EghosaSOCProjects/Threat-Intelligence-and-Attack-Analysis-Using-T-Pot-Honeypot

GitHub: EghosaSOCProjects/Threat-Intelligence-and-Attack-Analysis-Using-T-Pot-Honeypot

该项目演示了如何部署 T-Pot 蜜罐收集互联网真实攻击数据,并通过 Elastic Stack 进行可视化分析以生成威胁情报报告。

Stars: 0 | Forks: 0

# 使用 T-Pot 蜜罐进行威胁情报与攻击分析 ### 项目概述 本项目演示了如何部署 T-Pot 社区版蜜罐,以收集、分析和可视化针对暴露在互联网上的服务的真实网络攻击。该环境部署在 Linux VPS 上,使用 Docker,并通过 Elastic Stack(Kibana、Elasticsearch)进行监控,从而生成可操作的威胁情报。 目的是了解攻击者的行为,识别入侵指标(IOC),并根据观察到的攻击模式提出安全建议。 ## 项目架构 Honeypot architecture | 技术 | 用途 | | ----------------- | ------------------------- | |Ubuntu Server | 操作系统 (Operating System) | | Docker | 容器平台 (Container Platform) | | T-Pot CE | 多蜜罐平台 (Multi-Honeypot Platform) | | ElasticSearch | 日志存储 (Log Storage) | | Kibana | 数据可视化 (Data Visualisation) | | VirtualBox | 虚拟化 (Virtualisation) | | Suricata | IDS | | Zeek | 网络分析 (Network Analysis) | | CyberChef | IOC 分析 (IOC Analysis) | | VirusTotal | 恶意软件验证 (Malware Verification) | | MITRE ATT&CK | 威胁映射 (Threat Mapping) | ## 实验环境设置 VM * Ubuntu 22.04 LTS * 4 vCPU * 8GB RAM * 80GB SSD 安装使用 git clone https://github.com/telekom-security/tpotce cd tpotce sudo ./install.sh ## 网络拓扑图 tpot_pfsense_architecture ## 数据收集 在七天内,该蜜罐收集了针对以下目标的攻击: | 服务 | 目的 | | ------- | ------------------ | | SSH | 暴力破解 (Brute Force) | | Telnet | IoT 僵尸网络 (IoT Botnets) | | HTTP | Web 漏洞利用 (Web Exploitation) | | SMB | 蠕虫活动 (Worm Activity) | | FTP | 凭据攻击 (Credential Attacks) | ## 恶意软件下载 收集到的恶意软件样本包括 * Mirai * Gafgyt * Bash 脚本 提取了 SHA256 哈希值,并使用 VirusTotal 进行了检查。 ## MITRE ATT&CK 映射 | 技术 | ATT&CK ID | | ---------------- | --------- | | 暴力破解 (Brute Force) | T1110 | | 命令行界面 (Command Shell) | T1059 | | 恶意软件下载 (Malware Download) | T1105 | | 有效账户 (Valid Accounts) | T1078 | | 远程服务 (Remote Services) | T1021 | ## 风险评估 | 攻击 | 可能性 | 影响 | 风险 | | ----------------- | ---------- | ------ | -------- | | SSH 暴力破解 (Brute Force) | 高 (High) | 中 (Medium) | 高 (High) | | IoT 僵尸网络 (IoT Botnets) | 高 (High) | 高 (High) | 严重 (Critical) | | 恶意软件下载 (Malware Downloads) | 中 (Medium) | 高 (High) | 高 (High) | | Web 扫描 (Web Scanning) | 高 (High) | 低 (Low) | 中 (Medium) | ## 截图 Kibana 仪表板显示了攻击量、目标服务和时间线。 Kibana dashbard Cowrie SSH 蜜罐捕获了暴力破解尝试和攻击者命令。 Cowrie SSH honeypot 监控期间观察到的攻击来源地理热力图。 Heat map ## 发现 | 发现 | 描述 | | -------------------------- | ---------------------------- | | 超过 15,000 次 SSH 登录尝试 | 自动化凭据攻击 (Automated credential attacks) | | 2,100 次 Telnet 攻击 | Mirai 僵尸网络活动 (Mirai botnet activity) | | 530 次恶意软件下载 | IoT 恶意软件样本 (IoT malware samples) | | 观察到来自 95 个国家的攻击 | 全球扫描活动 (Global scanning activity) | | 攻击高峰期 | 01:00–05:00 UTC | #### 威胁情报报告 蜜罐环境捕获了针对暴露服务的、持续的、遍及整个互联网的侦察和利用尝试。SSH 暴力破解攻击占已观察活动的大多数,其次是与 Mirai 恶意软件相关的 Telnet 僵尸网络感染。Web 枚举主要针对存在漏洞的 WordPress 安装和暴露的配置文件。 威胁行为者主要使用自动化工具而非手动利用,这表明这些属于机会型攻击,而非有针对性的活动。 #### 建议 ✔ 禁用密码身份验证 ✔ 启用 MFA ✔ 使用防火墙规则限制 SSH ✔ 禁用 Telnet ✔ 修补暴露的服务 ✔ 实施 IDS/IPS ✔ 持续日志监控 ✔ 威胁情报源 (feeds) ✔ 漏洞扫描 ✔ IOC 监控
标签:Elastic Stack, Metaprompt, PE 加载器, 威胁情报, 安全, 底层分析, 开发者工具, 流量重放, 蜜罐, 证书利用, 请求拦截, 超时处理, 越狱测试