0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

开源蜜罐Hfish的简单部署并接入到GrayLog

jf_yLA7iRus 来源:释然IT杂谈 作者:释然IT杂谈 2022-11-29 09:28 次阅读

开源蜜罐Hfish介绍

开源蜜罐Hfish是一款社区型免费蜜罐,侧重企业安全场景,从内网失陷检测、外网威胁感知、威胁情报生产三个场景出发,为用户提供可独立操作且实用的功能,通过安全、敏捷、可靠的中低交互蜜罐增加用户在失陷感知和威胁情报领域的能力。

HFish具有超过40种蜜罐环境、提供免费的云蜜网、可高度自定义的蜜饵能力、一键部署、跨平台多架构、国产操作系统CPU支持、极低的性能要求、邮件/syslog/webhook/企业微信/钉钉/飞书告警等多项特性,帮助用户降低运维成本,提升运营效率。

98f8d5fc-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

为什么选择HFish

  • 1、免费、实用的社区产品

蜜罐通常被定义为具有轻量级检测能力、低误报率的检测产品,同时它也是企业生产本地威胁情报的优质来源之一。HFish可以帮助中小型企业用户在日常安全运营中进行避免告警洪水、低成本的增加威胁感知和情报生产能力。目前,社区的力量正在不断帮助HFish完善自身,共同探索欺骗防御的最佳实践。

  • 2、安全、敏捷的威胁感知节点

HFish被广泛应用于感知办公内网、生产环境、云内网及其他环境失陷主机横向移动、员工账号外泄、扫描和探测行为、私有情报生产甚至内部演练和安全意识培训,HFish的多种告警输出形式与态感、NDR、XDR或日志平台结合,极大拓展检测视野。

下面介绍开源蜜罐Hfish的简单部署并接入到GrayLog

一、安装Hfish

mkdir/opt/hfish
tar-zxvfhfish-3.1.0-linux-amd64.tgz-C/opt/hfish/
cd/opt/hfish/
ll
./install.sh

firewall-cmd--add-rich-rule='rulefamily="ipv4"sourceaddress="192.168.31.100/32"portport="4433"protocol="tcp"accept'--permanent
firewall-cmd--add-port=4434/tcp--permanent
firewall-cmd--reload

990806da-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

990fdce8-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

修改自身的sshd端口,并只允许管理机访问

sed-i"s/#Port22/Port60122/g"/etc/ssh/sshd_config
cat/etc/ssh/sshd_config|grepPort
echo"sshd:192.168.31.100">>/etc/hosts.allow
cat>>/etc/hosts.deny<< EOF
sshd:   ALL     :spawn echo`date`loginattemptfrom%cto%s,thehostis%h.PIDis%p>>/var/log/tcpwrapper.log
EOF
firewall-cmd--permanent--zone=public--add-port=60122/tcp
firewall-cmd--reload

9918d71c-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

二、蜜罐服务配置

登录Web

98f8d5fc-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9929a164-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9933b960-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

993e9cd6-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

994a044a-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9954b110-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

内置了非常多的蜜罐类型自行定义

996416a0-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

996b4808-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

并在防火墙上放通相应端口

firewall-cmd--add-port=21/tcp--permanent
firewall-cmd--add-port=22/tcp--permanent
firewall-cmd--add-port=23/tcp--permanent
firewall-cmd--add-port=1433/tcp--permanent
firewall-cmd--add-port=3389/tcp--permanent
firewall-cmd--add-port=445/tcp--permanent
firewall-cmd--add-port=9092/tcp--permanent
firewall-cmd--add-port=9093/tcp--permanent
firewall-cmd--add-port=7879/tcp--permanent
firewall-cmd--add-port=6379/tcp--permanent
firewall-cmd--add-port=135/tcp--permanent
firewall-cmd--add-port=7/tcp--permanent
firewall-cmd--add-port=9293/tcp--permanent
firewall-cmd--add-port=9295/tcp--permanent
firewall-cmd--add-port=80/tcp--permanent
firewall-cmd--add-port=9200/tcp--permanent
firewall-cmd--add-port=3306/tcp--permanent
firewall-cmd--reload

99797a86-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99823e3c-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

三、告警及syslog配置

钉钉告警机器人对接和syslog通知配置

添加钉钉机器人的token

syslog则配置Graylog的syslog接收端口

例如192.168.31.230 1514 udp端口

9986f508-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99c14a28-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

并添加告警策略

99ca9362-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99d276f4-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

四、攻击测试及效果展示

例如hydra暴力破解mysql

99dd7590-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99eb41ac-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

