Dark-Avenger-Reborn/DEFpot
GitHub: Dark-Avenger-Reborn/DEFpot
DEFpot 是一个基于 Cowrie 的 SSH/Telnet 蜜罐实时可视化仪表板,将捕获的攻击事件转化为直观的实时展示流。
Stars: 0 | Forks: 0

# DEFpot
**DEFpot** 是一个基于 Cowrie 的 SSH/Telnet 蜜罐,带有一个本地优先的实时攻击可观测性仪表板。它将 Cowrie 的结构化事件转化为清晰的现场展示故事:连接、身份验证尝试、命令、短暂的扫描和文件活动。
## 显示内容
- 基于 Cowrie JSON 日志构建的实时、多观察者事件流
- 活动会话、独立来源、命令和事件总数
- 可过滤/搜索的事件流,以及最活跃的来源和命令
- SSH 和 Telnet 事件标签
- 可选的 Discord 通知,用于成功的登录、命令、下载和可能的扫描
- 仪表板健康端点位于 `/healthz`
## 快速开始 (Linux)
```
git clone https://github.com/Dark-Avenger-Reborn/DEFpot.git
cd DEFpot
chmod +x install.sh
./install.sh
```
安装程序会创建隔离的虚拟环境,将 Cowrie 和仪表板作为系统服务启动,并将仪表板绑定到 `127.0.0.1:8080`。使用以下命令检查两者:
```
sudo systemctl status cowrie defpot-monitor
curl http://127.0.0.1:8080/healthz
```
Cowrie 默认监听端口 `2223` (SSH) 和 `2224` (Telnet)。如果将端口 `22`/`23` 转发到这些端口,请仅在专用传感器上执行此操作,并确保管理访问仍可通过独立路径进行。
## 仪表板配置
该服务在存在时会加载 `/etc/defpot-monitor.env`。从 [`.env.example`](.env.example) 开始:
```
DEFPOT_HOST=127.0.0.1
DEFPOT_PORT=8080
# DEFPOT_DISCORD_WEBHOOK=https://discord.com/api/webhooks/...
```
更改后,运行 `sudo systemctl restart defpot-monitor`。切勿提交真实的 webhook URL。DEFpot 不执行 GeoIP 查询,也不会将观察到的源地址发送给第三方。
如需远程查看,请将本地仪表板置于经过身份验证的 HTTPS 反向代理或 VPN 之后。请**不要**设置 `DEFPOT_HOST=0.0.0.0` 并将其直接暴露在会议网络上。
## 会议之前
1. 将传感器置于具有严格出站访问权限的隔离 VLAN/网络上。
2. 验证 `cowrie.json` 正在被写入,并且 `/healthz` 报告 `"status": "ready"`。
3. 打开两个仪表板浏览器,确认它们接收到相同的实时事件。
4. 执行两小时的稳定性测试,包括 Cowrie 日志轮转和仪表板重启。
5. 准备简短的本地演示录像或示例事件源,以防实时事件流过于安静。
## 开发检查
```
python -m unittest discover -s cowrie_web_monitor/tests
python -m compileall cowrie_web_monitor
```
## 许可证
MIT — 见 [LICENSE](LICENSE)。
标签:Flask, HTTP/HTTPS抓包, 威胁监控, 安全, 态势感知, 插件系统, 蜜罐, 证书利用, 超时处理, 逆向工具