分布式蜜罐系統的部署安裝

前陣子勒索病毒泛濫,中小企業由于缺少專業EDR,態勢感知,IPS等設備,往往是在勒索事件發生之后才后知后覺,也因為缺乏有效的備份策略,導致數據,經濟,商業信譽的喪失,甚至還面臨三重勒索和供應鏈勒索的風險。

勒索是嚴重威脅到企業業務連續性的網絡安全風險,并且經過多年發展已經產業化,自動化,平臺化,然后中小企業的安全防護意識還停留在幾十年,并且潛意識里面存在僥幸心理:黑客為什么會攻擊我們這種小公司?

原先勒索只要針對公共設施,近年來隨著RAAS平臺的發展,黑市數據交易,公用的互聯網資產和漏洞掃描器唾手可得,中小企業,除了采用IPS,EDR,備份,這3個手段來應對勒索威脅以外,必須提高應對勒索的風險意識。

舉一個例子,就在2020年左右,我這邊負責上架一批windows服務器上架挖門羅幣,一共33臺機器,遠程端口通過13389映射出去,密碼全部用了一樣的8位隨機密碼,過了一晚上已經有4-5臺服務器被勒索加密。這個例子說明,針對RDP服務的掃描和攻擊是全自動的,密碼猜測的字典非常全,通過撞庫,整合網絡上的字典,我們平時認為安全的密碼在這個場景下已經不再安全(可能通過其他平臺泄露了)。

勒索的入口除了3389 RDP密碼爆破,445共享密碼報錯這種直接獲取操作系統特權賬戶以外;還有就是通過釣魚郵件植入木馬,進行內網漏洞掃描,長期潛伏,主動或者被動探測內網流量,建立C2連接,伺機獲取系統權限。

在上述直接攻擊,橫向滲透階段,如果能夠及時發現攻擊的特征流量,將能夠在早期進行威脅處置。

蜜罐技術能夠在不改變現有網絡結構,不增加設備投入以及過多運維投入的前提下做到早期預警。

以HFish蜜罐為例說明:
1、首先需要找一臺沒有業務的虛擬機或者主機作為服務器,并關閉防火墻,關閉殺毒軟件,關閉共享,通過Windows 高危端口關閉工具關閉,下載地址:https://www.onlinedown.net/soft/971126.htm
2、訪問https://hfish.net/#/ 下載對應版本
3、Windows系統的掃描感知需要安裝如下組件:WinPcap官方鏈接:https://www.winpcap.org/install/bin/WinPcap_4_1_3.exe;
4、解壓并安裝Hfish
使用默認地址登錄 https://本機IP:4433/web/login 默認賬號:admin/HFish2021
定位到以下界面:可以看到本機即是蜜罐節點也是管理節點;本地管理監聽口4433;中心服務監聽端口4434;蜜罐狀態監聽的端口必須保證沒有和系統進程綁定,狀態才能在線,并且需要關閉蜜罐所在操作系統的防火墻,或者放行蜜罐模擬業務的對應接口。
在這里插入圖片描述
節點管理,打開失陷蜜餌狀態:監聽在7878端口,這個端口是失陷主機回連接口,也需要防火墻放行。
在這里插入圖片描述
節點管理,選擇這個文件,IP地址選擇這臺管理服務器的IP,復制指令,在需要監測的服務器上面部署文件蜜餌,當黑客下載文件,并使用文件中的賬號密碼連接服務器的7878端口,能夠在平臺得知對應的服務器已經失陷,并能夠得知黑客的攻擊路徑。
在這里插入圖片描述
蜜罐支持分布式部署:如果內網有多個網段點擊增加節點,本機作為中心管理節點,在分布式蜜罐安裝過程中,選擇對應的蜜罐業務監聽模板
在這里插入圖片描述
模板管理,支持修改或者自定義。
在這里插入圖片描述
填寫微步社區API,用于攻擊列表API查詢IP是否是惡意IP,該功能是免費的。
在這里插入圖片描述
打開溯源功能,能夠在特定情景下獲取黑客真實IP和跳板機IP,該功能默認是關閉的,需要手動打開
在這里插入圖片描述
這個選項,我們可以把常用的密碼寫進去,當黑客爆破密碼時候,黑客使用的密碼和我們預定義的會做匹配,并針對性的對弱密碼做整改:
在這里插入圖片描述
掃描感知,我們需要綁定網卡,無論是否蜜罐監聽,只要掃描流量到達網卡,則蜜罐會給出告警;而樣本檢測是通過高交互ssh,telnet蜜罐,將黑客上傳的文件上傳到云蜜罐運行后給出運行文件具體執行了哪些動作。
在這里插入圖片描述
最后是告警推送,支持郵件,syslog,釘釘,企業微信等
在這里插入圖片描述
平時關注下攻擊列表、掃描感知和失陷感知,下圖就是一個可疑的攻擊截圖:
在這里插入圖片描述

