maheesha23/honeypot-siem-lab
GitHub: maheesha23/honeypot-siem-lab
基于Vagrant一键部署的隔离蜜罐与SIEM实验室,将多种蜜罐服务、攻击模拟和MITRE ATT&CK映射整合到离线虚拟网络中,用于防御性安全研究与培训。
Stars: 1 | Forks: 0
# 工业蜜罐实验室 (离线 / VM 隔离)
一个完全独立的蜜罐和 SIEM 实验室,完全使用**免费的开源工具**构建,专为在单个宿主机上的隔离虚拟机中运行而设计 —— **无需真实的互联网暴露**。
该项目模拟了工业级的安全运营设置:多个蜜罐服务、集中式日志聚合、威胁情报富化,以及映射到 **MITRE ATT&CK** 框架的攻击者行为 —— 所有这一切都可以通过单个 `vagrant up` 重现。
## 目录
- [概述](#overview)
- [架构](#architecture)
- [前置条件](#prerequisites)
- [快速开始](#quickstart)
- [仓库结构](#repository-structure)
- [攻击场景](#attack-scenarios)
- [MITRE ATT&CK 映射](#mitre-attck-mapping)
- [示例发现](#sample-findings)
- [路线图](#roadmap)
- [道德使用声明](#ethical-use-statement)
- [许可证](#license)
## 概述
该实验室在隔离的虚拟网络内部署了一系列蜜罐服务,从专用的攻击者 VM 生成真实的攻击者流量,并将所有捕获的活动输入到 SIEM pipeline 中进行分析和可视化。
**主要目标:**
- 演示多服务蜜罐部署 (SSH/Telnet、Web、恶意软件捕获、ICS/SCADA)
- 通过开源 SIEM 集中化和关联日志
- 使用免费的威胁情报源富化捕获的指标 (IP、哈希)
- 将观察到的攻击者行为映射到 MITRE ATT&CK 技术
- 保持整个实验室的可重现性、离线性以及免费运行
**技术栈:**
| 组件 | 工具 |
|---|---|
| 蜜罐套件 | T-Pot (Cowrie, Dionaea, Glastopf, Conpot, Suricata) |
| SIEM / 日志 pipeline | ELK Stack / OpenSearch + Wazuh |
| 威胁情报富化 | AbuseIPDB, AlienVault OTX, VirusTotal (免费层) |
| 攻击模拟 | Kali Linux, Hydra, Nmap, Nikto, SQLmap, MITRE Caldera |
| 环境自动化 | Vagrant + VirtualBox |
| 技术映射 | MITRE ATT&CK Navigator |
## 架构
```
┌────────────────────────┐
│ Attacker VM (Kali) │
└───────────┬────────────┘
│ (Internal Network only)
┌───────────▼────────────┐
│ Honeypot VM (T-Pot) │
│ Cowrie / Dionaea / │
│ Glastopf / Conpot / │
│ Suricata │
└───────────┬────────────┘
│ logs
┌───────────▼────────────┐
│ Monitoring VM │
│ ELK / Wazuh SIEM │
│ + Threat Intel Enrich │
└───────────┬────────────┘
│
┌───────────▼────────────┐
│ Dashboards + MITRE │
│ ATT&CK Mapping │
└────────────────────────┘
```
所有 VM 通过 VirtualBox **Internal Network** (`honeynet`) 进行通信,没有连接到宿主机真实 LAN 或互联网的路由。有关完整的网络图和设计原理,请参阅 [`docs/architecture.md`](docs/architecture.md)。
## 前置条件
- [VirtualBox](https://www.virtualbox.org/) (免费) 或 VMware Workstation Player (个人使用免费)
- [Vagrant](https://www.vagrantup.com/) (免费)
- 宿主机:推荐 16GB+ RAM (在使用精简蜜罐配置时最低 8GB)
- 所有 VM 总共约 60GB 的可用磁盘空间
## 快速开始
```
git clone https://github.com//honeypot-siem-lab.git
cd honeypot-siem-lab/vagrant
