AbhinavVijayvergia/Cowrie-Honeypot-Lab
GitHub: AbhinavVijayvergia/Cowrie-Honeypot-Lab
基于 Cowrie 的 SSH 蜜罐实验室,捕获并分析真实攻击会话,集成 Splunk SIEM 进行 IOC 提取与威胁检测。
Stars: 0 | Forks: 0
# Cowrie 蜜罐实验室
## 实验架构

**快速概览:**
- 蜜罐:Kali Linux 虚拟机 — Cowrie SSH 蜜罐(端口 2222)
- 攻击者:Windows 11 第二台笔记本 (192.168.1.83) — 手动 SSH + Hydra
- SIEM:Windows 11 主笔记本 — Splunk Enterprise 10.4.0
## 工具与版本
- Cowrie SSH 蜜罐 — 最新版本(从 GitHub 克隆)
- Splunk Enterprise 10.4.0 — 免费许可证
- Hydra v9.6
- Kali Linux 2025.4
- Python 3.13(Cowrie runtime)
## 仓库结构
```
Cowrie-Honeypot-Lab/
├── architecture/
│ └── lab-diagram.md
├── setup/
│ └── 01-cowrie-install.md
├── investigations/
│ └── 2026-07-02-cowrie-attack-sessions.md
├── logs/
│ └── cowrie-session-01.json
├── screenshots/
| ├── lab-diagram.png
│ ├── splunk-cowrie-events.png
│ ├── high-risk-commands.png
│ ├── credentials-captured.png
│ ├── hassh-fingerprints.png
│ ├── cowrie-running-logs.png
│ └── attacker-inside-honeypot.png
└── README.md
```
## 状态
- [x] 阶段 1:Cowrie 安装与配置
- [x] 阶段 2:攻击模拟 — 3 个会话,11 条命令
- [x] 阶段 3:日志分析与 IOC 提取
- [x] 阶段 4:Cowrie JSON 日志接入 Splunk
- [x] 阶段 5:完整文档编写
## 捕获的攻击会话
| 会话 ID | 源 IP | 类型 | 凭据 | 命令数 |
|------------|-----------|------|-------------|----------|
| cdb9eb1a776f | 192.168.1.83 | 手动 | root:admin | 5 |
| e4338cddb029 | 192.168.1.72 | Hydra | root:password | 0 |
| 2d306b4005f7 | 192.168.1.72 | Hydra | root:password | 0 |
| 93062fb8117a | 192.168.1.83 | 手动 | root:admin | 6 |
## 提取的 IOC
| 类型 | 值 |
|------|-------|
| 攻击者 IP(手动) | 192.168.1.83 |
| 攻击者 IP(自动化) | 192.168.1.72 |
| 凭据 | root:admin |
| 凭据 | root:password |
| HASSH(人类) | 701158e75b508e76f0410d5d22ef9df0 |
| HASSH(Hydra) | 015322ee8471fa8338c558a918183b11 |
| 恶意软件 URL | http://malware.example.com/virus.sh |
| 持久化 | */5 * * * * /tmp/backdoor.sh |
## MITRE ATT&CK 覆盖范围
| 战术 | 观察到的技术 |
|--------|-------------------|
| 发现 | T1033, T1082, T1016, T1057, T1083, T1087 |
| 执行 | T1059 |
| 命令与控制 | T1105 |
| 持久化 | T1053 |
## 构建的检测规则
| 规则 | 触发条件 | Splunk 告警 |
|------|---------|--------------|
| 高危命令检测 | 蜜罐会话中出现 wget、curl、chmod、crontab | 激活 |
| 蜜罐登录检测 | 任何成功登录蜜罐的行为 | 激活 |
## 关键发现
- Cowrie 成功欺骗攻击者 — 模拟了真实的 shell 行为
- HASSH 指纹识别区分了人类攻击者与 Hydra 工具
- 攻击者遵循了教科书式的后渗透序列
- 通过 cron job 的持久化尝试被完全捕获
- 尽管 DNS 解析失败,恶意软件下载 URL 仍被记录
- 攻击者的输入错误 (crontab -1) 证实了人为操作
## 调查
| 日期 | 描述 | 严重程度 | 报告 |
|------|-------------|----------|--------|
| 2026-07-02 | 3 个攻击会话,11 条命令,尝试持久化 | 高 | [查看](investigations/2026-07-02-cowrie-attack-sessions.md) |
## 截图
| 描述 | 文件 |
|-------------|------|
| Splunk 中按类型分类的 Cowrie 事件 | [查看](screenshots/splunk-cowrie-events.png) |
| 高危命令检测 | [查看](screenshots/high-risk-commands.png) |
| Splunk 中捕获的凭据 | [查看](screenshots/credentials-captured.png) |
| HASSH 指纹分析 | [查看](screenshots/hassh-fingerprints.png) |
| 运行中的 Cowrie 及 JSON 日志 | [查看](screenshots/cowrie-running-logs.png) |
| 蜜罐 shell 中的攻击者 | [查看](screenshots/attacker-inside-honeypot.png) |
## 安装指南
完整的安装说明:[setup/01-cowrie-install.md](setup/01-cowrie-install.md)
## 计划改进
- 通过 Splunk Universal Forwarder 进行实时 Splunk 接入
- 将蜜罐暴露于互联网以获取真实攻击者流量
- 部署额外的蜜罐类型 (HTTP, FTP)
- 在 Splunk 中将 Cowrie 日志与 Windows Event Logs 进行关联
- 添加会话持续时间异常检测(极短的会话 = 自动化工具)
标签:逆向工具