EghosaSOCProjects/Threat-Intelligence-and-Attack-Analysis-Using-T-Pot-Honeypot
GitHub: EghosaSOCProjects/Threat-Intelligence-and-Attack-Analysis-Using-T-Pot-Honeypot
该项目演示了如何部署 T-Pot 蜜罐收集互联网真实攻击数据,并通过 Elastic Stack 进行可视化分析以生成威胁情报报告。
Stars: 0 | Forks: 0
# 使用 T-Pot 蜜罐进行威胁情报与攻击分析
### 项目概述
本项目演示了如何部署 T-Pot 社区版蜜罐,以收集、分析和可视化针对暴露在互联网上的服务的真实网络攻击。该环境部署在 Linux VPS 上,使用 Docker,并通过 Elastic Stack(Kibana、Elasticsearch)进行监控,从而生成可操作的威胁情报。
目的是了解攻击者的行为,识别入侵指标(IOC),并根据观察到的攻击模式提出安全建议。
## 项目架构
| 技术 | 用途 |
| ----------------- | ------------------------- |
|Ubuntu Server | 操作系统 (Operating System) |
| Docker | 容器平台 (Container Platform) |
| T-Pot CE | 多蜜罐平台 (Multi-Honeypot Platform) |
| ElasticSearch | 日志存储 (Log Storage) |
| Kibana | 数据可视化 (Data Visualisation) |
| VirtualBox | 虚拟化 (Virtualisation) |
| Suricata | IDS |
| Zeek | 网络分析 (Network Analysis) |
| CyberChef | IOC 分析 (IOC Analysis) |
| VirusTotal | 恶意软件验证 (Malware Verification) |
| MITRE ATT&CK | 威胁映射 (Threat Mapping) |
## 实验环境设置
VM
* Ubuntu 22.04 LTS
* 4 vCPU
* 8GB RAM
* 80GB SSD
安装使用
git clone https://github.com/telekom-security/tpotce
cd tpotce
sudo ./install.sh
## 网络拓扑图
## 数据收集
在七天内,该蜜罐收集了针对以下目标的攻击:
| 服务 | 目的 |
| ------- | ------------------ |
| SSH | 暴力破解 (Brute Force) |
| Telnet | IoT 僵尸网络 (IoT Botnets) |
| HTTP | Web 漏洞利用 (Web Exploitation) |
| SMB | 蠕虫活动 (Worm Activity) |
| FTP | 凭据攻击 (Credential Attacks) |
## 恶意软件下载
收集到的恶意软件样本包括
* Mirai
* Gafgyt
* Bash 脚本
提取了 SHA256 哈希值,并使用 VirusTotal 进行了检查。
## MITRE ATT&CK 映射
| 技术 | ATT&CK ID |
| ---------------- | --------- |
| 暴力破解 (Brute Force) | T1110 |
| 命令行界面 (Command Shell) | T1059 |
| 恶意软件下载 (Malware Download) | T1105 |
| 有效账户 (Valid Accounts) | T1078 |
| 远程服务 (Remote Services) | T1021 |
## 风险评估
| 攻击 | 可能性 | 影响 | 风险 |
| ----------------- | ---------- | ------ | -------- |
| SSH 暴力破解 (Brute Force) | 高 (High) | 中 (Medium) | 高 (High) |
| IoT 僵尸网络 (IoT Botnets) | 高 (High) | 高 (High) | 严重 (Critical) |
| 恶意软件下载 (Malware Downloads) | 中 (Medium) | 高 (High) | 高 (High) |
| Web 扫描 (Web Scanning) | 高 (High) | 低 (Low) | 中 (Medium) |
## 截图
Kibana 仪表板显示了攻击量、目标服务和时间线。
Cowrie SSH 蜜罐捕获了暴力破解尝试和攻击者命令。
监控期间观察到的攻击来源地理热力图。
## 发现
| 发现 | 描述 |
| -------------------------- | ---------------------------- |
| 超过 15,000 次 SSH 登录尝试 | 自动化凭据攻击 (Automated credential attacks) |
| 2,100 次 Telnet 攻击 | Mirai 僵尸网络活动 (Mirai botnet activity) |
| 530 次恶意软件下载 | IoT 恶意软件样本 (IoT malware samples) |
| 观察到来自 95 个国家的攻击 | 全球扫描活动 (Global scanning activity) |
| 攻击高峰期 | 01:00–05:00 UTC |
#### 威胁情报报告
蜜罐环境捕获了针对暴露服务的、持续的、遍及整个互联网的侦察和利用尝试。SSH 暴力破解攻击占已观察活动的大多数,其次是与 Mirai 恶意软件相关的 Telnet 僵尸网络感染。Web 枚举主要针对存在漏洞的 WordPress 安装和暴露的配置文件。
