Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
HoneyWire — 오픈 소스 속임수 플랫폼으로, 리눅스 머신을 고신호 카나리로 변환합니다. 파일, 포트 및 네트워크 서비스에 트립와이어 센서를 배포하여 침입자를 탐지하고 즉각적인 포렌식 및 푸시 알림을 제공합니다. | Kitploit
도구/GitHubGitHub/andreicscs/honeywire
Container SecurityNetwork SecurityDevSecOpsThreat IntelligenceIntrusion DetectionIncident Response
GitHubandreicscs/honeywire

HoneyWire

오픈 소스 속임수 플랫폼으로, 리눅스 머신을 고신호 카나리로 변환합니다. 파일, 포트 및 네트워크 서비스에 트립와이어 센서를 배포하여 침입자를 탐지하고 즉각적인 포렌식 및 푸시 알림을 제공합니다.

저장소 보기
10241개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

HoneyWire 로고

HoneyWire

최신 릴리스 라이선스: GPLv3 Risky Bulletin Docker Native OpenSSF 모범 사례

📋 목차

  • 개요
  • 쇼케이스
  • 유니버설 이벤트 표준
  • 기능
  • 아키텍처
  • 빠른 시작 가이드
  • 보안 노트
  • 기술 스택
  • 버전 관리 및 API 참조

개요

HoneyWire는 내부 네트워크를 위해 설계된 경량의 분산형 고신호 보안 조기 경보 시스템 구축 도구입니다. 아키텍처와 UX를 통해 새로운 Cyber Canary 서버를 구축하거나 기존 서버에 HoneyWire를 배포하는 것을 매우 쉽게 만듭니다. 속임수 기술을 사용하여, 합법적인 트래픽을 감시하는 전통적인 SIEM의 "돋보기" 접근 방식(분석가를 가짜 양성에 빠뜨리는 경우가 많음)을 High-Fidelity Tripwire 모델로 대체합니다.

원하는 위치에 정확히 센서를 배치하세요. 트립되면 침입자가 있는 것입니다.

  • 프로덕션 트립와이어: 활성 서비스가 부적절한 방식으로 접근될 때 경보를 울립니다. 읽혀서는 안 되는 민감한 파일이나 접근해서는 안 되는 서비스 포트에 센서를 배치함으로써, "허가된 경로"에서 벗어난 침입자를 식별합니다.
  • 합성 속임수: ICMP Canary나 Network Scan Detector와 같은 유인책을 배포하여 미끼 역할을 하게 합니다. 이러한 센서는 합법적인 비즈니스 가치가 없으므로, 그들의 모든 트래픽은 실행 가능한 인텔리전스입니다.

여러 개를 설정하면 침입자의 측면 이동을 꽤 명확하게 파악할 수 있습니다. 튜닝도, 잡음도 없이 즉시 포렌식이 가능합니다. 합법적인 자동화 보안 스캐너가 HoneyWire를 트립시키는 경우, Hub 설정에서 화이트리스트로 등록하면 됩니다.

쇼케이스

🔌 유니버설 이벤트 표준 (자체 센서 가져오기)

커뮤니티 센서

참고: 공식 HoneyWire SDK를 사용하여 센서를 구축하면 이 JSON 형식 및 전달이 자동으로 처리됩니다.

HoneyWire의 진정한 힘은 Hub와 Wizard가 완전히 센서에 구애받지 않는다는 점입니다. 포함된 공식 센서에 제한되지 않습니다.

HoneyWire 이벤트 표준 V2.0을 준수하면 모든 언어(Bash, Go, Rust, Python)로 스크립트를 작성하여 무엇이든 모니터링할 수 있으며, Sentinel UI가 동적으로 포렌식 데이터를 구문 분석, 구문 강조 및 렌더링합니다.

심층 패킷 검사(DPI) 엔진, DNS 싱크홀, PDF에 포함된 Canary Token, 이메일 허니팟 또는 단순한 TCP 포트 트립와이어 등 무엇이든 Hub에 유니버설 이벤트 표준 JSON 페이로드를 POST하기만 하면 됩니다.