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/pingmian/94094.shtml
繁體地址,請注明出處:http://hk.pswp.cn/pingmian/94094.shtml
英文地址,請注明出處:http://en.pswp.cn/pingmian/94094.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

定時器互補PWM輸出和死區

定時器互補PWM輸出和死區互補PWM(Complementary PWM)H橋、全橋、半橋中的應用為什么需要死區時間互補PWM(Complementary PWM) 是一種特殊的 PWM 輸出模式,通常用于H橋、全橋或半橋電路的驅動。其核心原理是利用定時器…

嵌入式ARM程序高級調試基礎:8.QEMU ARM虛擬機與tftp配置

嵌入式ARM程序高級調試基礎:8.QEMU ARM虛擬機與tftp配置 文章目錄 嵌入式ARM程序高級調試基礎:8.QEMU ARM虛擬機與tftp配置 一.總的網絡配置過程 二.主機配置 三.QEMU ARM 網絡配置 四.主機與虛擬器之間的網絡測試 五.TFTP網絡配置 5.1 ubuntu主機安裝tftp服務器 5.2 設置tft…

【貪心算法】貪心算法六

貪心算法六 1.壞了的計算器 2.合并區間 3.無重疊區間 4.用最少數量的箭引爆氣球 點贊????收藏????關注???? 你的支持是對我最大的鼓勵,我們一起努力吧!???? 1.壞了的計算器 題目鏈接: 991. 壞了的計算器 題目分析: 算法原理: 解法一:正向推導 以3轉化…

直播預約 | CATIA MODSIM SmartCAE帶練營第3期:讓每輪設計迭代都快人一步!

▼▼免費報名鏈接▼▼ 達索系統企業數字化轉型在線研討會https://3ds.tbh5.com/EventDetail.aspx?eid1195&frpt 迅筑官網 ??

OSI參考模型TCP/IP模型 二三事

計算機網絡的學習離不開OSI參考模型&TCP/IP模型對各層功能與任務的了解就是學習的主要內容其二者的區別也是我們應該了解的其中 擁塞控制和流量控制 就是各層功能中 兩個易混淆的概念流量控制(Flow Control):解決的是發送方和接收方之間速…

DataStream實現WordCount

目錄讀取文本數據讀取端口數據事實上Flink本身是流批統一的處理架構,批量的數據集本質上也是流,沒有必要用兩套不同的API來實現。所以從Flink 1.12開始,官方推薦的做法是直接使用DataStream API,在提交任務時通過將執行模式設為BA…

imx6ull-驅動開發篇37——Linux MISC 驅動實驗

目錄 MISC 設備驅動 miscdevice結構體 misc_register 函數 misc_deregister 函數 實驗程序編寫 修改設備樹 驅動程序編寫 miscbeep.c miscbeepApp.c Makefile 文件 運行測試 MISC 驅動也叫做雜項驅動,也就是當某些外設無法進行分類的時候就可以使用 MISC…

C# 項目“交互式展廳管理客戶端“針對的是“.NETFramework,Version=v4.8”,但此計算機上沒有安裝它。

C# 項目“交互式展廳管理客戶端"針對的是".NETFramework,Versionv4.8”,但此計算機上沒有安裝它。 解決方法: C# 項目“交互式展廳管理客戶端"針對的是".NETFramework,Versionv4.8”,但此計算機上沒有安裝它。 下載地址…

FFmpeg及 RTSP、RTMP

FFmpeg 是一個功能強大的跨平臺開源音視頻處理工具集 ,集錄制、轉碼、編解碼、流媒體傳輸等功能于一體,被廣泛應用于音視頻處理、直播、點播等場景。它支持幾乎所有主流的音視頻格式和協議,是許多媒體軟件(如 VLC、YouTube、抖音等…

