Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ssh-honeypot-research — Implantação de honeypot SSH de interação média que captura tráfego real de força bruta, depósitos de malware e comportamento de invasores. Inclui gravação de sessão TTY, coleta de credenciais e inteligência de ameaças referenciada contra 159 fontes. | Kitploit
Ferramentas/GitHubGitHub/liranzoz/ssh-honeypot-research
Segurança de RedeAnálise de MalwareForensia DigitalInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoResposta a Incidentes
GitHubliranzoz/ssh-honeypot-research

ssh-honeypot-research

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Implantação de honeypot SSH de interação média que captura tráfego real de força bruta, depósitos de malware e comportamento de invasores. Inclui gravação de sessão TTY, coleta de credenciais e inteligência de ameaças referenciada contra 159 fontes.

Ver Repositório
1há 3 mesesAinda não revisado

🍯 Honeypot SSH — Pesquisa e Inteligência de Ameaças

Um honeypot Cowrie de interação média implantado em um VPS Linux alugado com internet pública, projetado para atrair, registrar e analisar tráfego real de força bruta SSH. Durante uma janela de captura de 8 dias, o sensor registrou 37.477 sessões de 1.582 IPs de atacantes únicos, capturando 794 drops de malware — cada observação foi referenciada cruzada com 159 fontes públicas da indústria e acadêmicas.

👉 Abra o relatório interativo ao vivo

📂 Pastas do Projeto

📊 Live Report — HTML interativo📜 Logs/ — logs diários do Cowrie📸 ScreenShots/ — capturas de sessão
🏗️ docs/ — diagrama de arquitetura🗂️ Reports/ — fonte do relatório🐛 Abra a análise renderizada

🏗️ Arquitetura

O honeypot reside em um VPS Linux alugado. O tcp/22 da internet pública é redirecionado silenciosamente via NAT para o Cowrie no tcp/2222, enquanto o daemon OpenSSH real é movido para uma porta de gerenciamento não padrão (tcp/49222) acessível apenas com uma chave privada. Para um atacante, a máquina parece um servidor Debian vulnerável na porta 22; para o administrador, é totalmente acessível em uma porta separada e silenciosa.

Arquitetura de duas pistas do Honeypot SSH

Duas pistas através da mesma máquina: a pista do atacante (superior) atravessa o iptables NAT e chega ao Cowrie, que escreve logs TTY e uma pasta de quarentena. A pista do administrador (inferior) passa diretamente pelo iptables até o daemon OpenSSH real no tcp/49222. As duas pistas nunca se tocam.

Fonte vetorial: docs/architecture.svg

Camadas de endurecimento


📸 Capturas de Tela

1. Sessão de atacante ao vivo — capturada em tempo real

Sessão de atacante ao vivo

Captura ao vivo: múltiplos IPs de atacantes atingindo tcp/2222 simultaneamente — CONNECTs (ciano), LOGIN SUCCESS / FAILED e os pares de credenciais que tentaram. Mesmo minuto, múltiplas campanhas.

2. Comandos capturados durante uma sessão

Comandos capturados

Sequência completa de comandos pós-login de um atacante — chattr -ia ~/.ssh, o implante de chave mdrfckr, cat /proc/cpuinfo, uname, lscpu, crontab -l. Capturado literalmente com carimbos de tempo de milissegundos e um ID de sessão.

3. Amostra do log diário do Cowrie

Amostra de log diário do Cowrie

Visão agregada em várias sessões: connects (ciano), logins falhos (vermelho), logins bem-sucedidos (verde), comandos (amarelo), transferências de arquivos (roxo). O padrão repetitivo de implante de chave mdrfckr + chattr -ia .ssh é visível em IPs de atacantes distintos — mesma campanha, bots diferentes.

4. Payloads capturados — transferências de arquivos e drops de malware

Payloads capturados — drop multi-arquitetura Redtail

O drop característico RedTail XMRig cryptominer: seis arquivos em uma sessão de 213.209.159.158 — instaladores clean.sh e setup.sh, mais quatro binários ELF específicos de arquitetura (redtail.arm7, redtail.arm8, redtail.i686, redtail.x86_64) cobrindo roteadores, IoT, x86 legado e servidores em um único drop.


⚙️ Principais Recursos

  • Gravação de sessão TTY — captura completa de teclas, reproduzível sessão por sessão
  • Auditoria de comandos — cada ls, wget, cat /proc/cpuinfo registrado com carimbos de tempo de alta resolução
  • Captura de malware — arquivos que atacantes wget / curl são interceptados e colocados em quarentena em downloads/
  • Coleta de credenciais — cada par de usuário/senha tentado é registrado
  • Endurecimento de isolamento — usuário não privilegiado, venv, FS simulado, redirecionamento NAT, migração de porta

📊 O que os dados mostraram (janela de 8 dias)

🌍 Principais regiões de origem: Hong Kong (Alibaba Cloud) · China (ChinaNet) · Bulgária (IT7 Networks) · Rússia (Aeza Group, sancionada)

🐛 Principais campanhas identificadas: RedTail XMRig cryptominer · a família de implante de chave SSH mdrfckr · recrutadores IoT derivados do Mirai · a assinatura de propagação SSH 3245gs5662d34

Análise completa com gráficos interativos, mapeamento MITRE ATT&CK e discussão com fontes por descoberta → Abra o relatório ao vivo.


