mannytzan/AWS-T-Pot-Honeypot-Threat-Intelligence-Report

GitHub: mannytzan/AWS-T-Pot-Honeypot-Threat-Intelligence-Report

一份基于 AWS 云端 T-Pot 蜜罐的威胁情报报告,涵盖攻击者行为采集、恶意软件分析与防御建议的端到端工作流。

Stars: 0 | Forks: 0

# AWS T-Pot 蜜罐威胁情报报告 ## 执行摘要 本项目记录了一个基于云端的威胁情报实验室,该实验室使用 T-Pot CE 在 AWS EC2 上构建,旨在收集并分析针对暴露在互联网上的服务的真实攻击者行为。 该部署捕获了自动化扫描、凭证暴力破解尝试、可疑的 HTTP 探测、恶意软件上传活动以及入侵后的命令执行尝试。遥测数据通过 Elastic/Kibana 进行了分析,使用 GeoIP 数据进行了丰富,并与 VirusTotal 进行了交叉比对,以验证捕获的恶意软件样本。 目标不仅仅是部署一个蜜罐,而是构建一个现实的威胁情报工作流,将原始的攻击者遥测数据转化为可操作的安全发现。 本报告展示了: - 基于云的蜜罐部署 - 真实攻击者遥测数据收集 - Elastic/Kibana 威胁狩猎 - Cowrie SSH/Telnet 会话分析 - 恶意软件捕获与信誉审查 - Hash 提取与恶意软件验证 - IOC 开发 - GeoIP 分析 - 针对互联网暴露基础设施的防御建议 ## 项目状态 | 类别 | 技术 | | --- | --- | | 平台 | AWS EC2 | | 蜜罐 | T-Pot CE | | SIEM | Elastic / Kibana | | 恶意软件信誉 | VirusTotal | ## 实验室目标 该实验室旨在回答以下安全问题: 1. 暴露在互联网上的系统在部署后多久会遭到攻击? 2. 攻击者通常会喷射(Spraying)哪些用户名和密码? 3. 成功通过蜜罐认证后会执行哪些命令? 4. 攻击者试图上传或执行什么恶意软件? 5. 能否根据外部情报源验证捕获的 Hash? 6. 攻击 IP 地址之间出现了哪些基础设施模式? 7. 如何将遥测数据转化为防御建议? ## 架构 ``` Internet | v AWS EC2 Instance | v T-Pot CE Multi-Honeypot Platform | +-- Cowrie: SSH/Telnet brute force, commands, and file uploads +-- Dionaea: exploit delivery and malware collection +-- Suricata: network IDS telemetry and alerting +-- Honeytrap: generic TCP/UDP attack collection +-- Additional protocol-specific decoys | v Elastic / Kibana | +-- Threat hunting +-- Hash and IOC extraction +-- Credential analysis +-- GeoIP analysis | v VirusTotal / External Reputation Analysis | v Threat Intelligence Report ``` ![AWS 蜜罐仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/04/04345109b9ff8524fa508b6f7b4f1e551693f1a2b0c52dc3572611297106c7b5.jpg) ![AWS 蜜罐事件数据](https://static.pigsec.cn/wp-content/uploads/repos/cas/e9/e92895fd19eaf3863deed335410393da1c8cdc054474380f5967023e45f5c0f5.jpg) ## 使用技术 | 类别 | 技术 | | --- | --- | | 云服务提供商 | AWS EC2 | | 蜜罐平台 | T-Pot CE | | 蜜罐传感器 | Cowrie, Dionaea, Suricata, Honeytrap 及其他 | | 日志分析 | Elastic / Kibana | | 恶意软件信誉 | VirusTotal | | 数据丰富 | GeoIP 元数据 | | 威胁情报输出 | Hash、IP、URL、凭证和命令 | | 报告 | Markdown、截图和威胁情报报告 | ## 主要发现 ### 1. 暴露的服务被迅速发现 蜜罐暴露在互联网上后,立即开始接收来自全球各地的主动流量。观察到的活动包括 SSH 和 Telnet 暴力破解尝试、Web 探测、metadata endpoint 探测、可疑的 shell 命令、恶意软件上传尝试以及与挖矿相关的 payload。 这进一步印证了面向互联网的基础设施被发现并成为自动化扫描基础设施目标的速度之快。 ![蜜罐中成为目标的端口](https://static.pigsec.cn/wp-content/uploads/repos/cas/50/503461eca6f8eb412338cf7dd5c02a649f503dd940e2a1cbc5a26e6ac6ea9eaf.jpg) ### 2. 凭证攻击针对常见用户名和弱密码 Cowrie 捕获了使用常见默认、服务和弱凭证模式的重复登录尝试。 