0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

开源蜜罐Hfish的简单部署并接入到GrayLog

jf_yLA7iRus 来源:释然IT杂谈 作者:释然IT杂谈 2022-11-29 09:28 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

开源蜜罐Hfish介绍

开源蜜罐Hfish是一款社区型免费蜜罐,侧重企业安全场景,从内网失陷检测、外网威胁感知、威胁情报生产三个场景出发,为用户提供可独立操作且实用的功能,通过安全、敏捷、可靠的中低交互蜜罐增加用户在失陷感知和威胁情报领域的能力。

HFish具有超过40种蜜罐环境、提供免费的云蜜网、可高度自定义的蜜饵能力、一键部署、跨平台多架构、国产操作系统CPU支持、极低的性能要求、邮件/syslog/webhook/企业微信/钉钉/飞书告警等多项特性,帮助用户降低运维成本,提升运营效率。

98f8d5fc-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

为什么选择HFish

  • 1、免费、实用的社区产品

蜜罐通常被定义为具有轻量级检测能力、低误报率的检测产品,同时它也是企业生产本地威胁情报的优质来源之一。HFish可以帮助中小型企业用户在日常安全运营中进行避免告警洪水、低成本的增加威胁感知和情报生产能力。目前,社区的力量正在不断帮助HFish完善自身,共同探索欺骗防御的最佳实践。

  • 2、安全、敏捷的威胁感知节点

HFish被广泛应用于感知办公内网、生产环境、云内网及其他环境失陷主机横向移动、员工账号外泄、扫描和探测行为、私有情报生产甚至内部演练和安全意识培训,HFish的多种告警输出形式与态感、NDR、XDR或日志平台结合,极大拓展检测视野。

下面介绍开源蜜罐Hfish的简单部署并接入到GrayLog

一、安装Hfish

mkdir/opt/hfish
tar-zxvfhfish-3.1.0-linux-amd64.tgz-C/opt/hfish/
cd/opt/hfish/
ll
./install.sh

firewall-cmd--add-rich-rule='rulefamily="ipv4"sourceaddress="192.168.31.100/32"portport="4433"protocol="tcp"accept'--permanent
firewall-cmd--add-port=4434/tcp--permanent
firewall-cmd--reload

990806da-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

990fdce8-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

修改自身的sshd端口,并只允许管理机访问

sed-i"s/#Port22/Port60122/g"/etc/ssh/sshd_config
cat/etc/ssh/sshd_config|grepPort
echo"sshd:192.168.31.100">>/etc/hosts.allow
cat>>/etc/hosts.deny<< EOF
sshd:   ALL     :spawn echo`date`loginattemptfrom%cto%s,thehostis%h.PIDis%p>>/var/log/tcpwrapper.log
EOF
firewall-cmd--permanent--zone=public--add-port=60122/tcp
firewall-cmd--reload

9918d71c-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

二、蜜罐服务配置

登录Web

98f8d5fc-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9929a164-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9933b960-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

993e9cd6-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

994a044a-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9954b110-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

内置了非常多的蜜罐类型自行定义

996416a0-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

996b4808-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

并在防火墙上放通相应端口

firewall-cmd--add-port=21/tcp--permanent
firewall-cmd--add-port=22/tcp--permanent
firewall-cmd--add-port=23/tcp--permanent
firewall-cmd--add-port=1433/tcp--permanent
firewall-cmd--add-port=3389/tcp--permanent
firewall-cmd--add-port=445/tcp--permanent
firewall-cmd--add-port=9092/tcp--permanent
firewall-cmd--add-port=9093/tcp--permanent
firewall-cmd--add-port=7879/tcp--permanent
firewall-cmd--add-port=6379/tcp--permanent
firewall-cmd--add-port=135/tcp--permanent
firewall-cmd--add-port=7/tcp--permanent
firewall-cmd--add-port=9293/tcp--permanent
firewall-cmd--add-port=9295/tcp--permanent
firewall-cmd--add-port=80/tcp--permanent
firewall-cmd--add-port=9200/tcp--permanent
firewall-cmd--add-port=3306/tcp--permanent
firewall-cmd--reload

99797a86-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99823e3c-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

三、告警及syslog配置

钉钉告警机器人对接和syslog通知配置

添加钉钉机器人的token

syslog则配置Graylog的syslog接收端口

例如192.168.31.230 1514 udp端口

9986f508-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99c14a28-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

并添加告警策略

99ca9362-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99d276f4-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

四、攻击测试及效果展示

例如hydra暴力破解mysql

99dd7590-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99eb41ac-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

大屏效果

99f470e2-6f83-11ed-8abf-dac502259ad0.png

钉钉告警效果

9a05a93e-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

五、GrayLog字段提取器配置

配置步骤过程简单截图

9a0f9566-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

配置提取器

9a184878-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9a2d7db0-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

json格式日志添加提取器

9a3c0dd0-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

访问火绒蜜罐

9a5e9170-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

日志字段效果展示

9a6cb692-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

审核编辑 :李倩


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • cpu
    cpu
    +关注

    关注

    68

    文章

    11326

    浏览量

    225873
  • 操作系统
    +关注

    关注

    37

    文章

    7436

    浏览量

    129612
  • 开源
    +关注

    关注

    3

    文章

    4344

    浏览量

    46440

原文标题:下面介绍开源蜜罐Hfish的简单部署并接入到GrayLog

文章出处:【微信号:释然IT杂谈,微信公众号:释然IT杂谈】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    LoRaWAN网关还在用UDP?Basic Station让公网接入更安全、更可管

