd92/honeypot-auditor |
| '------------------------------------------------------------------------------' |
| プロトコル | デフォルトポート (iana · lab) | ストラテジー |
|---|
| SSH | 22 · 2222 | 3 |
| Telnet | 23 · 2323 | 3 |
| FTP | 21 · 2121 | 3 |
| SMTP | 25 · 2525 | 3 |
| Redis | 6379 · 6379 | 3 |
| SMB | 445 · 1445 | 2 |
| VNC | 5900 · 5000 | 2 |
| MySQL | 3306 · 3306 | 2 |
| Postgres | 5432 · 5432 | 2 |
| RDP | 3389 · 3389 | 2 |
| MSSQL | 1433 · 1433 | 2 |
| MongoDB | 27017 · 27017 | 2 |
| HTTP | 80 / 443 · 8081 | 1 |
| SIP | 5060 · 5060 | 1 |
| Git | 9418 · 9418 | 1 |
| HTTPプロキシ | 3128 · 8080 | 1 |