전체 이벤트 데이터 계약 보기

기능

  • Sentinel Hub UI: 완전 반응형 Vue 3 기반 대시보드로, 동적 포렌식 페이로드 검사, 노드 및 센서 배포 및 관리(센서 업데이트 포함)를 UI에서 직접 제공합니다.
    • 유니버설 푸시 알림: Discord, Slack, Ntfy, Gotify로 중요한 알림을 라우팅하기 위한 네이티브, 제로 의존성 통합.
    • 엔터프라이즈 SIEM 통합: 구조화된 원격 분석을 Splunk, Elastic, Wazuh 또는 Vector로 원활하게 푸시하기 위한 네이티브 RFC5424 Syslog 전달(TCP/UDP).
  • 설치 마법사: 24/7 실행 에이전트가 아닌 배포 및 테스트 자동화 도구로 명시적으로 개발되었습니다. 주어진 노드에 대해 Hub의 원하는 상태를 적용하고 조정하는 등 운영자 작업을 자동화하는 TUI CLI 도구로, 구성, 배포, 실패 시 롤백을 자동으로 처리합니다.
  • 공식 HoneyWire 제품군: 네이티브 TCP Tarpit, Web Router Decoy, File Canary (FIM), ICMP Canary, Network Scan Detector 포함.

아키텍처

HoneyWire는 네 개의 독립적인 마이크로서비스로 나뉩니다:

  1. /Hub: 중앙 두뇌. 내장 SQLite 데이터베이스와 Vue.js 대시보드를 실행하는 순수 Go 바이너리. Distroless 컨테이너 내에서 비루트 사용자로 실행되며, 전용 볼륨에 안전하게 데이터를 마운트합니다.
  2. /Sensors: 유인 노드. 취약한 포트에서 수신 대기하고 공격자를 유인하며 침입 데이터를 Hub로 안전하게 POST하는 정적 링크 Go 바이너리.
  3. /SDKs: Hub와의 안전한 통신을 처리하는 공식 라이브러리(예: sdk-go)로, 커뮤니티 개발자가 새 센서를 쉽게 구축할 수 있도록 합니다.
  4. /wizard: HoneyWire의 발견, 배포 및 테스트와 같은 운영자 작업을 자동화하는 설정 마법사 CLI 도구.

전체 아키텍처 문서 보기 사용자 운영 가이드 읽기

🚀 빠른 시작 가이드

사전 빌드된 GitHub 컨테이너 이미지를 사용하여 HoneyWire Hub를 60초 이내에 배포할 수 있습니다.

1. Hub 배포

서버에 새 디렉토리를 만들고, docker-compose.yml 파일을 생성한 후 다음 내용을 붙여넣으세요:

root@kitploit:~
services:
  # 1. 권한 수정기: Hub가 데이터 볼륨에 쓸 수 있도록 한 번 실행
  permission-fixer:
    image: alpine:latest
    container_name: honeywire-permission-fixer
    command: sh -c "chown -R 65532:65532 /data"
    volumes:
      - ./honeywire_data:/data

  # 2. HUB: 중앙 Go 기반 대시보드 및 API
  hub:
    image: ghcr.io/andreicscs/honeywire-hub:latest
    container_name: honeywire-hub
    restart: unless-stopped
    ports:
      - "8080:8080"
    volumes:
      - ./honeywire_data:/data
    depends_on:
      permission-fixer:
        condition: service_completed_successfully
        
