Sachitt-AV-08/deception-engine
GitHub: Sachitt-AV-08/deception-engine
一个防御性蜜罐与欺骗框架,通过生成 canary token、动态 ghost session 和多信号风险评分,在攻击发生时主动引诱并捕获攻击者行为。
Stars: 2 | Forks: 0
# Deception Engine
我开发这个工具,是因为我厌倦了那些只能在攻击发生*之后*才进行检测的安全工具。Deception Engine 彻底改变了这种被动局面——它创建虚假服务、canary token 和 honeypot 来引诱攻击者上钩,然后监控他们的一举一动。
把它想象成专为黑客设计的迷宫。他们以为已经潜入了你的系统,但实际上却身处一个受控环境中,他们的每一步操作都会被记录、评分,并映射到 MITRE ATT&CK 技术。
## 实际功能
**Canary token** — 我会生成虚假的 AWS 密钥 (`AKIA...`)、数据库凭证、SSH 密钥和 API token。你可以把它们散布在攻击者最容易翻找的地方(配置文件、环境变量、凭证存储库)。一旦有人使用其中任何一个,你就会收到告警。
```
from deception_engine.fakes.canary_tokens import CanaryTokenGenerator
gen = CanaryTokenGenerator()
token = gen.generate("aws_key", label="prod-backdoor")
# 将其放置在一个虚假的配置文件中 — 任何使用它的人都会触发警报
```
**Ghost session** — 当有人触发了 honeypot 时,欺骗层会生成一个“ghost session”——这是一个看起来像真的一样的虚假服务,但实际上它正在捕捉对方的所有操作。它会随机选择一个端口,启动一个虚假后端,并记录下每一个请求。
```
from deception_engine.core.deception_layer import DeceptionLayer
layer = DeceptionLayer()
ghost = layer.spawn(source_session_id="attacker-123", risk_score=72.5)
# Ghost 现在正在一个随机端口上运行,捕获所有内容
```
**风险评分** — 每个 session 都会根据 10 个信号进行 0-100 的评分:请求速率、路径熵、header 异常、payload 恶意程度、来源声誉等等。评分阈值会随着时间进行自适应调整——初始值为 65,并根据你环境中的实际动态在每个周期进行 ±5 的浮动调整。
```
from deception_engine.core.risk_scorer import RiskScorer, SignalScores
scorer = RiskScorer()
signals = SignalScores(request_rate=0.8, payload_malice=0.9, path_entropy=0.7)
result = scorer.evaluate(signals)
# result["score"] → 78.3, result["route"] → "deceive" (路由到 ghost session)
```
## 组成部分
- **`core/`** — 欺骗层(生成 ghost session)、网关(路由请求)、风险评分器(10 信号加权评分)
- **`fakes/`** — canary token 生成器(AWS 密钥、SSH 密钥、数据库凭证、API token)、虚假后端、虚假前端
- **`scanners/`** — 弱点扫描器(查找配置错误)、签名生成器(创建攻击签名)
- **`config/`** — 用于 honeypot 服务和路由规则的 YAML 配置文件
- **`capture/`** — session 日志记录和流量捕获
## 局限性
- 风险评分器的自适应阈值在低流量环境中调整速度可能较慢
- 目前虚假后端仅支持 HTTP/SSH——还没有数据库 honeypot
- 没有内置 dashboard——你必须自己解析捕获的日志(UI 已在开发规划中)
## 安装
```
pip install deception-engine
```
## 为什么叫“Deception Engine”?
因为最好的防御不是筑起更高的墙——而是让攻击者误以为他们已经得手了。他们在 ghost session 中耗费的每一分钟,都是他们远离你真实系统的宝贵一分钟。
标签:BOF, StruQ, TLS, 威胁情报, 安全, 开发者工具, 欺骗防御, 蜜罐, 证书利用, 超时处理, 逆向工具, 防御工具, 风险评分