蜜罐专项:部署、识别与对抗

蜜罐类型(低/高交互、Web/数据库蜜罐)、主流开源(HFish/T-Pot/Cowrie)、部署位置与告警使用,以及攻防双方视角。

写在前面:合法学习边界

本文介绍蜜罐的部署与使用,用于授权环境与攻防演练。

一、蜜罐是什么

蜜罐是“故意暴露的诱饵”:伪装成有价值但没真实数据的主机/服务,用来吸引攻击者。攻击者一旦触达蜜罐,防守方就能提前发现、取证、溯源

1
价值:把攻击者的动作暴露在“看得见”的地方

二、蜜罐的类型

1. 按交互程度

1
2
低交互:模拟协议响应,成本低、危险小
高交互:真实系统/容器,能捕获更多行为、风险高

2. 按场景

1
2
3
4
Web 蜜罐:伪装网站/后台,诱捕 Web 攻击
数据库蜜罐:伪装 MySQL/Redis 等
SSH 蜜罐:记录爆破行为
服务蜜罐:FTP、SMB 等

三、主流开源蜜罐

1
2
3
4
5
HFish:国产、图形化、免费,部署简单,社区活跃
T-Pot:多蜜罐平台,功能全、偏研究
Cowrie:SSH/Telnet 蜜罐,记录交互
Glastopf / SNARE:Web 蜜罐
(商业:绿盟、深信服等有蜜罐产品线)

四、部署位置与用法

蜜罐诱饵部署与告警流程图
1
2
3
4
部署:公网边界、内网关键网段、DMZ、办公网
伪装:用真实业务域名/IP 相近的名字
告警:触达蜜罐即高危告警(正常流量不该碰它)
溯源:记录攻击手法、工具、IP、行为

五、蜜罐的核心价值

1
2
3
4
提前发现:正常不会碰蜜罐,碰了就是攻击
诱饵转移:把攻击引向蜜罐,保护真资产
情报收集:捕获攻击工具/手法/自动化扫描
重保/护网:识别红队行为

六、识别与对抗(攻方视角)

1
2
3
蜜罐特征:服务过于开放、无真实业务数据、
响应异常、端口特征与其他设备不一致
工具指纹:某些蜜罐有已知特征
1
提示:攻击者也会探测蜜罐,蜜罐要“演得像真的”

七、运维要点

1
2
3
4
蜜罐要隔离在安全网段,防被当跳板
数据不落真实业务库
告警要接入态势感知/EDR 统一研判
定期更新伪装与指纹,避免被识别

部署与操作步骤

1
2
3
4
5
第 1 步:选定蜜罐类型(HFish / T-Pot / Cowrie / Web 蜜罐)
第 2 步:部署在隔离网段,伪装成真实业务
第 3 步:配置诱饵(假账号/假数据/仿真端口)
第 4 步:接入告警(态势感知/EDR 统一研判)
第 5 步:定期更新伪装与指纹,避免被识别

八、小结

蜜罐是“用诱饵换情报”的防御手段:正常流量永远不该碰它,碰了就是威胁信号。它和态势感知、EDR 配合,能显著提升发现能力。理解蜜罐类型、HFish/T-Pot 等工具和它的弱点,攻防两端都绕不开它。