蜜罐是一种故意暴露漏洞以吸引黑客的计算机系统或网络,目的是检测、分析和响应潜在的安全威胁。蜜罐的目标是收集关于恶意行为者所使用的战术、技术和程序的信息,从而帮助改善整体网络安全。
替代文本
改进威胁情报:蜜罐能够提供关于攻击者战术、技术和程序(TTPs)的宝贵见解,帮助安全团队改进防御。
早期检测与响应:蜜罐可以及早检测攻击,从而快速响应并缓解威胁。
减少攻击面:通过识别蜜罐中的漏洞和错误配置,组织可以减少攻击面,防止攻击扩散。
搭建蜜罐一直是我提升多个领域知识储备的绝佳方式,包括威胁情报、漏洞检测和网络。通过分析蜜罐收集到的数据,我能够深入了解攻击者的战术和技术,并据此创建 PoC;当新的 0day 漏洞出现时,这一点尤其有价值。
这不仅对威胁情报有用,还能让我改善组织的安全态势、预防未来攻击,并提升整体系统性能。
我在一台 Debian 12 云服务器(16GB 内存 / 6 核 vCPU)上运行 tpot,该服务器与我的核心基础设施完全隔离。安装非常简单,只需运行一个脚本(可在此处找到),然后重启系统即可。
系统重新上线后,管理面板可通过端口 64297 访问,SSH 连接使用端口 64295。请注意,系统重新上线后,所有 docker 容器可能需要一段时间才能加载完成;加载完成后,运行 sudo docker ps 时输出应如下所示:




日志可以从 tpotce/data 文件夹中获取。
在这个仓库中,我创建了一个 GH Action,用于聚合从 Elastic 收集到的前 500 个恶意 IP,并将它们发送到一个文件中;接下来我将尝试创建一个新的工作流,将这些 IP 提交到 Talos CTI 等常见威胁情报站点,并将其标记为 bad-reputation。
可在此处找到包含所有已检测到恶意 IP 的链接。
无论出于何种原因,如果你想检测 tpot 蜜罐,我已在此处创建了一种检测方法。要运行此脚本,需要满足一些前提条件:
nuclei -u https://host.com -t honeypot-detection.yaml如果你有任何问题,请通过 Signal 或电子邮件 [email protected] 与我联系。
如果你想支持我的工作,欢迎通过 Buy Me a Coffee 捐赠 — 你的支持对我意义重大,真心感谢!