🚀 Implantação

Passo 1 · Criar o usuário não privilegiado cowrie

root@kitploit:~
sudo useradd -m -s /bin/bash cowrie
root@kitploit:~
sudo passwd -l cowrie

Passo 2 · Clonar o Cowrie e configurar o ambiente virtual Python

root@kitploit:~
su - cowrie
root@kitploit:~
git clone https://github.com/cowrie/cowrie.git
root@kitploit:~
cd cowrie
root@kitploit:~
python3 -m venv cowrie-env
root@kitploit:~
source cowrie-env/bin/activate
root@kitploit:~
pip install --upgrade pip
root@kitploit:~
pip install -r requirements.txt

Passo 3 · Mover o sshd real para fora da porta 22 (antes de adicionar qualquer regra NAT)

root@kitploit:~
sudo sed -i 's/^#\?Port .*/Port 49222/' /etc/ssh/sshd_config
root@kitploit:~
sudo systemctl restart sshd

⚠️ Verifique a partir de um segundo terminal que você ainda pode fazer login na porta 49222 antes de continuar.

Passo 4 · Adicionar o redirecionamento NAT do iptables (público 22 → Cowrie 2222)

root@kitploit:~
sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 2222
root@kitploit:~
sudo iptables-save | sudo tee /etc/iptables/rules.v4

Passo 5 · Iniciar o Cowrie

root@kitploit:~
bin/cowrie start

📁 Estrutura do Projeto

root@kitploit:~
SSH-Honeypot-Research/
├── README.md                       ← you are here
├── docs/
│   ├── architecture.png            ← architecture diagram (rendered)
│   └── architecture.svg            ← architecture diagram (vector source)
├── Logs/                           ← daily Cowrie logs (cowrie_YYYY-MM-DD.log)
│   ├── cowrie_2026-05-08.log
│   ├── cowrie_2026-05-09.log
│   └── ... (8 days total)
├── Reports/
│   └── honeypot_report.html        ← full interactive report
└── ScreenShots/                    ← session captures, log snapshots, payloads
    ├── live session.png            ← multi-IP CONNECT/LOGIN stream
    ├── CMD1.png · CMD2.png         ← captured post-login command sequences
    ├── sh1.png · sh2.png           ← aggregated daily log views
    └── RedTail Payload.png         ← signature 4-arch cryptominer drop

📚 Referências

Referenciado cruzadamente com 159 fontes da indústria e acadêmicas — a lista anotada completa está na seção de Referências do relatório ao vivo. Principais âncoras acadêmicas:

  • Antonakakis et al., "Understanding the Mirai Botnet" — USENIX Security 2017
  • Pastrana & Suarez-Tangil, "A First Look at the Crypto-Mining Malware Ecosystem" — ACM IMC 2019
  • "Attacks Come to Those Who Wait — Long-Term Observations in an SSH Honeynet" — IMC 2025
  • MITRE ATT&CK — T1110.001 · T1098.004 · T1496

⚠️ Aviso Legal

Este honeypot foi implantado apenas para fins de pesquisa defensiva. Todos os artefatos capturados (IPs, payloads, credenciais) são observados passivamente a partir de tráfego não solicitado de entrada. O honeypot não inicia varreduras, não retalia e não hospeda nenhum serviço além do ouvinte Cowrie em sandbox. Reutilize a configuração de forma responsável e dentro da lei aplicável.


Construído com Cowrie. 🛠️

Baixar ferramenta
CamadaO que fazPorquê
Usuário não privilegiado cowrieO honeypot é executado como um usuário do sistema sem sudo, sem shell do hostEm pior caso, comprometimento da sandbox não ganha acesso ao host
Ambiente virtual PythonÁrvore de dependências fixada e isolada (Twisted, cryptography, etc.)Sem conflito com o Python do sistema; desmontagem e reconstrução limpas
Sistema de arquivos simuladoAs escritas do atacante vão para uma sobreposição efêmera do CowrieO disco real nunca é tocado, mesmo em sessões longas
Redirecionamento NAT do iptablesA regra PREROUTING reescreve o tcp/22 de entrada para tcp/2222O Cowrie vincula uma porta alta (sem necessidade de root); o engano permanece invisível
Migração da porta de gerenciamentosshd real movido para tcp/49222, autenticação apenas por chaveO ruído de força bruta contra o daemon real cai para zero
MétricaValor
Total de sessões37.477
IPs de atacantes únicos1.582
Logins falhos14.968
Logins para shell22.720
Comandos de shell capturados21.968
Drops de malware794
Fontes externas referenciadas159