AbhinavVijayvergia/Cowrie-Honeypot-Lab

GitHub: AbhinavVijayvergia/Cowrie-Honeypot-Lab

基于 Cowrie 的 SSH 蜜罐实验室,捕获并分析真实攻击会话,集成 Splunk SIEM 进行 IOC 提取与威胁检测。

Stars: 0 | Forks: 0

# Cowrie 蜜罐实验室 ## 实验架构 ![实验架构](https://static.pigsec.cn/wp-content/uploads/repos/cas/ba/baa0282be1be68783d7041078e2fc318dd84230d490f0e8b25afc82ff1ea7df2.png) **快速概览:** - 蜜罐:Kali Linux 虚拟机 — Cowrie SSH 蜜罐(端口 2222) - 攻击者:Windows 11 第二台笔记本 (192.168.1.83) — 手动 SSH + Hydra - SIEM:Windows 11 主笔记本 — Splunk Enterprise 10.4.0 ## 工具与版本 - Cowrie SSH 蜜罐 — 最新版本(从 GitHub 克隆) - Splunk Enterprise 10.4.0 — 免费许可证 - Hydra v9.6 - Kali Linux 2025.4 - Python 3.13(Cowrie runtime) ## 仓库结构 ``` Cowrie-Honeypot-Lab/ ├── architecture/ │ └── lab-diagram.md ├── setup/ │ └── 01-cowrie-install.md ├── investigations/ │ └── 2026-07-02-cowrie-attack-sessions.md ├── logs/ │ └── cowrie-session-01.json ├── screenshots/ | ├── lab-diagram.png │ ├── splunk-cowrie-events.png │ ├── high-risk-commands.png │ ├── credentials-captured.png │ ├── hassh-fingerprints.png │ ├── cowrie-running-logs.png │ └── attacker-inside-honeypot.png └── README.md ``` ## 状态 - [x] 阶段 1:Cowrie 安装与配置 - [x] 阶段 2:攻击模拟 — 3 个会话,11 条命令 - [x] 阶段 3:日志分析与 IOC 提取 - [x] 阶段 4:Cowrie JSON 日志接入 Splunk - [x] 阶段 5:完整文档编写 ## 捕获的攻击会话 | 会话 ID | 源 IP | 类型 | 凭据 | 命令数 | |------------|-----------|------|-------------|----------| | cdb9eb1a776f | 192.168.1.83 | 手动 | root:admin | 5 | | e4338cddb029 | 192.168.1.72 | Hydra | root:password | 0 | | 2d306b4005f7 | 192.168.1.72 | Hydra | root:password | 0 | | 93062fb8117a | 192.168.1.83 | 手动 | root:admin | 6 | ## 提取的 IOC | 类型 | 值 | |------|-------| | 攻击者 IP(手动) | 192.168.1.83 | | 攻击者 IP(自动化) | 192.168.1.72 | | 凭据 | root:admin | | 凭据 | root:password | | HASSH(人类) | 701158e75b508e76f0410d5d22ef9df0 | | HASSH(Hydra) | 015322ee8471fa8338c558a918183b11 | | 恶意软件 URL | http://malware.example.com/virus.sh | | 持久化 | */5 * * * * /tmp/backdoor.sh | ## MITRE ATT&CK 覆盖范围 | 战术 | 观察到的技术 | |--------|-------------------| | 发现 | T1033, T1082, T1016, T1057, T1083, T1087 | | 执行 | T1059 | | 命令与控制 | T1105 | | 持久化 | T1053 | ## 构建的检测规则 | 规则 | 触发条件 | Splunk 告警 | |------|---------|--------------| | 高危命令检测 | 蜜罐会话中出现 wget、curl、chmod、crontab | 激活 | | 蜜罐登录检测 | 任何成功登录蜜罐的行为 | 激活 | ## 关键发现 - Cowrie 成功欺骗攻击者 — 模拟了真实的 shell 行为 - HASSH 指纹识别区分了人类攻击者与 Hydra 工具 - 攻击者遵循了教科书式的后渗透序列 - 通过 cron job 的持久化尝试被完全捕获 - 尽管 DNS 解析失败,恶意软件下载 URL 仍被记录 - 攻击者的输入错误 (crontab -1) 证实了人为操作 ## 调查 | 日期 | 描述 | 严重程度 | 报告 | |------|-------------|----------|--------| | 2026-07-02 | 3 个攻击会话,11 条命令,尝试持久化 | 高 | [查看](investigations/2026-07-02-cowrie-attack-sessions.md) | ## 截图 | 描述 | 文件 | |-------------|------| | Splunk 中按类型分类的 Cowrie 事件 | [查看](screenshots/splunk-cowrie-events.png) | | 高危命令检测 | [查看](screenshots/high-risk-commands.png) | | Splunk 中捕获的凭据 | [查看](screenshots/credentials-captured.png) | | HASSH 指纹分析 | [查看](screenshots/hassh-fingerprints.png) | | 运行中的 Cowrie 及 JSON 日志 | [查看](screenshots/cowrie-running-logs.png) | | 蜜罐 shell 中的攻击者 | [查看](screenshots/attacker-inside-honeypot.png) | ## 安装指南 完整的安装说明:[setup/01-cowrie-install.md](setup/01-cowrie-install.md) ## 计划改进 - 通过 Splunk Universal Forwarder 进行实时 Splunk 接入 - 将蜜罐暴露于互联网以获取真实攻击者流量 - 部署额外的蜜罐类型 (HTTP, FTP) - 在 Splunk 中将 Cowrie 日志与 Windows Event Logs 进行关联 - 添加会话持续时间异常检测(极短的会话 = 自动化工具)
标签:逆向工具