Shield1603/Honeynet

GitHub: Shield1603/Honeynet

基于多云架构的分布式蜜网系统,通过 Cowrie、Dionaea、Conpot 三类蜜罐结合集中式 ELK 日志分析栈,实现实时网络威胁情报的捕获与可视化。

Stars: 0 | Forks: 0

# Honeynet- 使用 Cowrie、Dionaea 和 Conpot 的分布式多云蜜网,结合集中式 ELK stack 实现实时网络威胁情报 # DeceptiCloud:分布式多云蜜网 一个生产级的分布式蜜网,覆盖 Oracle Cloud 和 Google Cloud,旨在实时捕获和分析真实世界的网络攻击。 ## 架构 ![架构](https://raw.githubusercontent.com/Shield1603/Honeynet/main/architecture/Architecture.png) ## 已部署的蜜罐 | 蜜罐 | 类型 | 云 | 协议 | |----------|------|-------|-----------| | Cowrie | SSH/Telnet | Oracle Cloud | SSH (22), Telnet (23) | | Dionaea | 恶意软件捕获 | Oracle Cloud | FTP, SMB, HTTP, MySQL, MSSQL | | Conpot | ICS/SCADA | Google Cloud | Modbus, S7comm, SNMP, EtherNet/IP | ## 技术栈 - **蜜罐:** Cowrie, Dionaea, Conpot - **日志流水线:** Filebeat 到 Logstash 到 Elasticsearch 到 Kibana - **云:** Oracle Cloud Infrastructure 和 Google Cloud Platform - **容器化:** Docker - **攻击测试:** Kali Linux 配合 Hydra, Nmap, Metasploit, Nikto ## 核心功能 - 跨两家云服务提供商的多云分布式架构 - 通过 ELK stack 进行实时集中式日志聚合 - GeoIP 丰富,用于地理攻击分析 - 带有结构化解析的自定义 Logstash 流水线 - 交互式 Kibana 仪表盘,提供攻击时间线和地图 - 基于 Docker 的蜜罐隔离,支持自动重启 - 自动化攻击模拟脚本,覆盖全部三个蜜罐 ## 结果 - SSH 暴力破解机器人在部署后几分钟内即发现了 Cowrie - 在 Conpot 上捕获到来自多个国家的真实 ICS 侦察活动 - Dionaea 捕获了 SMB 和 FTP 漏洞利用尝试 - 从攻击发生到显示在仪表盘上的流水线延迟低于 30 秒 - 在一小时的观察窗口内捕获了超过 1700 起攻击事件 ## 安装指南 - [Cowrie 安装指南](honeypots/cowrie/setup-guide.md) - [Dionaea 安装指南](honeypots/dionaea/setup-guide.md) - [Conpot 安装指南](honeypots/conpot/setup-guide.md) - [ELK Stack 安装指南](elk-stack/setup-guide.md) ## 项目报告 完整的项目报告可在[此处](report/final-report.pdf)查看。 ## 作者 **Shrushti Samant 和 aadit khanolkar**
标签:CTI, Docker容器化, ELK日志分析, ICS_SCADA安全, PE 加载器, XXE攻击, 内容过滤, 分布式架构, 多云架构, 威胁情报, 安全运营中心, 开发者工具, 插件系统, 网络映射, 蜜罐系统, 请求拦截, 越狱测试