# 启动所有三台 VM(attacker、honeypot、monitoring)
vagrant up
# SSH 登录 attacker VM 运行 scenario
vagrant ssh attacker
cd /vagrant/attack-scripts
./brute_force.sh
# 查看 SIEM dashboard
# (Kibana/Wazuh URL 和默认凭据会在 provisioning 结束时打印)
```
完整的分步说明:[`docs/setup-guide.md`](docs/setup-guide.md)
## 仓库结构
```
honeypot-siem-lab/
├── README.md
├── LICENSE
├── .gitignore
├── docs/
│ ├── architecture.md # Network design and diagrams
│ ├── setup-guide.md # Full setup walkthrough
│ ├── attack-scenarios.md # Scripted attacks and expected results
│ └── mitre-mapping.md # ATT&CK technique mapping table
├── vagrant/
│ ├── Vagrantfile
│ └── provision/
│ ├── honeypot.sh # Installs T-Pot / Cowrie / Dionaea
│ ├── monitoring.sh # Installs ELK / Wazuh
│ └── attacker.sh # Installs Kali attack tooling
├── configs/
│ ├── cowrie.cfg
│ ├── suricata.yaml
│ └── wazuh-rules/
├── attack-scripts/
│ ├── brute_force.sh
│ ├── port_scan.sh
│ └── sqli_test.py
├── sample-logs/ # Sanitized example output
└── screenshots/ # Dashboard and result screenshots
```
## 攻击场景
每个场景都经过脚本化且可重复,因此任何人运行该实验室的结果都是一致的。有关完整详细信息,请参阅 [`docs/attack-scenarios.md`](docs/attack-scenarios.md)。
| 场景 | 脚本 | 目标蜜罐 | 技术 |
|---|---|---|---|
| SSH 暴力破解 | `attack-scripts/brute_force.sh` | Cowrie | 凭据访问 |
| 网络/服务扫描 | `attack-scripts/port_scan.sh` | 全部 | 发现 |
| Web SQL 注入 | `attack-scripts/sqli_test.py` | Glastopf | 初始访问 |
| 恶意软件投放模拟 | (Caldera profile) | Dionaea | 执行 |
## MITRE ATT&CK 映射
捕获的行为会根据 MITRE ATT&CK 技术进行标记,从而为原始日志提供安全上下文。完整表格见 [`docs/mitre-mapping.md`](docs/mitre-mapping.md)。
| 观察到的行为 | 技术 ID | 战术 |
|---|---|---|
| SSH 凭据暴力破解 | T1110 | 凭据访问 |
| 网络服务扫描 | T1046 | 发现 |
| Web 应用程序漏洞利用 | T1190 | 初始访问 |
| 入侵后的命令执行 | T1059 | 执行 |
## 示例发现
在实验室完成首次完整场景运行后,可在 [`screenshots/`](screenshots/) 和 [`sample-logs/`](sample-logs/) 中查看仪表板截图和经过脱敏处理的日志摘录。
## 路线图
- [ ] 完成 Vagrant 配置脚本
- [ ] 完成针对蜜罐日志源的 Wazuh 规则调优
- [ ] 集成免费的威胁情报富化脚本
- [ ] 运行完整的攻击场景并捕获示例日志
- [ ] 整理 MITRE ATT&CK 映射结果
- [ ] 录制演示 walkthrough
- [ ] 公开仓库
## 道德使用声明
该实验室仅为**教育和防御性安全研究目的**而构建。所有攻击模拟均针对隔离的、自有的虚拟机运行,不连接到互联网或任何第三方系统。请勿将此仓库中引用的任何工具或技术指向您不拥有或未获得明确测试授权的系统。
## 许可证
该项目根据 [MIT License](LICENSE) 授权。
标签:Metaprompt, PKINIT, Vagrant, XXE攻击, 威胁情报, 安全实验环境, 工控安全, 应用安全, 开发者工具, 插件系统, 蜜罐, 证书利用, 逆向工具, 配置修复