Dark-Avenger-Reborn/DEFpot

GitHub: Dark-Avenger-Reborn/DEFpot

DEFpot 是一个基于 Cowrie 的 SSH/Telnet 蜜罐实时可视化仪表板,将捕获的攻击事件转化为直观的实时展示流。

Stars: 0 | Forks: 0

DEFpot logo

# DEFpot **DEFpot** 是一个基于 Cowrie 的 SSH/Telnet 蜜罐,带有一个本地优先的实时攻击可观测性仪表板。它将 Cowrie 的结构化事件转化为清晰的现场展示故事:连接、身份验证尝试、命令、短暂的扫描和文件活动。 ## 显示内容 - 基于 Cowrie JSON 日志构建的实时、多观察者事件流 - 活动会话、独立来源、命令和事件总数 - 可过滤/搜索的事件流,以及最活跃的来源和命令 - SSH 和 Telnet 事件标签 - 可选的 Discord 通知,用于成功的登录、命令、下载和可能的扫描 - 仪表板健康端点位于 `/healthz` ## 快速开始 (Linux) ``` git clone https://github.com/Dark-Avenger-Reborn/DEFpot.git cd DEFpot chmod +x install.sh ./install.sh ``` 安装程序会创建隔离的虚拟环境,将 Cowrie 和仪表板作为系统服务启动,并将仪表板绑定到 `127.0.0.1:8080`。使用以下命令检查两者: ``` sudo systemctl status cowrie defpot-monitor curl http://127.0.0.1:8080/healthz ``` Cowrie 默认监听端口 `2223` (SSH) 和 `2224` (Telnet)。如果将端口 `22`/`23` 转发到这些端口,请仅在专用传感器上执行此操作,并确保管理访问仍可通过独立路径进行。 ## 仪表板配置 该服务在存在时会加载 `/etc/defpot-monitor.env`。从 [`.env.example`](.env.example) 开始: ``` DEFPOT_HOST=127.0.0.1 DEFPOT_PORT=8080 # DEFPOT_DISCORD_WEBHOOK=https://discord.com/api/webhooks/... ``` 更改后,运行 `sudo systemctl restart defpot-monitor`。切勿提交真实的 webhook URL。DEFpot 不执行 GeoIP 查询,也不会将观察到的源地址发送给第三方。 如需远程查看,请将本地仪表板置于经过身份验证的 HTTPS 反向代理或 VPN 之后。请**不要**设置 `DEFPOT_HOST=0.0.0.0` 并将其直接暴露在会议网络上。 ## 会议之前 1. 将传感器置于具有严格出站访问权限的隔离 VLAN/网络上。 2. 验证 `cowrie.json` 正在被写入,并且 `/healthz` 报告 `"status": "ready"`。 3. 打开两个仪表板浏览器,确认它们接收到相同的实时事件。 4. 执行两小时的稳定性测试,包括 Cowrie 日志轮转和仪表板重启。 5. 准备简短的本地演示录像或示例事件源,以防实时事件流过于安静。 ## 开发检查 ``` python -m unittest discover -s cowrie_web_monitor/tests python -m compileall cowrie_web_monitor ``` ## 许可证 MIT — 见 [LICENSE](LICENSE)。
标签:Flask, HTTP/HTTPS抓包, 威胁监控, 安全, 态势感知, 插件系统, 蜜罐, 证书利用, 超时处理, 逆向工具