0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

开源蜜罐Hfish的简单部署并接入到GrayLog

jf_yLA7iRus 来源:释然IT杂谈 作者:释然IT杂谈 2022-11-29 09:28 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

开源蜜罐Hfish介绍

开源蜜罐Hfish是一款社区型免费蜜罐,侧重企业安全场景,从内网失陷检测、外网威胁感知、威胁情报生产三个场景出发,为用户提供可独立操作且实用的功能,通过安全、敏捷、可靠的中低交互蜜罐增加用户在失陷感知和威胁情报领域的能力。

HFish具有超过40种蜜罐环境、提供免费的云蜜网、可高度自定义的蜜饵能力、一键部署、跨平台多架构、国产操作系统CPU支持、极低的性能要求、邮件/syslog/webhook/企业微信/钉钉/飞书告警等多项特性,帮助用户降低运维成本,提升运营效率。

98f8d5fc-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

为什么选择HFish

  • 1、免费、实用的社区产品

蜜罐通常被定义为具有轻量级检测能力、低误报率的检测产品,同时它也是企业生产本地威胁情报的优质来源之一。HFish可以帮助中小型企业用户在日常安全运营中进行避免告警洪水、低成本的增加威胁感知和情报生产能力。目前,社区的力量正在不断帮助HFish完善自身,共同探索欺骗防御的最佳实践。

  • 2、安全、敏捷的威胁感知节点

HFish被广泛应用于感知办公内网、生产环境、云内网及其他环境失陷主机横向移动、员工账号外泄、扫描和探测行为、私有情报生产甚至内部演练和安全意识培训,HFish的多种告警输出形式与态感、NDR、XDR或日志平台结合,极大拓展检测视野。

下面介绍开源蜜罐Hfish的简单部署并接入到GrayLog

一、安装Hfish

mkdir/opt/hfish
tar-zxvfhfish-3.1.0-linux-amd64.tgz-C/opt/hfish/
cd/opt/hfish/
ll
./install.sh

firewall-cmd--add-rich-rule='rulefamily="ipv4"sourceaddress="192.168.31.100/32"portport="4433"protocol="tcp"accept'--permanent
firewall-cmd--add-port=4434/tcp--permanent
firewall-cmd--reload

990806da-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

990fdce8-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

修改自身的sshd端口,并只允许管理机访问

sed-i"s/#Port22/Port60122/g"/etc/ssh/sshd_config
cat/etc/ssh/sshd_config|grepPort
echo"sshd:192.168.31.100">>/etc/hosts.allow
cat>>/etc/hosts.deny<< EOF
sshd:   ALL     :spawn echo`date`loginattemptfrom%cto%s,thehostis%h.PIDis%p>>/var/log/tcpwrapper.log
EOF
firewall-cmd--permanent--zone=public--add-port=60122/tcp
firewall-cmd--reload

9918d71c-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

二、蜜罐服务配置

登录Web

98f8d5fc-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9929a164-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9933b960-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

993e9cd6-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

994a044a-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9954b110-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

内置了非常多的蜜罐类型自行定义

996416a0-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

996b4808-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

并在防火墙上放通相应端口

firewall-cmd--add-port=21/tcp--permanent
firewall-cmd--add-port=22/tcp--permanent
firewall-cmd--add-port=23/tcp--permanent
firewall-cmd--add-port=1433/tcp--permanent
firewall-cmd--add-port=3389/tcp--permanent
firewall-cmd--add-port=445/tcp--permanent
firewall-cmd--add-port=9092/tcp--permanent
firewall-cmd--add-port=9093/tcp--permanent
firewall-cmd--add-port=7879/tcp--permanent
firewall-cmd--add-port=6379/tcp--permanent
firewall-cmd--add-port=135/tcp--permanent
firewall-cmd--add-port=7/tcp--permanent
firewall-cmd--add-port=9293/tcp--permanent
firewall-cmd--add-port=9295/tcp--permanent
firewall-cmd--add-port=80/tcp--permanent
firewall-cmd--add-port=9200/tcp--permanent
firewall-cmd--add-port=3306/tcp--permanent
firewall-cmd--reload

99797a86-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99823e3c-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

三、告警及syslog配置

钉钉告警机器人对接和syslog通知配置

添加钉钉机器人的token

syslog则配置Graylog的syslog接收端口

例如192.168.31.230 1514 udp端口

9986f508-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99c14a28-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

并添加告警策略

99ca9362-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99d276f4-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

四、攻击测试及效果展示

例如hydra暴力破解mysql

99dd7590-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99eb41ac-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

大屏效果

99f470e2-6f83-11ed-8abf-dac502259ad0.png

钉钉告警效果

9a05a93e-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

五、GrayLog字段提取器配置

配置步骤过程简单截图

9a0f9566-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

配置提取器

9a184878-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9a2d7db0-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

json格式日志添加提取器

9a3c0dd0-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

访问火绒蜜罐

9a5e9170-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

日志字段效果展示

9a6cb692-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

审核编辑 :李倩


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • cpu
    cpu
    +关注

    关注

    68

    文章

    11223

    浏览量

    223016
  • 操作系统
    +关注

    关注

    37

    文章

    7331

    浏览量

    128672
  • 开源
    +关注

    关注

    3

    文章

    4039

    浏览量

    45582

原文标题:下面介绍开源蜜罐Hfish的简单部署并接入到GrayLog

文章出处:【微信号:释然IT杂谈,微信公众号:释然IT杂谈】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    从设计部署:AI即服务平台开发深度剖析