金山辦公的服務端開發工程師-25屆春招筆試編程題

1.作弊 溪染:六王畢,四海一;蜀山兀,阿房出。覆壓三百余里,隔離天日。驪山北構而西折,直走咸陽。二川溶溶,流入宮墻。五步一樓,十步一閣;廊腰縵回,檐牙高啄&am…

注意力機制中為什么q與k^T相乘是注意力分數

要理解 “qkT\mathbf{q} \times \mathbf{k}^TqkT 是注意力分數”,核心是抓住注意力機制的本質目標 ——量化 “查詢(q)” 與 “鍵(k)” 之間的關聯程度,而向量點積(矩陣相乘的元素本質&#xff…

Krea Video:Krea AI推出的AI視頻生成工具

本文轉載自:Krea Video:Krea AI推出的AI視頻生成工具 - Hello123工具導航 ** 一、平臺定位與技術特性 Krea Video 是 Krea AI 推出的 AI 視頻生成工具,通過結合關鍵幀圖像與文本提示實現精準視頻控制。用戶可自定義視頻首尾幀、為每張圖片設…

C++初階(2)C++入門基礎1

C是在C的基礎之上,容納進去了面向對象編程思想,并增加了許多有用的庫,以及編程范式 等。熟悉C語言之后,對C學習有一定的幫助。 本章節主要目標: 補充C語言語法的不足,以及C是如何對C語言設計不合理的地方…

ANSI終端色彩控制知識散播(II):封裝的層次(Python)——不同的邏輯“一樣”的預期

基礎高階各有色,本原純真動乾坤。 筆記模板由python腳本于2025-08-22 18:05:28創建,本篇筆記適合喜歡終端色彩ansi編碼和python的coder翻閱。 學習的細節是歡悅的歷程 博客的核心價值:在于輸出思考與經驗,而不僅僅是知識的簡單復述…

前端無感刷新 Token 的 Axios 封裝方案

在現代前端應用中,基于 Token 的身份驗證已成為主流方案。然而,Token 過期問題常常困擾開發者 —— 如何在不打斷用戶操作的情況下自動刷新 Token,實現 "無感刷新" 體驗?本文將詳細介紹基于 Axios 的解決方案。什么是無…

【數據結構】線性表——鏈表

這里寫自定義目錄標題線性表鏈表(鏈式存儲)單鏈表的定義單鏈表初始化不帶頭結點的單鏈表初始化帶頭結點的單鏈表初始化單鏈表的插入按位序插入帶頭結點不帶頭結點指定結點的后插操作指定結點的前插操作單鏈表的刪除按位序刪除(帶頭結點&#…

容器安全實踐(三):信任、約定與“安全基線”鏡像庫

容器安全實踐(一):概念篇 - 從“想當然”到“真相” 容器安全實踐(二):實踐篇 - 從 Dockerfile 到 Pod 的權限深耕 在系列的前兩篇文章中,我們探討了容器安全的底層原理,并詳細闡述…

百度面試題:賽馬問題

題目現在有25匹馬和一個賽馬場,賽馬場有5條跑道(即一次只能比較5匹馬),并且沒有秒表等計時工具,因此每次賽馬只能知道這5匹馬的相對時間而非絕對時間。問:如何篩選出跑的最快的3匹馬?需要比賽幾…

centos下安裝Nginx(搭建高可用集群)

CentOS-7下安裝Nginx的詳細過程_centos7安裝nginx-CSDN博客 centos換yum軟件管理包鏡像 CentOS 7.* 更換國內鏡像源完整指南_centos7更換國內源-CSDN博客 VMware虛擬機上CentOS配置nginx后,本機無法訪問 執行命令:/sbin/iptables -I INPUT -p tcp --dport 80 -j…

實時視頻技術選型深度解析:RTSP、RTMP 與 WebRTC 的邊界

引言:WebRTC 的“光環”與現實落差 在實時音視頻領域,WebRTC 常常被貼上“終極解決方案”的標簽:瀏覽器原生支持、無需插件、點對點傳輸、毫秒級延遲,這些特性讓它在媒體和開發者群體中擁有了近乎神話般的地位。許多人甚至認為&a…