reethusugan-cpu/Healthcare-Honeypo
GitHub: reethusugan-cpu/Healthcare-Honeypo
基于 Cowrie 的容器化医疗 IoT 蜜罐网络,通过模拟易受攻击的医院设备来捕获恶意交互、分析威胁情报并指导生产环境安全加固。
Stars: 0 | Forks: 0
# 医疗蜜罐
这是一个容器化的医疗 IoT 欺骗蜜罐网络,使用 Cowrie 来安全地模拟易受攻击的医院设备、记录恶意交互并分析威胁情报。
## 项目结构
* **`cowrie-config/`**:自定义配置文件、自定义医疗主题横幅文件(`issue.net`、`motd`)、模拟文件系统模板以及用户授权数据库。
* **`honey_logs/`**:由蜜罐记录的原始 JSON 日志,用于捕获登录尝试、执行的命令以及网络交互。
* [攻击摘要报告](honey_logs/attack_summary.md):对模拟攻击者会话、撞库攻击以及与 MITRE ATT&CK 映射的命令进行全面分析。
* **`docs/`**:详细的项目文档。
* [攻击模拟指南](docs/SIMULATION.md):详细说明了攻击者视角的模拟(端口扫描、暴力破解、Payload 投递),并将它们映射到蜜罐日志输出。
* [应急响应手册](docs/INCIDENT_RESPONSE.md):定义了响应蜜罐捕获警报的程序、严重性分类、证据保存以及生产环境加固。
## 快速入门
### 前置条件
* Docker & Docker Compose
* Linux 主机(例如 Ubuntu/Kali)
### 部署蜜罐
1. 要启动服务,请运行重启脚本:
./restart.sh
2. 验证容器是否处于活动状态并在配置的端口上监听:
docker ps
## 模拟与测试
为了测试蜜罐的可见性和日志遥测数据(例如扫描分配给 Kavan 的端口 `2222` 和 `2223`),请参阅详细的[攻击模拟指南](docs/SIMULATION.md)。
## 防御者视角
蜜罐部署可作为关键的诱饵和威胁情报收集网络。从防御者的角度来看,这些日志提供了直接的、可操作的发现,以保护并加固实际的生产临床系统:
1. **持续遥测分诊**:监控蜜罐日志以发现未经授权的访问。根据[应急响应手册](docs/INCIDENT_RESPONSE.md)中定义的严重级别对实时命令输入进行分诊。
2. **按键取证**:按键级别的日志记录使安全分析师能够根据输入模式、退格纠正和命令熟悉度对威胁行为者进行画像——从而区分自动化扫描器和手动操作者。
3. **IOC 提取**:将源 IP、SSH 客户端指纹 (HASSH)、凭证对和目标文件路径提取为入侵指标 (IOC),并与外部威胁情报源进行交叉比对。有关完整的 IOC 清单,请参阅[攻击摘要报告](honey_logs/attack_summary.md)。
4. **事件后生产环境加固**:蜜罐交互的发现可直接为生产安全改进提供信息——包括禁用医疗默认凭证、强制使用基于 SSH 密钥的身份验证、在患者数据目录上部署文件完整性监控,以及禁用不必要的协议(如 Telnet)。完整的加固矩阵记录在[应急响应手册](docs/INCIDENT_RESPONSE.md)中。
标签:Homebrew安装, 版权保护, 请求拦截