观察到的用户名包括 `anonymous`、`root`、`sa`、`deploy`、`webuser`、`ftpuser`、`deployer`、`yealink` 和 `admin123`。 观察到的密码包括 `anonymous@`、`anonymous`、`deploy123`、`webuser`、`Aa@123456`、`123`、`123456`、`yealink` 和 `admin123`。 ![尝试的用户名](https://static.pigsec.cn/wp-content/uploads/repos/cas/cb/cb11f819206807d8522fd3c6fae3c7d78f1032ce6114b44b559583a6ec9ebafd.jpg) ![尝试的密码](https://static.pigsec.cn/wp-content/uploads/repos/cas/1e/1edf2651d8a5459d0ec9e0700da52559bfa20366daea18ea9d1707cdf8605d53.jpg) ![Cowrie 成功登录事件](https://static.pigsec.cn/wp-content/uploads/repos/cas/3b/3bc12a996328220b8f856afa11d91f203c49c26df3840e27afa2f46adfaf32fa.jpg) ### 3. 捕获了认证后的命令活动 Cowrie 捕获了攻击者成功与 SSH/Telnet 蜜罐交互后与攻击活动相关的命令输入。这些命令表明,攻击者试图识别操作系统、检查运行中的进程、暂存可执行文件、安装挖矿 payload、启动软件包以及删除临时文件。 ![捕获的蜜罐命令输入](https://static.pigsec.cn/wp-content/uploads/repos/cas/af/af704bbc30297580f097799887fc0a61fa7e8ee8f11ceb72d90f66a02cc04f0f.jpg) ### 4. 观察到可疑的云 Metadata 探测 HTTP 遥测数据显示了访问与云凭证发现相关的 metadata 风格 endpoint 的尝试,包括: ``` /latest/meta-data/identity-credentials/ec2/security-credentials/ec2-instance /latest/meta-data/iam/security-credentials/ /metadata/instance?api-version=2017-04-02 /computeMetadata/v1/instance/id /computeMetadata/v1/instance/machine-type ``` 这种行为非常重要,因为当系统配置错误或 IMDS 保护薄弱时,滥用云 metadata endpoint 可能会暴露临时凭证。 ![可疑的 HTTP URL](https://static.pigsec.cn/wp-content/uploads/repos/cas/81/8159b83b00dc8afa2c2a7e4b51eeabc04391ac302e1eef1a6d69e1279526b47c.jpg) ## Elastic / Kibana 威胁狩猎 Elastic/Kibana 用于搜索 T-Pot 日志索引,并识别包含恶意软件 Hash、攻击者命令、用户名、密码、源 IP 和可疑 URL 的事件。 ### 查询开发 ![Elastic 查询开发](https://static.pigsec.cn/wp-content/uploads/repos/cas/8a/8a0336ae3a99df9672e682a6a298f60b3930ab748d1f4bedd74cbe0e68e46c19.jpg) ![Elastic 查询结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/f5/f565dc17a4530d075a9d49544f93c62c4920d47129f79df9c7d45b8227fa38f5.jpg) ![Elastic 查询结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/06/06140dc2d07b55dce8724f2a175051a59bd0a50b2436f6f8e18e65cd7ad6ada2.jpg) ![Elastic 查询结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/f3/f327c704d37d2dd4d1fe61c5400317cf356bb0380f5d2331f13f915fd196c285.jpg) ### 审查选定字段 调查重点关注以下字段: ``` src_ip, src_port, dest_ip, DestPort, geoip.country_name, geoip.location, type, eventid, protocol, alert.signature, alert.category, alert.severity, username, password, input, session, duration, http.url, payload, filename, request_method, request_uri, @timestamp, shasum, files.md5, fileinfo.md5 ``` ![有用的 Elastic 字段](https://static.pigsec.cn/wp-content/uploads/repos/cas/4f/4fc131088d7902467b9a0188701796a07e6688da98808cdca69bb0e1acb2ae19.jpg) ![更新后的选定字段](https://static.pigsec.cn/wp-content/uploads/repos/cas/f8/f8978383df1265a8ed3ee33fed476377d8d63d5d2e9a0c10c83ea91deb751a71.jpg) ### GeoIP 和源 IP 分析 使用 Elastic 内部的 GeoIP 丰富功能审查了攻击者源 IP。分析重点关注主要源 IP、来源国家/地区、托管基础设施、重复的基础设施模式以及可能的僵尸网络活动。 数据集显示了全球分布的扫描和攻击流量,其中大量集中在云、VPS、托管和受损的基础设施上。 ![主要源 IP 地址](https://static.pigsec.cn/wp-content/uploads/repos/cas/64/643b89f2c49e638e20982e71d643b6cf9884658ad3e8022b79778c7446395327.jpg) ![GeoIP 结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/c2/c23642b9fd4f50aeff9e6b00ae18d402079f20922d38d0341f2763411ea85d96.jpg) ## 恶意软件分析 通过蜜罐遥测捕获了多个恶意软件样本,并使用 VirusTotal 进行了审查。观察到的主题包括 Linux shell 下载器、ELF 挖矿程序、Android APK 挖矿程序、木马家族 payload、dropper 行为、自删除和挖矿程序安装尝试。 ![使用浏览器开发者工具搜索恶意软件](https://static.pigsec.cn/wp-content/uploads/repos/cas/92/92fca16a5a9316b28bce585f33f828f02a02f62a918c94fbd896c49baa2b27e4.jpg) ![文件 MD5 Hash 结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/58/58fbdbc61b316784d0a2315991563faa33bdc5f1f520b95a070655d069ea8612.jpg) ### VirusTotal 发现 ![VirusTotal 恶意软件分析样本 1](https://static.pigsec.cn/wp-content/uploads/repos/cas/2c/2cdb54c13afb03584edbabac775a4ec0ef4130e4771cb6cd0886a223b08e1de7.jpg) ![VirusTotal 恶意软件分析样本 2](https://static.pigsec.cn/wp-content/uploads/repos/cas/56/565ca7f5203077bb3e2ef1268cfe11a21a9c63967bee31a9b3755df8b357346e.jpg) ![VirusTotal 恶意软件分析样本 3](https://static.pigsec.cn/wp-content/uploads/repos/cas/ce/ce2f8372597d61243100d3770910c81a2ca0f903de4aab8f8951c1636a884103.jpg) ![VirusTotal 恶意软件分析样本 4](https://static.pigsec.cn/wp-content/uploads/repos/cas/7a/7a435c52cc9273a85acdae4c819bf618be8f55300d564cc7cf151049bece649d.jpg) ![VirusTotal 恶意软件分析样本 5](https://static.pigsec.cn/wp-content/uploads/repos/cas/61/6112131e8aa13b027a3e58056a906b0db34d75120067c948d197ff5da557b890.jpg) ![VirusTotal 恶意软件分析样本 6](https://static.pigsec.cn/wp-content/uploads/repos/cas/c2/c20badfd9a196fad823865b4915a0035c3eac358a5f001153e49efbe7b41431c.jpg) ![VirusTotal 恶意软件分析样本 7](https://static.pigsec.cn/wp-content/uploads/repos/cas/6b/6b3e3460c45a3bca6bd5727aa7fef3df433512fa38aafa628927386500a0a273.jpg) ## 攻陷指标 (IOC) ### 恶意软件 Hash ``` 14599c8078954c4255076b866a6e0c302bf9e643875a77e1c4d315f3905d65bc 25b72e5d0b32b3758d8fb1e3ccdd5401a274caf5f56d5ec06da3a77cb16cd09f