
🍯Honeypot Threat Intel
Honeypot — это компьютерная система или сеть, которая намеренно оставлена уязвимой для хакеров с целью обнаружения, анализа и реагирования на потенциальные угрозы безопасности. Цель honeypot — сбор информации о тактиках, методах и процедурах, используемых злоумышленниками, что может помочь повысить общую безопасность сети.
alt text
Улучшенная аналитика угроз: Honeypot предоставляют ценную информацию о тактиках, методах и процедурах (TTP) злоумышленников, помогая командам безопасности улучшать свою защиту.
Раннее обнаружение и реагирование: Honeypot могут обнаруживать атаки на ранних стадиях, что позволяет быстро реагировать на угрозы и смягчать их.
Сокращение поверхности атаки: Выявляя уязвимости и ошибки конфигурации в honeypot, организации могут уменьшить поверхность атаки и предотвратить распространение атак.
Настройка honeypot стала для меня отличным способом получить знания в различных областях, включая аналитику угроз, обнаружение уязвимостей и сетевое взаимодействие. Анализируя данные, собранные с моего honeypot, я смогу получить представление о тактиках и методах злоумышленников, на основе которых я смогу создавать PoC; это особенно полезно, когда становятся известны новые 0day-уязвимости.
Это было бы полезно не только для аналитики угроз, но и позволило бы мне улучшить уровень безопасности моей организации, предотвратить будущие атаки и повысить общую производительность системы.
Я запускаю tpot на облачном сервере Debian 12 с 16 ГБ ОЗУ / 6 ядрами vCPU, полностью изолированном от моей основной инфраструктуры. Установка была довольно простой — достаточно было запустить один скрипт, который можно найти здесь, а затем перезагрузить систему.
После того как система снова будет в сети, панель администратора будет доступна на порту 64297, а SSH-подключения — на порту 64295. Обратите внимание: после того как система снова будет в сети, может потребоваться время, чтобы все docker-контейнеры загрузились; когда они загрузятся, вывод команды sudo docker ps должен выглядеть как на изображении ниже:




Журналы можно получить из папки tpotce/data.
В этом репозитории я создал GH Action, который агрегирует топ-500 вредоносных IP-адресов, собранных из Elastic, и отправляет их в файл; на основе этого я планирую создать новый workflow для отправки этих адресов и пометки их как bad-reputation на популярных сайтах аналитики угроз, таких как Talos CTI.
Ссылку на все обнаруженные вредоносные IP-адреса можно найти здесь.
Если по какой-либо причине вы хотите обнаруживать tpot-ловушки, я создал метод обнаружения здесь. Для запуска этого скрипта необходимы некоторые предварительные условия:
nuclei -u https://host.com -t honeypot-detection.yamlЕсли у вас есть вопросы, пожалуйста, свяжитесь со мной через Signal или по электронной почте: [email protected].
Если вы хотите поддержать мою работу, не стесняйтесь жертвовать через Buy Me a Coffee — ваша поддержка очень важна и искренне ценится!