
Ferramentas de deception engineering extraídas de uma plataforma de produção que recebe tráfego ativo de atacantes, tokens canário de supply-chain, logs de honeypot → pontuação MITRE ATT&CK, e uma especificação de configuração de deception assinada e versionável. Python puro, MIT.

Quatro ferramentas de engenharia de decepção, extraídas de uma plataforma de segurança em produção que recebe tráfego real da internet, limpas de todo acoplamento com produtos/segredos, e lançadas sob MIT.
Isto não é uma demonstração de laboratório. Cada ferramenta é uma peça do WraithWall — uma plataforma de decepção construída individualmente, a correr atrás de um reverse proxy com um honeypot a alimentá-la 24 horas por dia. Estas são as partes que são genuinamente reutilizáveis por si só: se corre um honeypot, planta canaries, ou quer a sua configuração de decepção versionada como código, são para si.
Cada projeto é um pacote autónomo, instalável via pip install, com o seu próprio README, exemplos,
testes e CLI. Sem dependência da plataforma — sem Flask, sem base de dados, sem segredos.
| Projeto | O que faz | Instalação |
|---|---|---|
| canary-kit | Cria, regista e deteta tokens canary de supply-chain — associa um beacon recebido diretamente ao token que plantou. Armazenamento plugável, Redis opcional. | cd canary-kit && pip install . |
| honeypot-mitre | Transforma logs brutos do honeypot Cowrie em técnicas estruturadas do MITRE ATT&CK, uma pontuação determinística, e deduplicação de replay — sem necessidade de LLM (é um extra opcional). | cd honeypot-mitre && pip install . |
| dml-spec | Deception Markup Language — uma especificação versionada e assinada com HMAC para configuração de traps/canaries. Valide, assine e verifique para que a sua decepção seja diffável e à prova de adulteração. | cd dml-spec && pip install . |
| wraithmesh | Malha de sensores distribuída — faz tail dos logs do Cowrie, agrega campanhas localmente, e envia observações de classes de equivalência assinadas para agregadores corroborantes. Egress com preservação de privacidade por defeito. | cd honeypot-mitre && pip install . && cd ../wraithmesh && pip install . |
# 1. Canary Kit — mint a token, then detect its beacon
cd canary-kit && pip install .
canary-kit --registry demo.json mint internal-sdk 2.4.1 --type runtime
# ...the token later beacons home from an environment you don't control:
canary-kit --registry demo.json beacon <token-from-mint> --ip 198.51.100.23
# 2. Honeypot → MITRE — raw cowrie log to scored, mapped sessions
cd ../honeypot-mitre && pip install .
honeypot-mitre examples/sample_cowrie.json # → per-session techniques + score + dedup key
# 3. DML — validate, sign, and verify a deception document
cd ../dml-spec && pip install .
export DML_KEY="your-signing-key"
dml validate examples/example_traps.yaml
dml sign examples/example_traps.yaml --key-env DML_KEY > signed.yaml
dml verify signed.yaml --key-env DML_KEY
# 4. WraithMesh — Cowrie tail to signed campaign observations
cd ../wraithmesh && pip install .
export WRAITHMESH_KEY="demo-key"
wraithmesh init-manifest --output /tmp/mesh.json
wraithmesh sensor run --config /tmp/mesh.json --once --log ../honeypot-mitre/examples/sample_cowrie.json
Consulte o README de cada projeto para a API completa, CLI e notas de design.
pyproject.toml.Os quatro projetos são lançados sob a MIT License — © 2026 niffy_hunt. Use-os, faça fork, distribua-os. Atribuição apreciada, não obrigatória.
Parte do projeto WraithWall · por Niffy_hunt · @wraithwalll no X · wraithwall no GitHub