Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ssh-honeypot-research — Implantação de honeypot SSH de interação média que captura tráfego real de força bruta, depósitos de malware e comportamento de invasores. Inclui gravação de sessão TTY, coleta de credenciais e inteligência de ameaças referenciada contra 159 fontes. | Kitploit
Ferramentas/GitHubGitHub/liranzoz/ssh-honeypot-research
Segurança de RedeAnálise de MalwareForensia DigitalInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoResposta a Incidentes
GitHubliranzoz/ssh-honeypot-research

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

ssh-honeypot-research

Implantação de honeypot SSH de interação média que captura tráfego real de força bruta, depósitos de malware e comportamento de invasores. Inclui gravação de sessão TTY, coleta de credenciais e inteligência de ameaças referenciada contra 159 fontes.

Ver Repositório
119há 4 mesesAinda não revisado
Compartilhar

🍯 Honeypot SSH — Pesquisa e Inteligência de Ameaças

Um honeypot Cowrie de interação média implantado em um VPS Linux alugado com internet pública, projetado para atrair, registrar e analisar tráfego real de força bruta SSH. Durante uma janela de captura de 8 dias, o sensor registrou 37.477 sessões de 1.582 IPs de atacantes únicos, capturando 794 drops de malware — cada observação foi referenciada cruzada com 159 fontes públicas da indústria e acadêmicas.

👉 Abra o relatório interativo ao vivo

📂 Pastas do Projeto

📊 Live Report — HTML interativo📜 Logs/ — logs diários do Cowrie📸 ScreenShots/ — capturas de sessão
🏗️ docs/ — diagrama de arquitetura🗂️ Reports/ — fonte do relatório🐛 Abra a análise renderizada

🏗️ Arquitetura

O honeypot reside em um VPS Linux alugado. O tcp/22 da internet pública é redirecionado silenciosamente via NAT para o Cowrie no tcp/2222, enquanto o daemon OpenSSH real é movido para uma porta de gerenciamento não padrão (tcp/49222) acessível apenas com uma chave privada. Para um atacante, a máquina parece um servidor Debian vulnerável na porta 22; para o administrador, é totalmente acessível em uma porta separada e silenciosa.

Arquitetura de duas pistas do Honeypot SSH

Duas pistas através da mesma máquina: a pista do atacante (superior) atravessa o iptables NAT e chega ao Cowrie, que escreve logs TTY e uma pasta de quarentena. A pista do administrador (inferior) passa diretamente pelo iptables até o daemon OpenSSH real no tcp/49222. As duas pistas nunca se tocam.

Fonte vetorial: docs/architecture.svg

Camadas de endurecimento

CamadaO que fazPorquê
Usuário não privilegiado cowrieO honeypot é executado como um usuário do sistema sem sudo, sem shell do hostEm pior caso, comprometimento da sandbox não ganha acesso ao host
Ambiente virtual PythonÁrvore de dependências fixada e isolada (Twisted, cryptography, etc.)Sem conflito com o Python do sistema; desmontagem e reconstrução limpas
Sistema de arquivos simuladoAs escritas do atacante vão para uma sobreposição efêmera do CowrieO disco real nunca é tocado, mesmo em sessões longas
Redirecionamento NAT do iptablesA regra PREROUTING reescreve o tcp/22 de entrada para tcp/2222O Cowrie vincula uma porta alta (sem necessidade de root); o engano permanece invisível
Migração da porta de gerenciamentosshd real movido para tcp/49222, autenticação apenas por chaveO ruído de força bruta contra o daemon real cai para zero

📸 Capturas de Tela

1. Sessão de atacante ao vivo — capturada em tempo real

Sessão de atacante ao vivo

Captura ao vivo: múltiplos IPs de atacantes atingindo tcp/2222 simultaneamente — CONNECTs (ciano), LOGIN SUCCESS / FAILED e os pares de credenciais que tentaram. Mesmo minuto, múltiplas campanhas.

2. Comandos capturados durante uma sessão

Comandos capturados

Sequência completa de comandos pós-login de um atacante — chattr -ia ~/.ssh, o implante de chave mdrfckr, cat /proc/cpuinfo, uname, lscpu, crontab -l. Capturado literalmente com carimbos de tempo de milissegundos e um ID de sessão.

3. Amostra do log diário do Cowrie

Amostra de log diário do Cowrie

Visão agregada em várias sessões: connects (ciano), logins falhos (vermelho), logins bem-sucedidos (verde), comandos (amarelo), transferências de arquivos (roxo). O padrão repetitivo de implante de chave mdrfckr + chattr -ia .ssh é visível em IPs de atacantes distintos — mesma campanha, bots diferentes.

4. Payloads capturados — transferências de arquivos e drops de malware

Payloads capturados — drop multi-arquitetura Redtail

O drop característico RedTail XMRig cryptominer: seis arquivos em uma sessão de 213.209.159.158 — instaladores clean.sh e setup.sh, mais quatro binários ELF específicos de arquitetura (redtail.arm7, redtail.arm8, redtail.i686, redtail.x86_64) cobrindo roteadores, IoT, x86 legado e servidores em um único drop.


⚙️ Principais Recursos

  • Gravação de sessão TTY — captura completa de teclas, reproduzível sessão por sessão
  • Auditoria de comandos — cada ls, wget, cat /proc/cpuinfo registrado com carimbos de tempo de alta resolução
  • Captura de malware — arquivos que atacantes wget / curl são interceptados e colocados em quarentena em downloads/
  • Coleta de credenciais — cada par de usuário/senha tentado é registrado
  • Endurecimento de isolamento — usuário não privilegiado, venv, FS simulado, redirecionamento NAT, migração de porta

📊 O que os dados mostraram (janela de 8 dias)

MétricaValor
Total de sessões37.477
IPs de atacantes únicos1.582
Logins falhos14.968
Logins para shell22.720
Comandos de shell capturados21.968
Drops de malware794
Fontes externas referenciadas159

🌍 Principais regiões de origem: Hong Kong (Alibaba Cloud) · China (ChinaNet) · Bulgária (IT7 Networks) · Rússia (Aeza Group, sancionada)

🐛 Principais campanhas identificadas: RedTail XMRig cryptominer · a família de implante de chave SSH mdrfckr · recrutadores IoT derivados do Mirai · a assinatura de propagação SSH 3245gs5662d34

Análise completa com gráficos interativos, mapeamento MITRE ATT&CK e discussão com fontes por descoberta → Abra o relatório ao vivo.


🚀 Implantação

Passo 1 · Criar o usuário não privilegiado cowrie

sudo useradd -m -s /bin/bash cowrie
sudo passwd -l cowrie

Passo 2 · Clonar o Cowrie e configurar o ambiente virtual Python

su - cowrie
git clone https://github.com/cowrie/cowrie.git
cd cowrie
python3 -m venv cowrie-env
source cowrie-env/bin/activate
pip install --upgrade pip
pip install -r requirements.txt

Passo 3 · Mover o sshd real para fora da porta 22 (antes de adicionar qualquer regra NAT)

sudo sed -i 's/^#\?Port .*/Port 49222/' /etc/ssh/sshd_config
sudo systemctl restart sshd

⚠️ Verifique a partir de um segundo terminal que você ainda pode fazer login na porta 49222 antes de continuar.

Passo 4 · Adicionar o redirecionamento NAT do iptables (público 22 → Cowrie 2222)

sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 2222
sudo iptables-save | sudo tee /etc/iptables/rules.v4

Passo 5 · Iniciar o Cowrie

Baixar ferramenta