Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
honeybits — 一款PoC工具,旨在通过在整个系统中散布面包屑和蜜令来提高陷阱的有效性,将攻击者引向蜜罐。 | Kitploit
工具/GitHubGitHub/0x4d31/honeybits
权限提升侦察社会工程学OSINT持久化机制横向移动信息收集后渗透利用红队Archived
GitHub0x4d31/honeybits

honeybits

一款PoC工具,旨在通过在整个系统中散布面包屑和蜜令来提高陷阱的有效性,将攻击者引向蜜罐。

查看仓库
2783977年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Honeybits

一款简单的PoC工具,旨在通过在您的生产服务器和工作站上散布面包屑(breadcrumbs)和蜜标(honeytokens)来增强陷阱的有效性,从而将攻击者引诱到您的蜜罐中。

作者:Adel "0x4D31" Karimi.

该项目的Windows版本:honeybits-win

背景

尽管安全研究人员多年来一直使用蜜罐来研究攻击者的工具、技术和动机,但它们仍未在生产环境中得到广泛接受和部署。原因之一在于传统蜜罐的实现是静态的,其成功与否取决于攻击者是否发现它(这通常需要网络扫描)!

查看Mitre ATT&CK矩阵,您会发现“网络服务扫描”只是众多后渗透活动之一。您针对后渗透技术(特别是ATT&CK矩阵中“凭据访问”、“发现”和“横向移动”战术下的技术)植入的虚假或误导性信息越多,捕获攻击者的几率就越大。Honeybits 帮助您在生产服务器和工作站上自动化创建面包屑/蜜标。这些蜜标或面包屑包括:

  • 伪造的bash_history命令(如ssh、ftp、rsync、scp、mysql、wget、awscli)
  • 伪造的AWS凭据和配置文件(您需要创建没有权限的虚假AWS IAM用户并为其生成访问密钥)
  • 配置文件、备份文件和连接文件,如RDP和VPN
  • hosts、ARP表等中的虚假条目
  • 伪造的浏览器历史记录、书签和保存的密码
  • 注入LSASS的虚假凭据
  • 伪造的注册表项

Honeybits

功能

  • 创建蜜文件并使用go-audit或auditd监控对这些陷阱的访问
  • 基于模板的蜜文件内容生成器
  • 将蜜标插入AWS配置和凭据文件
  • 将蜜标插入/etc/hosts
  • 从远程键值存储(如Consul或etcd)读取配置
  • 将不同的蜜标插入“bash_history”,包括以下示例命令:
    • ssh (sshpass -p '123456' ssh -p 2222 [email protected])
    • ftp (ftp ftp://backup:[email protected]:2121)
    • rsync (rsync -avz -e 'ssh -p 2222' [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)
    • scp (scp -P 2222 [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)
    • mysql (mysql -h 192.168.1.66 -P 3306 -u dbadmin -p12345 -e "show databases")
    • wget (wget http://192.168.1.66:8080/backup.zip)
    • 任何自定义命令: (nano /tmp/backup/credentials.txt)
    • aws:
root@kitploit:~
export AWS_ACCESS_KEY_ID=AKIAIOSFODNN7EXAMPLE
export AWS_SECRET_ACCESS_KEY=wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
aws ec2 describe-instances --profile devops --region us-east-2

依赖

  • Go Lang 1.7+
  • Viper (go get github.com/spf13/viper)
  • crypt (go get github.com/xordataexchange/crypt/config)
  • go-audit 或 auditd(如果您想监控蜜文件)

使用方法:

root@kitploit:~
$ go build
$ sudo ./honeybits 

Failed reading remote config. Reading the local config file...
Local config file loaded.

[failed] honeyfile already exists at this path: /tmp/secret.txt
[done] go-audit rule for /home/test/secret.txt is added
[done] honeyfile is created (/home/test/secret.txt)
[done] go-audit rule for /opt/secret.txt is added
[done] sshpass honeybit is inserted
[done] wget honeybit is inserted
[done] ftp honeybit is inserted
[done] rsync honeybit is inserted
[done] scp honeybit is inserted
[done] mysql honeybit is inserted
[failed] aws honeybit already exists
[done] hostsconf honeybit is inserted
[done] awsconf honeybit is inserted
[done] awscred honeybit is inserted
[done] custom honeybit is inserted

TODO(待办事项):

  • 重写整个代码。当前代码很糟糕(只是一个PoC)!
  • 改进内容生成器
  • 更多陷阱,包括:
    • Beacon文档
    • 带有条目的KeePass文件(.kdbx)
    • 数据库文件/备份:SQLite、MySQL
    • 伪造的安全扫描结果,如Nmap输出
    • 带有硬编码IP/凭据的二进制文件
  • 更多网络陷阱
    • 伪造的PCAP/网络流量,包含凭据等
    • 伪造的ARP表条目
    • 使用go-audit监控网络陷阱
  • 完成Windows版本(honeybits-win)
  • 文档
下载工具