Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ssh-honeypot-research — Развертывание SSH-ловушки среднего уровня взаимодействия, собирающей реальный трафик брутфорса, загрузки вредоносного ПО и поведение атакующих. Включает запись TTY-сессий, сбор учетных данных и перекрестную проверку угроз по 159 источникам. | Kitploit
Инструменты/GitHubGitHub/liranzoz/ssh-honeypot-research
Сетевая безопасностьАнализ вредоносных программЦифровая криминалистикаРазведка угрозСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на Инциденты
GitHubliranzoz/ssh-honeypot-research

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ssh-honeypot-research

Развертывание SSH-ловушки среднего уровня взаимодействия, собирающей реальный трафик брутфорса, загрузки вредоносного ПО и поведение атакующих. Включает запись TTY-сессий, сбор учетных данных и перекрестную проверку угроз по 159 источникам.

Репозиторий
13 месяцев назадЕщё не проверено

🍯 SSH-Ханипот — Исследования и разведка угроз

Ханипот среднего взаимодействия на базе Cowrie, развёрнутый на арендованном публичном Linux VPS, предназначенный для привлечения, регистрации и анализа реального трафика SSH-брутфорса. За 8-дневный период захвата сенсор зафиксировал 37 477 сессий от 1 582 уникальных IP-адресов атакующих, захватив 794 сброса вредоносного ПО — каждое наблюдение перекрёстно сверено с 159 публичными отраслевыми и академическими источниками.

👉 Открыть интерактивный отчёт в реальном времени

📂 Папки проекта

📊 Live Report — интерактивный HTML📜 Logs/ — ежедневные логи Cowrie📸 ScreenShots/ — захваты сессий
🏗️ docs/ — диаграмма архитектуры🗂️ Reports/ — исходный код отчёта🐛 Открыть готовый анализ

🏗️ Архитектура

Ханипот работает на арендованном Linux VPS. Публичный интернет-порт tcp/22 бесшумно перенаправляется через NAT в Cowrie на порт tcp/2222, в то время как настоящий демон OpenSSH перемещён на нестандартный управляющий порт (tcp/49222), доступный только с помощью приватного ключа. Для атакующего сервер выглядит как уязвимый Debian-сервер на порту 22; для администратора он полностью доступен на отдельном тихом порту.

Архитектура SSH-ханипота с двумя полосами движения

Две полосы движения через один сервер: полоса атакующего (сверху) проходит через iptables NAT и попадает в Cowrie, который записывает в TTY-логи и карантинную папку. Полоса администратора (снизу) проходит напрямую через iptables к настоящему демону OpenSSH на порту tcp/49222. Эти два пути никогда не пересекаются.

Исходный вектор: docs/architecture.svg

Слои защиты


📸 Скриншоты

1. Сессия атакующего в реальном времени — захвачена в реальном времени

Сессия атакующего в реальном времени

Захват в реальном времени: несколько IP-адресов атакующих одновременно обращаются к tcp/2222 — CONNECT (голубой), LOGIN SUCCESS / FAILED и пары учётных данных, которые они пробовали. Одна минута, несколько кампаний.

2. Команды, захваченные во время одной сессии

Захваченные команды

Полная последовательность команд одного атакующего после входа — chattr -ia ~/.ssh, имплант ключа mdrfckr, cat /proc/cpuinfo, uname, lscpu, crontab -l. Захвачена дословно с миллисекундными временными метками и идентификатором сессии.

3. Пример ежедневного лога Cowrie

Пример ежедневного лога Cowrie

Сводное представление по многим сессиям: подключения (голубой), неудачные входы (красный), успешные входы (зелёный), команды (жёлтый), передачи файлов (фиолетовый). Повторяющийся паттерн импланта ключа mdrfckr + chattr -ia .ssh виден среди разных IP-адресов атакующих — одна кампания, разные боты.

4. Захваченные полезные нагрузки — передачи файлов и сбросы вредоносного ПО

Захваченные полезные нагрузки — Redtail мультиархитектурный сброс

Характерный сброс криптомайнера RedTail XMRig: шесть файлов за одну сессию с 213.209.159.158 — установщики clean.sh и setup.sh, а также четыре ELF-бинарника под разные архитектуры (redtail.arm7, redtail.arm8, redtail.i686, redtail.x86_64), охватывающие роутеры, IoT, устаревшие x86 и серверы в одном сбросе.


⚙️ Ключевые функции

  • Запись TTY-сессий — полный захват нажатий клавиш, возможность воспроизведения по сессиям
  • Аудит команд — каждая команда ls, wget, cat /proc/cpuinfo логируется с временными метками высокого разрешения
  • Захват вредоносного ПО — файлы, которые атакующие загружают через wget / curl, перехватываются и помещаются в карантин в папке downloads/
  • Сбор учётных данных — каждая попытка входа с парой имя пользователя/пароль записывается
  • Усиление изоляции — непривилегированный пользователь, venv, смоделированная ФС, NAT-перенаправление, перенос порта

📊 Что показали данные (8-дневный период)

🌍 Основные регионы источников: Гонконг (Alibaba Cloud) · Китай (ChinaNet) · Болгария (IT7 Networks) · Россия (Aeza Group, под санкциями)

🐛 Основные выявленные кампании: криптомайнер RedTail XMRig · семейство имплантов SSH-ключей mdrfckr · IoT-вербовщики на базе Mirai · сигнатура SSH-распространителя 3245gs5662d34

Полный анализ с интерактивными графиками, картой MITRE ATT&CK и обсуждением каждого результата с источниками → Открыть отчёт в реальном времени.