d7188b8c575367e10ea8b36ec7cca067ef6ce6d26ffa8c74b3faa0b14ebb8ff0 76ae6d577ba96b1c3a1de8b21c32a9faf6040f7e78d98269e0469d896c29dc64 0d3c687ffc30e185b836b99bd07fa2b0d460a090626f6bbbd40a95b98ea70257 26e72314a3c85dcd726ce1119d35279cb252d296cbe95504addd948ad32da9cc ``` ### 凭证 IOC ``` Usernames: anonymous, root, sa, deploy, webuser, ftpuser, deployer, yealink, admin123 Passwords: anonymous@, anonymous, deploy123, webuser, Aa@123456, 123, 123456, yealink, admin123 ``` ## 防御建议 | 优先级 | 建议 | 原因 | | --- | --- | --- | | 关键 | 禁用基于密码的 SSH 认证 | 防止暴力破解和凭证填充攻击 | | 关键 | 将 SSH 访问限制为 VPN 或受信任的 IP 范围 | 使 SSH 免受互联网范围的扫描暴露 | | 关键 | 阻止来自公共互联网的 SMB | 防止常见的漏洞利用分发和恶意软件传播 | | 高 | 强制执行 IMDSv2 和云 metadata 保护 | 降低 metadata 凭证被盗风险 | | 高 | 监控来自工作负载的 metadata endpoint 访问 | 检测可疑的云凭证发现活动 | | 高 | 将蜜罐 IOC 接入 SIEM 和 EDR 工具 | 将威胁情报投入实际运营 | | 中 | 使用 ASN 和信誉数据丰富源 IP | 有助于识别攻击者基础设施 | | 中 | 使用 GuardDuty 或等效的云原生检测 | 增加独立的 AWS 活动检测 | | 中 | 维护恶意软件 Hash 黑名单 | 实现跨安全控制的检测 | | 中 | 审查暴露服务中的默认凭证 | 减少商品化僵尸网络的暴露 | ## MITRE ATT&CK 映射 | 观察到的行为 | ATT&CK 技术 | | --- | --- | | SSH 暴力破解尝试 | T1110 - 暴力破解 | | 使用默认或弱凭证 | T1078 - 有效账户 | | 系统发现命令 | T1082 - 系统信息发现 | | 进程发现 | T1057 - 进程发现 | | 文件和目录清理 | T1070 - 指标删除 | | 使用 shell 实用程序下载 payload | T1105 - 入口工具传输 | | 挖矿程序执行尝试 | T1496 - 资源劫持 | | 云 metadata 探测 | T1552 - 不安全的凭证 | ## 展示技能 - AWS 云安全和 T-Pot CE 运维 - Linux 管理和蜜罐部署 - Elastic/Kibana 威胁狩猎 - 恶意软件 Hash 提取和 VirusTotal 分析 - IOC 开发和攻击者行为重建 - SSH 暴力破解和云 metadata 滥用检测 - GeoIP 分析和安全报告 - 防御性控制建议 ## 安全声明 本代码库不包含恶意软件二进制文件。它仅包含经过脱敏处理的截图、恶意软件 Hash、分析笔记和防御建议。捕获的恶意软件样本应保存在受限的隔离存储中,切勿直接上传至 GitHub。 ## 局限性 - 源 IP 的地理位置可能并不代表攻击者的真实位置。 - VPS、代理和受损的主机可能会掩盖归因。 - VirusTotal 的检测结果可能会随时间而变化。 - 蜜罐数据偏向于暴露的服务和传感器配置。 - 恶意软件样本是通过信誉和静态指标进行验证的,未在本代码库中执行。 ## 未来改进 - 以 STIX 2.1 格式导出 IOC - 为观察到的行为添加 Sigma 和 Suricata 规则 - 自动化从 Elastic 提取 IOC - 为 ASN、国家/地区、凭证和恶意软件家族构建仪表板 - 添加自动化的 IOC 格式验证 - 将更多观察到的活动映射到 MITRE ATT&CK 技术 ## 部署指南 有关实施细节,请参见 [AWS 蜜罐部署与监控指南](docs/deployment-guide.md)。 ## 调查指南 - [Elastic 威胁狩猎查询](docs/elastic-queries.md) - [安全的恶意软件分析工作流](docs/malware-analysis.md) ## 总结 该实验室演示了使用云端托管蜜罐环境的端到端威胁情报工作流: ``` Honeypot telemetry -> Elastic/Kibana threat hunting -> Hash and IOC extraction -> VirusTotal validation -> Attacker behavior reconstruction -> Defensive recommendations ``` 暴露在互联网上的系统会迅速被发现并成为自动化基础设施的目标。通过收集和分析蜜罐遥测数据,防御者可以识别常见的攻击模式、验证恶意软件指标、丰富检测逻辑,并改善生产环境的安全状况。
标签:Elastic, Elasticsearch, HTTP/HTTPS抓包, IP 地址批量处理, Metaprompt, PE 加载器, 威胁情报, 开发者工具, 态势感知, 蜜罐, 证书利用, 越狱测试