大屏效果

99f470e2-6f83-11ed-8abf-dac502259ad0.png

钉钉告警效果

9a05a93e-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

五、GrayLog字段提取器配置

配置步骤过程简单截图

9a0f9566-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

配置提取器

9a184878-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9a2d7db0-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

json格式日志添加提取器

9a3c0dd0-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

访问火绒蜜罐

9a5e9170-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

日志字段效果展示

9a6cb692-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

审核编辑 :李倩


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • cpu
    cpu
    +关注

    关注

    68

    文章

    10491

    浏览量

    207022
  • 操作系统
    +关注

    关注

    37

    文章

    6331

    浏览量

    122018
  • 开源
    +关注

    关注

    3

    文章

    3011

    浏览量

    41754

原文标题:下面介绍开源蜜罐Hfish的简单部署并接入到GrayLog

文章出处:【微信号:释然IT杂谈,微信公众号:释然IT杂谈】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    在基于AT32 RT-Thread的源码包中开启下载Micropython开源

    Micropython Based On AT32 RTT讲述如何在基于AT32 RT-Thread 的源码包中开启下载Micropython 开源包,简单描述和展示了Microp
    发表于 10-25 07:06

    如何使用TensorFlow将神经网络模型部署移动或嵌入式设备上

    有很多方法可以将经过训练的神经网络模型部署移动或嵌入式设备上。不同的框架在各种平台上支持Arm,包括TensorFlow、PyTorch、Caffe2、MxNet和CNTK,如Android
    发表于 08-02 06:43

    简单的鲁本斯管开源硬件

    电子发烧友网站提供《简单的鲁本斯管开源硬件.zip》资料免费下载
    发表于 07-12 10:52 0次下载
    <b class='flag-5'>简单</b>的鲁本斯管<b class='flag-5'>开源</b>硬件

    简单的水质分析开源分享

    电子发烧友网站提供《简单的水质分析开源分享.zip》资料免费下载
    发表于 06-29 10:55 0次下载
    <b class='flag-5'>简单</b>的水质分析<b class='flag-5'>开源</b>分享

    开源】4G_Lora远程一氧化碳监测器

    端安装任何软件,只需一根 Type-C USB 数据线即可快速完成参数的配置。并且由于源代码是开源的,用户只需具备最简单的Lua脚本语言编程能力,参照官方提供的各种案例即可二次开发出更符合自身需求
    发表于 06-27 09:28

    开源】4G_Lora远程氨气监测器

    任何软件,只需一根 Type-C USB 数据线即可快速完成参数的配置。并且由于源代码是开源的,用户只需具备最简单的Lua脚本语言编程能力,参照官方提供的各种案例即可二次开发出更符合自身需求的设备
    发表于 06-26 09:36

    树莓派接入点开源分享

    电子发烧友网站提供《树莓派接入点开源分享.zip》资料免费下载
    发表于 06-20 11:37 0次下载
    树莓派<b class='flag-5'>接入点开源</b>分享

    开源】4G_Lora远程土壤环境监测器

    方式极其简单,用户无需在电脑端安装任何软件,只需一根 Type-C USB 数据线即可快速完成参数的配置。并且由于源代码是开源的,用户只需具备最简单的Lua脚本语言编程能力,参照官方提供的各种案例即可
    发表于 06-15 09:47

    开源】4G_Lora远程光照监测器

    任何软件,只需一根 Type-C USB 数据线即可快速完成参数的配置。并且由于源代码是开源的,用户只需具备最简单的Lua脚本语言编程能力,参照官方提供的各种案例即可二次开发出更符合自身需求的设备
    发表于 06-14 10:01

    开源】4G_Lora远程风速监测器

    软件,只需一根 Type-C USB 数据线即可快速完成参数的配置。并且由于源代码是开源的,用户只需具备最简单的Lua脚本语言编程能力,参照官方提供的各种案例即可二次开发出更符合自身需求的设备。 特点
    发表于 06-12 09:32

    简单的逆变器电路开源

    电子发烧友网站提供《简单的逆变器电路开源.zip》资料免费下载
    发表于 06-09 14:22 0次下载
    <b class='flag-5'>简单</b>的逆变器电路<b class='flag-5'>开源</b>

    简单的数据记录器开源设计

    电子发烧友网站提供《简单的数据记录器开源设计.zip》资料免费下载
    发表于 06-09 10:55 0次下载
    <b class='flag-5'>简单</b>的数据记录器<b class='flag-5'>开源</b>设计

    开源】4G_Lora远程雨量监测器

    软件,只需一根 Type-C USB 数据线即可快速完成参数的配置。并且由于源代码是开源的,用户只需具备最简单的Lua脚本语言编程能力,参照官方提供的各种案例即可二次开发出更符合自身需求的设备。 特点
    发表于 06-09 10:13

    开源】4G远程GPS定位器/温湿度采集器

    。该设备的配置方式极其简单,用户无需在电脑端安装任何软件,只需一根 Type-C USB 数据线即可快速完成参数的配置。并且由于源代码是开源的,用户只需具备最简单的Lua脚本语言编程能力,参照官方提供
    发表于 05-31 12:23

    开源】4G远程GPS定位器

    电脑端安装任何软件,只需一根 Type-C USB 数据线即可快速完成参数的配置。并且由于源代码是开源的,用户只需具备最简单的Lua脚本语言编程能力,参照官方提供的各种案例即可二次开发出更符合自身需求
    发表于 05-30 11:54