🚀 Развёртывание

Шаг 1 · Создайте непривилегированного пользователя cowrie

root@kitploit:~
sudo useradd -m -s /bin/bash cowrie
root@kitploit:~
sudo passwd -l cowrie

Шаг 2 · Клонируйте Cowrie и настройте виртуальное окружение Python

root@kitploit:~
su - cowrie
root@kitploit:~
git clone https://github.com/cowrie/cowrie.git
root@kitploit:~
cd cowrie
root@kitploit:~
python3 -m venv cowrie-env
root@kitploit:~
source cowrie-env/bin/activate
root@kitploit:~
pip install --upgrade pip
root@kitploit:~
pip install -r requirements.txt

Шаг 3 · Переместите настоящий sshd с порта 22 (перед добавлением любых правил NAT)

root@kitploit:~
sudo sed -i 's/^#\?Port .*/Port 49222/' /etc/ssh/sshd_config
root@kitploit:~
sudo systemctl restart sshd

⚠️ Проверьте из второго терминала, что вы всё ещё можете войти на порту 49222, прежде чем продолжить.

Шаг 4 · Добавьте перенаправление iptables NAT (публичный 22 → Cowrie 2222)

root@kitploit:~
sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 2222
root@kitploit:~
sudo iptables-save | sudo tee /etc/iptables/rules.v4

Шаг 5 · Запустите Cowrie

root@kitploit:~
bin/cowrie start

📁 Project Structure

root@kitploit:~
SSH-Honeypot-Research/
├── README.md                       ← you are here
├── docs/
│   ├── architecture.png            ← architecture diagram (rendered)
│   └── architecture.svg            ← architecture diagram (vector source)
├── Logs/                           ← daily Cowrie logs (cowrie_YYYY-MM-DD.log)
│   ├── cowrie_2026-05-08.log
│   ├── cowrie_2026-05-09.log
│   └── ... (8 days total)
├── Reports/
│   └── honeypot_report.html        ← full interactive report
└── ScreenShots/                    ← session captures, log snapshots, payloads
    ├── live session.png            ← multi-IP CONNECT/LOGIN stream
    ├── CMD1.png · CMD2.png         ← captured post-login command sequences
    ├── sh1.png · sh2.png           ← aggregated daily log views
    └── RedTail Payload.png         ← signature 4-arch cryptominer drop

📚 Ссылки

Перекрёстно сверено с 159 отраслевыми и академическими источниками — полный аннотированный список находится в разделе References отчёта в реальном времени. Ключевые академические опоры:

  • Antonakakis et al., "Understanding the Mirai Botnet" — USENIX Security 2017
  • Pastrana & Suarez-Tangil, "A First Look at the Crypto-Mining Malware Ecosystem" — ACM IMC 2019
  • "Attacks Come to Those Who Wait — Long-Term Observations in an SSH Honeynet" — IMC 2025
  • MITRE ATT&CK — T1110.001 · T1098.004 · T1496

⚠️ Отказ от ответственности

Этот ханипот был развёрнут только в целях оборонительного исследования. Все захваченные артефакты (IP-адреса, полезные нагрузки, учётные данные) наблюдаются пассивно из входящего нежелательного трафика. Ханипот не инициирует сканирование, не отвечает на атаки и не предоставляет никаких услуг, кроме изолированного слушателя Cowrie. Используйте конфигурацию ответственно и в рамках применимого законодательства.


Сделано на Cowrie. 🛠️

Скачать инструмент
СлойЧто делаетПочему
Непривилегированный пользователь cowrieХанипот работает как системный пользователь без sudo, без оболочки хостаВ худшем случае компрометация песочницы не даёт доступа к хосту
Виртуальное окружение PythonФиксированное изолированное дерево зависимостей (Twisted, cryptography и т.д.)Нет конфликта с системным Python; чистая сборка и пересборка
Смоделированная файловая системаЗаписи атакующего попадают в эфемерный оверлей CowrieРеальный диск никогда не затрагивается, даже при длительных сессиях
Перенаправление iptables NATПравило PREROUTING переписывает входящий tcp/22 на tcp/2222Cowrie привязывается к высокому порту (не нужен root); обман остаётся незаметным
Перенос управляющего портаНастоящий sshd перемещён на tcp/49222, аутентификация только по ключуШум брутфорса против реального демона падает до нуля
МетрикаЗначение
Всего сессий37 477
Уникальных IP-адресов атакующих1 582
Неудачных входов14 968
Входов в оболочку22 720
Захваченных команд оболочки21 968
Сбросов вредоносного ПО794
Перекрёстно сверенных внешних источников159