
Um honeypot é um sistema ou rede de computadores que é intencionalmente deixado vulnerável a hackers para detectar, analisar e responder a potenciais ameaças de segurança. O objetivo de um honeypot é coletar informações sobre as táticas, técnicas e procedimentos usados por atores mal-intencionados, o que pode ajudar a melhorar a segurança geral da rede.
alt text
Inteligência de ameaças aprimorada: Os honeypots fornecem insights valiosos sobre as táticas, técnicas e procedimentos (TTPs) dos atacantes, ajudando as equipes de segurança a melhorar suas defesas.
Detecção e resposta precoces: Os honeypots podem detectar ataques logo no início, permitindo uma resposta rápida e a mitigação de ameaças.
Superfície de ataque reduzida: Ao identificar vulnerabilidades e configurações incorretas nos honeypots, as organizações podem reduzir a superfície de ataque e impedir a propagação de ataques.
Configurar um honeypot tem sido uma ótima maneira de desenvolver conhecimento em várias áreas, incluindo inteligência de ameaças, detecção de vulnerabilidades e redes. Ao analisar os dados coletados do meu honeypot, poderei obter insights sobre as táticas e técnicas dos atacantes, a partir das quais poderei criar PoCs; isso é realmente benéfico quando novas 0days são conhecidas.
Não só seria útil para a inteligência de ameaças, como também me permitiria melhorar a postura de segurança da minha organização, prevenir ataques futuros e aprimorar o desempenho geral do sistema.
Estou executando o tpot em um servidor em nuvem Debian 12 com 16GB de RAM / 6vCPU core, totalmente segregado da minha infraestrutura principal. A instalação foi bastante simples: bastou executar um único script, que pode ser encontrado aqui, e reiniciar o sistema.
Quando o sistema estiver online novamente, o painel administrativo estará acessível na porta 64297 e as conexões SSH na porta 64295. Observe que, quando o sistema voltar a ficar online, pode levar algum tempo para que todos os contêineres docker sejam carregados; quando carregar, deve se parecer com o abaixo ao executar sudo docker ps:




Os logs podem ser obtidos na pasta tpotce/data.
Neste repositório, criei uma GH Action que agrega os 500 principais IPs maliciosos coletados do Elastic e os envia para um arquivo, a partir do qual pretendo criar um novo workflow para submetê-los e marcá-los como bad-reputation em sites comuns de inteligência de ameaças, como o Talos CTI.
Um link para todos os IPs maliciosos detectados pode ser encontrado aqui.
Se, por qualquer motivo, você quiser detectar honeypots tpot, criei um método de detecção aqui. Para executar este script, existem alguns pré-requisitos:
nuclei -u https://host.com -t honeypot-detection.yamlSe você tiver alguma dúvida, entre em contato comigo via Signal ou por e-mail: [email protected].
Se você quiser apoiar meu trabalho, sinta-se à vontade para doar via Buy Me a Coffee — seu apoio significa muito e é verdadeiramente apreciado!