    从顶层设计最终部署,一个成功的AI即服务平台开发是一项复杂的系统工程,它融合了软件工程、数据科学和运维技术的精髓。
    的头像 发表于 11-13 14:16 205次阅读

    NVIDIA开源Audio2Face模型及SDK

    NVIDIA 现已开源 Audio2Face 模型与 SDK,让所有游戏和 3D 应用开发者都可以构建部署带有先进动画的高精度角色。NVIDIA 开源 Audio2Face 的训练框
    的头像 发表于 10-21 11:11 558次阅读
    NVIDIA<b class='flag-5'>开源</b>Audio2Face模型及SDK

    vision board部署模型openmv的代码导致连接超时怎么解决?

    在env终端中勾选了tiflte support后烧录mdk板子上后就开始显示连接不到 无法部署模型
    发表于 09-19 07:59

    本地部署openWebUI + ollama+DeepSeek 打造智能知识库实现远程访问

    。 DeepSeek 作为一个开源的大语言模型,我们可以通过 ZeroNews + openWebUI + ollama的方式,轻松的在本地私有化部署 DeepSeek,不受网络攻击影响,满足不同用户的需求场景。 下面
    的头像 发表于 09-10 16:41 4986次阅读
    本地<b class='flag-5'>部署</b>openWebUI + ollama+DeepSeek 打造智能知识库<b class='flag-5'>并</b>实现远程访问

    低代码物联网云平台功能解析:从设备接入智能应用

    设备、数据与应用的核心枢纽,其功能覆盖了从设备接入数据处理、应用开发的全流程。以下是其主要功能的详细说明: 一、设备接入与管理 物联网云平台的基础功能,负责实现海量设备的连接、识别和生命周期管理。 -多协议
    的头像 发表于 07-31 15:23 749次阅读

    【VisionFive 2单板计算机试用体验】3、开源大语言模型部署

    1、ollama平台搭建 ollama可以快速地部署开源大模型,网址为https://ollama.com, 试用该平台,可以在多平台上部署 Deepseek-R1, Qwen3, Llama
    发表于 07-19 15:45

    中兴努比亚启动接入百度文心4.5系列开源大模型

    近日,中兴努比亚启动接入文心4.5系列开源大模型,为星云智能提供新引擎,共同推动人工智能在AI手机的创新应用,加速AI技术落地,进一步提升用户AI体验。
    的头像 发表于 07-15 09:35 873次阅读

    如何在魔搭社区使用TensorRT-LLM加速优化Qwen3系列模型推理部署

    TensorRT-LLM 作为 NVIDIA 专为 LLM 推理部署加速优化的开源库,可帮助开发者快速利用最新 LLM 完成应用原型验证与产品部署
    的头像 发表于 07-04 14:38 1773次阅读

    【Banana Pi BPI-RV2开发板试用体验】部署内网穿透

    支持,但已经不再推荐。 1. 在具有公网 IP 的机器上部署 frps 部署 frps 编辑 frps.toml 文件。以下是简化的配置,其中设置了 frp 服务器用于接收客户端连接的端口和
    发表于 06-29 20:05

    首创开源架构,天玑AI开发套件让端侧AI模型接入得心应手

    模型库的限制,联发科还首发了开源弹性架构。区别于过往的开放接口,只能部署特定架构模型,开放弹性架构允许开发者直接调整平台源代码,无需等待芯片厂商的支持,即可完成目标或其他自研大模型轻松部署。让AI
    发表于 04-13 19:52

    MSP430部署

    MSP430可以部署简单的模型吗
    发表于 03-16 19:29

    如何部署OpenVINO™工具套件应用程序?

    编写代码测试 OpenVINO™ 工具套件应用程序后,必须将应用程序安装或部署生产环境中的目标设备。 OpenVINO™部署管理器指南包含有关如何轻松使用
    发表于 03-06 08:23

    广和通AI玩具解决方案通过火山引擎成功接入DeepSeek开源模型

    2月17日,广和通AI玩具解决方案通过火山引擎接入DeepSeek开源模型,满足AI玩具场景在多模态交互、自然语言处理、情感分析、教育功能等方面的需求,为儿童AI玩具市场带来全新的交互体验和智能化升级。
    的头像 发表于 03-03 17:45 1078次阅读
    广和通AI玩具解决方案通过火山引擎成功<b class='flag-5'>接入</b>DeepSeek<b class='flag-5'>开源</b>模型

    诚迈科技HongZOS接入DeepSeek

    近日,诚迈科技基于开源鸿蒙研发的物联网操作系统「鸿诚志远HongZOS」成功接入DeepSeek,并在鸿志工业三防平板上实现在线部署和本地化部署。这标志着诚迈科技正式开启「HongZO
    的头像 发表于 02-25 17:30 1153次阅读

    华为支付-免密支付接入支付签约场景

    相关操作。 支持商户模型:直连商户、服务商 华为支付支付签约页面展示: 二、业务流程 开发者通过接入Payment Kit 提供的支付签约能力,可以让用户在支付完成后快速与商户建立签约代扣的关系
    发表于 02-10 09:55