Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
HoneyWire — 开源欺骗平台,能将任何Linux机器转变为高信号蜜罐。在文件、端口和网络服务上部署绊线传感器,检测入侵者并提供即时取证与推送通知。 | Kitploit
工具/GitHubGitHub/andreicscs/honeywire
容器安全网络安全DevSecOps威胁情报入侵检测事件响应
GitHubandreicscs/honeywire

HoneyWire

开源欺骗平台,能将任何Linux机器转变为高信号蜜罐。在文件、端口和网络服务上部署绊线传感器,检测入侵者并提供即时取证与推送通知。

查看仓库
10241个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

HoneyWire Logo

HoneyWire

最新版本 许可证: AGPLv3 Risky Bulletin 原生 Docker OpenSSF 最佳实践

📋 目录

  • 概述
  • 展示
  • 通用事件标准
  • 功能特性
  • 架构
  • 快速入门指南
  • 安全说明
  • 技术栈
  • 版本管理与 API 参考

概述

HoneyWire 是一个轻量级、分布式、高信号安全早期预警系统构建工具,专为内部网络设计。它利用其架构和用户体验,使得构建新的蜜罐服务器或在现有服务器上部署 HoneyWire 变得异常简单。它采用欺骗技术,取代了传统 SIEM 那种“放大镜”方法——后者常常因监控合法流量而产生大量误报,使分析人员不堪重负。HoneyWire 采用高保真触发器模型。

将传感器精确放置在您想要的位置。如果它被触发,就意味着有入侵者。

  • 生产触发器:当活动服务被以不应发生的方式探查时发出警报。通过将传感器放置在永远不会被读取的敏感文件上,或永远不会被访问的服务端口上,您可以通过入侵者偏离“授权路径”的行为来识别他们。
  • 合成欺骗:部署诱饵,例如 ICMP 金丝雀 或 网络扫描检测器,作为伪装。由于这些传感器不提供任何合法的业务价值,因此它们产生的所有流量都是可操作的情报。

设置多个传感器后,您就能相当清晰地了解入侵者的横向移动路径。无需调优,没有噪音,只有即时取证。如果您有合法的自动化安全扫描器触发了 HoneyWire,只需在 Hub 的设置中将它们加入白名单即可。

展示

🔌 通用事件标准(自带传感器)

社区传感器

注意:如果您使用官方 HoneyWire SDK 构建传感器,此 JSON 格式化和交付将自动为您处理。

HoneyWire 的真正强大之处在于 Hub 和向导完全与传感器无关。您并不局限于附带的官方传感器。

通过遵循 HoneyWire 事件标准 V2.0,您可以用任何语言(Bash、Go、Rust、Python)编写脚本监控任何事物,Sentinel UI 将动态解析、语法高亮并渲染您的取证数据。

无论是深度包检测(DPI)引擎、DNS 沉洞、嵌入 PDF 中的蜜罐令牌、邮件蜜罐,还是简单的 TCP 端口触发器,只需将通用事件标准JSON 负载 POST 到 Hub 即可。

在此查看完整的事件数据契约

功能特性

  • Sentinel Hub UI: 一个完全响应式的 Vue 3 驱动仪表盘,具有动态取证负载检查、节点和传感器部署与管理(包括传感器更新)功能,可直接从 UI 操作。
    • 通用推送通知: 原生、零依赖集成,可将关键告警路由到 Discord、Slack、Ntfy 和 Gotify。
    • 企业 SIEM 集成: 原生 RFC5424 Syslog 转发(TCP/UDP),用于将结构化遥测数据无缝推送到 Splunk、Elastic、Wazuh 或 Vector。
  • 设置向导: 一个部署和测试自动化工具,明确设计为非 7x24 运行代理。它仅仅是一个 TUI CLI 工具,用于自动化操作员任务,例如为给定节点应用和协调 Hub 的期望状态,自动处理配置、部署以及失败部署的回滚。
  • 官方 HoneyWire 套件: 包括原生 TCP Tarpit、Web Router Decoy、文件金丝雀(FIM)、ICMP 金丝雀 和 网络扫描检测器。

架构

HoneyWire 由四个独立的微服务组成:

  1. /Hub:中央大脑。一个纯 Go 二进制文件,运行嵌入式 SQLite 数据库和 Vue.js 仪表盘。它以非 root 用户身份在 Distroless 容器中运行,并将数据安全挂载到专用卷。
  2. /Sensors:诱饵节点。静态链接的 Go 二进制文件,监听脆弱端口,诱捕攻击者,并将入侵数据安全地 POST 回 Hub。
  3. /SDKs:官方库(如 sdk-go),用于处理安全的 Hub 通信,方便社区开发者构建新传感器。
  4. /wizard:设置向导 CLI 工具,用于自动化操作员任务,例如 HoneyWire 的发现、部署和测试。