威胁行为者主要使用自动化工具而非手动利用,这表明这些属于机会型攻击,而非有针对性的活动。
#### 建议
✔ 禁用密码身份验证
✔ 启用 MFA
✔ 使用防火墙规则限制 SSH
✔ 禁用 Telnet
✔ 修补暴露的服务
✔ 实施 IDS/IPS
✔ 持续日志监控
✔ 威胁情报源 (feeds)
✔ 漏洞扫描
✔ IOC 监控
| 技术 | 用途 |
| ----------------- | ------------------------- |
|Ubuntu Server | 操作系统 (Operating System) |
| Docker | 容器平台 (Container Platform) |
| T-Pot CE | 多蜜罐平台 (Multi-Honeypot Platform) |
| ElasticSearch | 日志存储 (Log Storage) |
| Kibana | 数据可视化 (Data Visualisation) |
| VirtualBox | 虚拟化 (Virtualisation) |
| Suricata | IDS |
| Zeek | 网络分析 (Network Analysis) |
| CyberChef | IOC 分析 (IOC Analysis) |
| VirusTotal | 恶意软件验证 (Malware Verification) |
| MITRE ATT&CK | 威胁映射 (Threat Mapping) |
## 实验环境设置
VM
* Ubuntu 22.04 LTS
* 4 vCPU
* 8GB RAM
* 80GB SSD
安装使用
git clone https://github.com/telekom-security/tpotce
cd tpotce
sudo ./install.sh
## 网络拓扑图
## 数据收集
在七天内,该蜜罐收集了针对以下目标的攻击:
| 服务 | 目的 |
| ------- | ------------------ |
| SSH | 暴力破解 (Brute Force) |
| Telnet | IoT 僵尸网络 (IoT Botnets) |
| HTTP | Web 漏洞利用 (Web Exploitation) |
| SMB | 蠕虫活动 (Worm Activity) |
| FTP | 凭据攻击 (Credential Attacks) |
## 恶意软件下载
收集到的恶意软件样本包括
* Mirai
* Gafgyt
* Bash 脚本
提取了 SHA256 哈希值,并使用 VirusTotal 进行了检查。
## MITRE ATT&CK 映射
| 技术 | ATT&CK ID |
| ---------------- | --------- |
| 暴力破解 (Brute Force) | T1110 |
| 命令行界面 (Command Shell) | T1059 |
| 恶意软件下载 (Malware Download) | T1105 |
| 有效账户 (Valid Accounts) | T1078 |
| 远程服务 (Remote Services) | T1021 |
## 风险评估
| 攻击 | 可能性 | 影响 | 风险 |
| ----------------- | ---------- | ------ | -------- |
| SSH 暴力破解 (Brute Force) | 高 (High) | 中 (Medium) | 高 (High) |
| IoT 僵尸网络 (IoT Botnets) | 高 (High) | 高 (High) | 严重 (Critical) |
| 恶意软件下载 (Malware Downloads) | 中 (Medium) | 高 (High) | 高 (High) |
| Web 扫描 (Web Scanning) | 高 (High) | 低 (Low) | 中 (Medium) |
## 截图
Kibana 仪表板显示了攻击量、目标服务和时间线。
Cowrie SSH 蜜罐捕获了暴力破解尝试和攻击者命令。
监控期间观察到的攻击来源地理热力图。
## 发现
| 发现 | 描述 |
| -------------------------- | ---------------------------- |
| 超过 15,000 次 SSH 登录尝试 | 自动化凭据攻击 (Automated credential attacks) |
| 2,100 次 Telnet 攻击 | Mirai 僵尸网络活动 (Mirai botnet activity) |
| 530 次恶意软件下载 | IoT 恶意软件样本 (IoT malware samples) |
| 观察到来自 95 个国家的攻击 | 全球扫描活动 (Global scanning activity) |
| 攻击高峰期 | 01:00–05:00 UTC |
#### 威胁情报报告
蜜罐环境捕获了针对暴露服务的、持续的、遍及整个互联网的侦察和利用尝试。SSH 暴力破解攻击占已观察活动的大多数,其次是与 Mirai 恶意软件相关的 Telnet 僵尸网络感染。Web 枚举主要针对存在漏洞的 WordPress 安装和暴露的配置文件。
威胁行为者主要使用自动化工具而非手动利用,这表明这些属于机会型攻击,而非有针对性的活动。
#### 建议
✔ 禁用密码身份验证
✔ 启用 MFA
✔ 使用防火墙规则限制 SSH
✔ 禁用 Telnet
✔ 修补暴露的服务
✔ 实施 IDS/IPS
✔ 持续日志监控
✔ 威胁情报源 (feeds)
✔ 漏洞扫描
✔ IOC 监控标签:Elastic Stack, Metaprompt, PE 加载器, 威胁情报, 安全, 底层分析, 开发者工具, 流量重放, 蜜罐, 证书利用, 请求拦截, 超时处理, 越狱测试