    # 엄격한 보안 샌드박스
    user: "65532:65532"
    read_only: true
    cap_drop: ["ALL"]
    security_opt: ["no-new-privileges:true"]
    
    environment:
      - HW_ENV=development # HTTPS를 사용하지 않는 경우 필요, 그렇지 않으면 쿠키에 보안 플래그가 설정됨, 프로덕션에서는 이를 제거하고 HTTPS를 사용하는 리버스 프록시 뒤에서 실행하는 것이 좋습니다
      - HW_PORT=8080
      - HW_DB_PATH=/data/honeywire.db
      # 선택사항: 대시보드 비밀번호를 하드코딩 (UI 비밀번호 재설정 기능 비활성화)
      # - HW_DASHBOARD_PASSWORD=admin

Hub 시작:

root@kitploit:~
docker compose up -d

2. 시스템 초기화

브라우저에서 http://<your-server-ip>:HW_PORT로 이동합니다. Initialize Sentinel 화면이 나타납니다.

  1. 마스터 비밀번호를 만듭니다.
  2. Hub 엔드포인트 URL(센서가 Hub에 도달할 IP/URL)을 확인합니다.
  3. "Initialize Hub"를 클릭합니다.

3. 센서 배포

  1. 새 노드를 만들고 제공된 명령을 붙여넣어 설치 마법사를 Hub에 설치하고 연결합니다.
  2. Hub에서 직접 센서를 설치한 후 노드에서 honeywire apply를 실행하여 원하는 상태를 조정하거나, honeywire discover를 실행하여 Setup Wizard가 환경을 기반으로 HoneyWire를 자동으로 스캔하고 제안하도록 합니다.

4. HoneyWire 테스트

컨테이너가 실행되면 Tarpit 센서가 30초 이내에 ONLINE으로 표시되어야 합니다. honeywire firedrill을 실행하여 HoneyWire가 연결성을 테스트하기 위해 모의 이벤트를 Hub로 보내도록 합니다.

참고: 노드 관리, 센서 업데이트, 롤백 처리에 대한 자세한 내용은 사용자 운영 가이드 를 참조하세요.


보안 노트

  • 위협 모델: 신뢰 경계, 아키텍처 위험 및 샌드박싱 규칙에 대한 자세한 내용은 THREATMODEL.md 를 참조하세요.
  • 노드 키: 센서가 Hub와 통신할 때 고유한 Node Key를 사용하는지 확인하세요. Hub는 불일치하거나 유효하지 않은 키가 있는 페이로드를 거부합니다.
  • 시스템 무장: Hub UI의 "System Armed" 버튼을 전환하여 내부 네트워크 유지 보수 또는 취약점 스캔 중에 푸시 알림을 일시적으로 비활성화할 수 있습니다.
  • 컨테이너 강화: HoneyWire는 gcr.io/distroless/static-debian12:nonroot를 사용합니다. 최소 권한 원칙을 따라 컨테이너가 손상되더라도 피해가 제한되도록 합니다.
  • 분산 배포: Hub와 해당 센서를 별도의 물리적 또는 가상 머신에서 실행하는 것이 좋습니다. 공격자가 센서 노드를 손상시키더라도 중앙 집중식 Hub에 대한 로컬 액세스 권한을 즉시 얻을 수 없어야 합니다.
  • ⚠️ 암호화 (HTTPS): 프로덕션에서는 반드시 리버스 프록시(Nginx, Caddy, Traefik 등)를 사용하여 Hub 웹 UI 및 API를 HTTPS로 서비스하세요. 그렇지 않으면 대시보드 비밀번호와 노드 키가 네트워크 스니핑에 노출됩니다.

기술 스택

  • 백엔드: Go 1.25, net/http (표준 라이브러리), SQLite (ModernC Pure Go 드라이버)
  • 프론트엔드: Vue 3 (Composition API), TailwindCSS, Chart.js
  • 인프라: Docker, Docker Compose v5.0.0+

버전 관리 및 API 참조

  • HoneyWire 버전은 Git 태그를 통해 관리됩니다.
  • Hub 엔드포인트:
    • GET /api/v2/version → { "version": "v2.x.x" } 반환
  • API 문서 파일: API.md (전체 백엔드 경로 참조 및 샘플 페이로드 포함)
도구 다운로드