查看完整架构文档 阅读用户操作指南

🚀 快速入门指南

使用我们预构建的 GitHub 容器镜像,部署 HoneyWire Hub 只需不到 60 秒。

1. 部署 Hub

在服务器上创建一个新目录,创建 docker-compose.yml 文件,并粘贴以下内容:

root@kitploit:~
services:
  # 1. 权限修复器:运行一次,确保 Hub 可以写入数据卷
  permission-fixer:
    image: alpine:latest
    container_name: honeywire-permission-fixer
    command: sh -c "chown -R 65532:65532 /data"
    volumes:
      - ./honeywire_data:/data

  # 2. HUB:基于 Go 的中央仪表盘和 API
  hub:
    image: ghcr.io/andreicscs/honeywire-hub:latest
    container_name: honeywire-hub
    restart: unless-stopped
    ports:
      - "8080:8080"
    volumes:
      - ./honeywire_data:/data
    depends_on:
      permission-fixer:
        condition: service_completed_successfully
        
    # 严格安全沙箱
    user: "65532:65532"
    read_only: true
    cap_drop: ["ALL"]
    security_opt: ["no-new-privileges:true"]
    
    environment:
      - HW_ENV=development # 如果未使用 HTTPS,则需要此项,否则 cookie 将设置安全标志。在生产环境中,强烈建议移除此项,并通过使用 HTTPS 的反向代理运行
      - HW_PORT=8080
      - HW_DB_PATH=/data/honeywire.db
      # 可选:硬编码仪表盘密码(禁用 UI 密码重置功能)
      # - HW_DASHBOARD_PASSWORD=admin

启动 Hub:

root@kitploit:~
docker compose up -d

2. 初始化系统

在浏览器中导航到 http://<your-server-ip>:HW_PORT。您将看到 初始化 Sentinel 屏幕。

  1. 创建您的主密码。
  2. 验证您的 Hub 端点 URL(传感器将用于连接 Hub 的 IP/URL)。
  3. 点击“初始化 Hub”。

3. 部署传感器

  1. 创建一个新节点,并粘贴提供的命令,用于安装设置向导并将其链接到 Hub。
  2. 直接从 Hub 安装传感器,然后在节点上运行 honeywire apply 以协调期望状态,或运行 honeywire discover 让设置向导自动扫描并根据环境建议 HoneyWire。

4. 测试 HoneyWire

容器启动后,Tarpit 传感器应在 30 秒内显示为 ONLINE。 运行 honeywire firedrill 让 HoneyWire 向 Hub 发送模拟事件以测试连接性。

注意: 有关管理节点、更新传感器和处理回滚的深入说明,请参阅 用户操作指南。


安全说明

  • 威胁模型: 有关信任边界、架构风险和安全沙箱规则的深入探讨,请参阅 THREATMODEL.md。
  • 节点密钥: 确保传感器使用它们独特的 节点密钥 与 Hub 通信。Hub 将拒绝任何密钥不匹配或无效的负载。
  • 系统布防: 您可以在 Hub UI 中切换“系统布防”按钮,以在进行内部网络维护或漏洞扫描时暂时禁用推送通知。
  • 容器强化: HoneyWire 使用 gcr.io/distroless/static-debian12:nonroot。我们遵循最小权限原则,确保即使容器被攻破,也尽可能控制爆炸半径。
  • 分布式部署: 强烈建议将 Hub 及其传感器部署在不同的物理或虚拟机上。如果攻击者攻破了一个传感器节点,他们不应立即拥有对中央 Hub 的本地访问权限。
  • ⚠️ 加密(HTTPS): 在生产环境中,始终通过反向代理(如 Nginx、Caddy 或 Traefik)使用 HTTPS 提供 Hub Web UI 和 API 服务。否则,您的仪表盘密码和节点密钥将暴露在网络嗅探之下。

技术栈

  • 后端: Go 1.25, net/http(标准库), SQLite(ModernC 纯 Go 驱动)
  • 前端: Vue 3(组合式 API), TailwindCSS, Chart.js
  • 基础设施: Docker, Docker Compose v5.0.0+

版本管理与 API 参考

  • HoneyWire 版本通过 Git 标签管理。
  • Hub 端点:
    • GET /api/v2/version → 返回 { "version": "v2.x.x" }
  • API 文档文件:API.md,包含完整的后端路由参考和示例负载。
下载工具