    从“先连上”“长期稳定、安全可管”,一篇看懂网关协议的演进与选型在LoRaWAN网关的发展过程中,SemtechUDPPacketForwarder曾经长期是事实上的默认方案。它简单、轻量、易移植
    的头像 发表于 04-16 19:34 267次阅读
    LoRaWAN网关还在用UDP?Basic Station让公网<b class='flag-5'>接入</b>更安全、更可管

    沐曦股份GPU产品正式接入华佗开源生态

    沐曦股份坚持“自主创新与开放兼容”双轨战略,以自研MXMACA软件栈为核心,构建硬件与应用的桥梁,承载开源核心使命。该栈于2025年2月正式开源,致力于打造开放的GPU编程接口标准,大幅降低开发门槛,有效破解跨平台兼容难题,驱
    的头像 发表于 03-16 14:40 1378次阅读
    沐曦股份GPU产品正式<b class='flag-5'>接入</b>华佗<b class='flag-5'>开源</b>生态

    在Arduino UNO Q开发板部署OpenClaw开源AI智能体

    近期 OpenClaw 边缘 AI 火遍开发者社区,百元开发板跑 AI 智能体的演示让无数技术爱好者沸腾!想低成本上手这款开源 AI 智能体,实现本地语音控制、环境感知等实操功能,却苦于找不到适配性强、易部署、性价比高的开发板?
    的头像 发表于 03-09 10:03 1396次阅读
    在Arduino UNO Q开发板<b class='flag-5'>部署</b>OpenClaw<b class='flag-5'>开源</b>AI智能体

    开源媒体服务器 Komga本地部署实现远程访问

    Komga是一款支持多种格式的数字阅读平台,可本地部署支持内网穿透实现跨设备访问。
    的头像 发表于 02-26 20:53 1038次阅读
    <b class='flag-5'>开源</b>媒体服务器 Komga本地<b class='flag-5'>部署</b>,<b class='flag-5'>并</b>实现远程访问

    KubePi:开源Kubernetes可视化管理面板,让集群管理如此简单

    KubePi:开源Kubernetes可视化管理面板,让集群管理如此简单 在云原生时代,Kubernetes已成为容器编排的事实标准,但其复杂性却让许多开发者望而却步。KubePi作为一款现代化
    发表于 02-11 12:53

    本地搭建 Clawdbot + ZeroNews 访问

    ClawdBot 是一个本地部署开源AI助手,支持跨平台,可接入多种通讯工具执行本地操作,强调隐私与可控性。
    的头像 发表于 02-03 17:51 619次阅读
    本地搭建 Clawdbot + ZeroNews 访问

    本地部署微信公众号文章搜索MCP服务实现远程访问

    本文介绍如何在本地部署基于FastAPI的微信公众号文章搜索MCP服务,通过内网穿透实现公网访问,支持关键词搜索。
    的头像 发表于 01-12 14:58 1050次阅读
    本地<b class='flag-5'>部署</b>微信公众号文章搜索MCP服务<b class='flag-5'>并</b>实现远程访问

    从设计部署:AI即服务平台开发深度剖析

    从顶层设计最终部署,一个成功的AI即服务平台开发是一项复杂的系统工程,它融合了软件工程、数据科学和运维技术的精髓。
    的头像 发表于 11-13 14:16 441次阅读

    NVIDIA开源Audio2Face模型及SDK

    NVIDIA 现已开源 Audio2Face 模型与 SDK,让所有游戏和 3D 应用开发者都可以构建部署带有先进动画的高精度角色。NVIDIA 开源 Audio2Face 的训练框
    的头像 发表于 10-21 11:11 1012次阅读
    NVIDIA<b class='flag-5'>开源</b>Audio2Face模型及SDK

    vision board部署模型openmv的代码导致连接超时怎么解决?

    在env终端中勾选了tiflte support后烧录mdk板子上后就开始显示连接不到 无法部署模型
    发表于 09-19 07:59

    本地部署openWebUI + ollama+DeepSeek 打造智能知识库实现远程访问

    。 DeepSeek 作为一个开源的大语言模型,我们可以通过 ZeroNews + openWebUI + ollama的方式,轻松的在本地私有化部署 DeepSeek,不受网络攻击影响,满足不同用户的需求场景。 下面
    的头像 发表于 09-10 16:41 5518次阅读
    本地<b class='flag-5'>部署</b>openWebUI + ollama+DeepSeek 打造智能知识库<b class='flag-5'>并</b>实现远程访问

    低代码物联网云平台功能解析:从设备接入智能应用

    设备、数据与应用的核心枢纽,其功能覆盖了从设备接入数据处理、应用开发的全流程。以下是其主要功能的详细说明: 一、设备接入与管理 物联网云平台的基础功能,负责实现海量设备的连接、识别和生命周期管理。 -多协议
    的头像 发表于 07-31 15:23 1159次阅读

    【VisionFive 2单板计算机试用体验】3、开源大语言模型部署

    1、ollama平台搭建 ollama可以快速地部署开源大模型,网址为https://ollama.com, 试用该平台,可以在多平台上部署 Deepseek-R1, Qwen3, Llama
    发表于 07-19 15:45

    中兴努比亚启动接入百度文心4.5系列开源大模型

    近日,中兴努比亚启动接入文心4.5系列开源大模型,为星云智能提供新引擎,共同推动人工智能在AI手机的创新应用,加速AI技术落地,进一步提升用户AI体验。
    的头像 发表于 07-15 09:35 1172次阅读

    【Banana Pi BPI-RV2开发板试用体验】部署内网穿透

    支持,但已经不再推荐。 1. 在具有公网 IP 的机器上部署 frps 部署 frps 编辑 frps.toml 文件。以下是简化的配置,其中设置了 frp 服务器用于接收客户端连接的端口和
    发表于 06-29 20:05