Sachitt-AV-08/deception-engine

GitHub: Sachitt-AV-08/deception-engine

一个防御性蜜罐与欺骗框架,通过生成 canary token、动态 ghost session 和多信号风险评分,在攻击发生时主动引诱并捕获攻击者行为。

Stars: 2 | Forks: 0

# Deception Engine 我开发这个工具,是因为我厌倦了那些只能在攻击发生*之后*才进行检测的安全工具。Deception Engine 彻底改变了这种被动局面——它创建虚假服务、canary token 和 honeypot 来引诱攻击者上钩,然后监控他们的一举一动。 把它想象成专为黑客设计的迷宫。他们以为已经潜入了你的系统,但实际上却身处一个受控环境中,他们的每一步操作都会被记录、评分,并映射到 MITRE ATT&CK 技术。 ## 实际功能 **Canary token** — 我会生成虚假的 AWS 密钥 (`AKIA...`)、数据库凭证、SSH 密钥和 API token。你可以把它们散布在攻击者最容易翻找的地方(配置文件、环境变量、凭证存储库)。一旦有人使用其中任何一个,你就会收到告警。 ``` from deception_engine.fakes.canary_tokens import CanaryTokenGenerator gen = CanaryTokenGenerator() token = gen.generate("aws_key", label="prod-backdoor") # 将其放置在一个虚假的配置文件中 — 任何使用它的人都会触发警报 ``` **Ghost session** — 当有人触发了 honeypot 时,欺骗层会生成一个“ghost session”——这是一个看起来像真的一样的虚假服务,但实际上它正在捕捉对方的所有操作。它会随机选择一个端口,启动一个虚假后端,并记录下每一个请求。 ``` from deception_engine.core.deception_layer import DeceptionLayer layer = DeceptionLayer() ghost = layer.spawn(source_session_id="attacker-123", risk_score=72.5) # Ghost 现在正在一个随机端口上运行,捕获所有内容 ``` **风险评分** — 每个 session 都会根据 10 个信号进行 0-100 的评分:请求速率、路径熵、header 异常、payload 恶意程度、来源声誉等等。评分阈值会随着时间进行自适应调整——初始值为 65,并根据你环境中的实际动态在每个周期进行 ±5 的浮动调整。 ``` from deception_engine.core.risk_scorer import RiskScorer, SignalScores scorer = RiskScorer() signals = SignalScores(request_rate=0.8, payload_malice=0.9, path_entropy=0.7) result = scorer.evaluate(signals) # result["score"] → 78.3, result["route"] → "deceive" (路由到 ghost session) ``` ## 组成部分 - **`core/`** — 欺骗层(生成 ghost session)、网关(路由请求)、风险评分器(10 信号加权评分) - **`fakes/`** — canary token 生成器(AWS 密钥、SSH 密钥、数据库凭证、API token)、虚假后端、虚假前端 - **`scanners/`** — 弱点扫描器(查找配置错误)、签名生成器(创建攻击签名) - **`config/`** — 用于 honeypot 服务和路由规则的 YAML 配置文件 - **`capture/`** — session 日志记录和流量捕获 ## 局限性 - 风险评分器的自适应阈值在低流量环境中调整速度可能较慢 - 目前虚假后端仅支持 HTTP/SSH——还没有数据库 honeypot - 没有内置 dashboard——你必须自己解析捕获的日志(UI 已在开发规划中) ## 安装 ``` pip install deception-engine ``` ## 为什么叫“Deception Engine”? 因为最好的防御不是筑起更高的墙——而是让攻击者误以为他们已经得手了。他们在 ghost session 中耗费的每一分钟,都是他们远离你真实系统的宝贵一分钟。
标签:BOF, StruQ, TLS, 威胁情报, 安全, 开发者工具, 欺骗防御, 蜜罐, 证书利用, 超时处理, 逆向工具, 防御工具, 风险评分