reethusugan-cpu/Healthcare-Honeypo

GitHub: reethusugan-cpu/Healthcare-Honeypo

基于 Cowrie 的容器化医疗 IoT 蜜罐网络,通过模拟易受攻击的医院设备来捕获恶意交互、分析威胁情报并指导生产环境安全加固。

Stars: 0 | Forks: 0

# 医疗蜜罐 这是一个容器化的医疗 IoT 欺骗蜜罐网络,使用 Cowrie 来安全地模拟易受攻击的医院设备、记录恶意交互并分析威胁情报。 ## 项目结构 * **`cowrie-config/`**:自定义配置文件、自定义医疗主题横幅文件(`issue.net`、`motd`)、模拟文件系统模板以及用户授权数据库。 * **`honey_logs/`**:由蜜罐记录的原始 JSON 日志,用于捕获登录尝试、执行的命令以及网络交互。 * [攻击摘要报告](honey_logs/attack_summary.md):对模拟攻击者会话、撞库攻击以及与 MITRE ATT&CK 映射的命令进行全面分析。 * **`docs/`**:详细的项目文档。 * [攻击模拟指南](docs/SIMULATION.md):详细说明了攻击者视角的模拟(端口扫描、暴力破解、Payload 投递),并将它们映射到蜜罐日志输出。 * [应急响应手册](docs/INCIDENT_RESPONSE.md):定义了响应蜜罐捕获警报的程序、严重性分类、证据保存以及生产环境加固。 ## 快速入门 ### 前置条件 * Docker & Docker Compose * Linux 主机(例如 Ubuntu/Kali) ### 部署蜜罐 1. 要启动服务,请运行重启脚本: ./restart.sh 2. 验证容器是否处于活动状态并在配置的端口上监听: docker ps ## 模拟与测试 为了测试蜜罐的可见性和日志遥测数据(例如扫描分配给 Kavan 的端口 `2222` 和 `2223`),请参阅详细的[攻击模拟指南](docs/SIMULATION.md)。 ## 防御者视角 蜜罐部署可作为关键的诱饵和威胁情报收集网络。从防御者的角度来看,这些日志提供了直接的、可操作的发现,以保护并加固实际的生产临床系统: 1. **持续遥测分诊**:监控蜜罐日志以发现未经授权的访问。根据[应急响应手册](docs/INCIDENT_RESPONSE.md)中定义的严重级别对实时命令输入进行分诊。 2. **按键取证**:按键级别的日志记录使安全分析师能够根据输入模式、退格纠正和命令熟悉度对威胁行为者进行画像——从而区分自动化扫描器和手动操作者。 3. **IOC 提取**:将源 IP、SSH 客户端指纹 (HASSH)、凭证对和目标文件路径提取为入侵指标 (IOC),并与外部威胁情报源进行交叉比对。有关完整的 IOC 清单,请参阅[攻击摘要报告](honey_logs/attack_summary.md)。 4. **事件后生产环境加固**:蜜罐交互的发现可直接为生产安全改进提供信息——包括禁用医疗默认凭证、强制使用基于 SSH 密钥的身份验证、在患者数据目录上部署文件完整性监控,以及禁用不必要的协议(如 Telnet)。完整的加固矩阵记录在[应急响应手册](docs/INCIDENT_RESPONSE.md)中。
标签:Homebrew安装, 版权保护, 请求拦截