Shield1603/Honeynet
GitHub: Shield1603/Honeynet
基于多云架构的分布式蜜网系统,通过 Cowrie、Dionaea、Conpot 三类蜜罐结合集中式 ELK 日志分析栈,实现实时网络威胁情报的捕获与可视化。
Stars: 0 | Forks: 0
# Honeynet-
使用 Cowrie、Dionaea 和 Conpot 的分布式多云蜜网,结合集中式 ELK stack 实现实时网络威胁情报
# DeceptiCloud:分布式多云蜜网
一个生产级的分布式蜜网,覆盖 Oracle Cloud 和 Google
Cloud,旨在实时捕获和分析真实世界的网络攻击。
## 架构

## 已部署的蜜罐
| 蜜罐 | 类型 | 云 | 协议 |
|----------|------|-------|-----------|
| Cowrie | SSH/Telnet | Oracle Cloud | SSH (22), Telnet (23) |
| Dionaea | 恶意软件捕获 | Oracle Cloud | FTP, SMB, HTTP, MySQL, MSSQL |
| Conpot | ICS/SCADA | Google Cloud | Modbus, S7comm, SNMP, EtherNet/IP |
## 技术栈
- **蜜罐:** Cowrie, Dionaea, Conpot
- **日志流水线:** Filebeat 到 Logstash 到 Elasticsearch 到 Kibana
- **云:** Oracle Cloud Infrastructure 和 Google Cloud Platform
- **容器化:** Docker
- **攻击测试:** Kali Linux 配合 Hydra, Nmap, Metasploit, Nikto
## 核心功能
- 跨两家云服务提供商的多云分布式架构
- 通过 ELK stack 进行实时集中式日志聚合
- GeoIP 丰富,用于地理攻击分析
- 带有结构化解析的自定义 Logstash 流水线
- 交互式 Kibana 仪表盘,提供攻击时间线和地图
- 基于 Docker 的蜜罐隔离,支持自动重启
- 自动化攻击模拟脚本,覆盖全部三个蜜罐
## 结果
- SSH 暴力破解机器人在部署后几分钟内即发现了 Cowrie
- 在 Conpot 上捕获到来自多个国家的真实 ICS 侦察活动
- Dionaea 捕获了 SMB 和 FTP 漏洞利用尝试
- 从攻击发生到显示在仪表盘上的流水线延迟低于 30 秒
- 在一小时的观察窗口内捕获了超过 1700 起攻击事件
## 安装指南
- [Cowrie 安装指南](honeypots/cowrie/setup-guide.md)
- [Dionaea 安装指南](honeypots/dionaea/setup-guide.md)
- [Conpot 安装指南](honeypots/conpot/setup-guide.md)
- [ELK Stack 安装指南](elk-stack/setup-guide.md)
## 项目报告
完整的项目报告可在[此处](report/final-report.pdf)查看。
## 作者
**Shrushti Samant 和 aadit khanolkar**
标签:CTI, Docker容器化, ELK日志分析, ICS_SCADA安全, PE 加载器, XXE攻击, 内容过滤, 分布式架构, 多云架构, 威胁情报, 安全运营中心, 开发者工具, 插件系统, 网络映射, 蜜罐系统, 请求拦截, 越狱测试