分布式蜜罐系统的部署安装

前阵子勒索病毒泛滥,中小企业由于缺少专业EDR,态势感知,IPS等设备,往往是在勒索事件发生之后才后知后觉,也因为缺乏有效的备份策略,导致数据,经济,商业信誉的丧失,甚至还面临三重勒索和供应链勒索的风险。

勒索是严重威胁到企业业务连续性的网络安全风险,并且经过多年发展已经产业化,自动化,平台化,然后中小企业的安全防护意识还停留在几十年,并且潜意识里面存在侥幸心理:黑客为什么会攻击我们这种小公司?

原先勒索只要针对公共设施,近年来随着RAAS平台的发展,黑市数据交易,公用的互联网资产和漏洞扫描器唾手可得,中小企业,除了采用IPS,EDR,备份,这3个手段来应对勒索威胁以外,必须提高应对勒索的风险意识。

举一个例子,就在2020年左右,我这边负责上架一批windows服务器上架挖门罗币,一共33台机器,远程端口通过13389映射出去,密码全部用了一样的8位随机密码,过了一晚上已经有4-5台服务器被勒索加密。这个例子说明,针对RDP服务的扫描和攻击是全自动的,密码猜测的字典非常全,通过撞库,整合网络上的字典,我们平时认为安全的密码在这个场景下已经不再安全(可能通过其他平台泄露了)。

勒索的入口除了3389 RDP密码爆破,445共享密码报错这种直接获取操作系统特权账户以外;还有就是通过钓鱼邮件植入木马,进行内网漏洞扫描,长期潜伏,主动或者被动探测内网流量,建立C2连接,伺机获取系统权限。

在上述直接攻击,横向渗透阶段,如果能够及时发现攻击的特征流量,将能够在早期进行威胁处置。

蜜罐技术能够在不改变现有网络结构,不增加设备投入以及过多运维投入的前提下做到早期预警。

以HFish蜜罐为例说明:
1、首先需要找一台没有业务的虚拟机或者主机作为服务器,并关闭防火墙,关闭杀毒软件,关闭共享,通过Windows 高危端口关闭工具关闭,下载地址:https://www.onlinedown.net/soft/971126.htm
2、访问https://hfish.net/#/ 下载对应版本
3、Windows系统的扫描感知需要安装如下组件:WinPcap官方链接:https://www.winpcap.org/install/bin/WinPcap_4_1_3.exe;
4、解压并安装Hfish
使用默认地址登录 https://本机IP:4433/web/login 默认账号:admin/HFish2021
定位到以下界面:可以看到本机即是蜜罐节点也是管理节点;本地管理监听口4433;中心服务监听端口4434;蜜罐状态监听的端口必须保证没有和系统进程绑定,状态才能在线,并且需要关闭蜜罐所在操作系统的防火墙,或者放行蜜罐模拟业务的对应接口。
在这里插入图片描述
节点管理,打开失陷蜜饵状态:监听在7878端口,这个端口是失陷主机回连接口,也需要防火墙放行。
在这里插入图片描述
节点管理,选择这个文件,IP地址选择这台管理服务器的IP,复制指令,在需要监测的服务器上面部署文件蜜饵,当黑客下载文件,并使用文件中的账号密码连接服务器的7878端口,能够在平台得知对应的服务器已经失陷,并能够得知黑客的攻击路径。
在这里插入图片描述
蜜罐支持分布式部署:如果内网有多个网段点击增加节点,本机作为中心管理节点,在分布式蜜罐安装过程中,选择对应的蜜罐业务监听模板
在这里插入图片描述
模板管理,支持修改或者自定义。
在这里插入图片描述
填写微步社区API,用于攻击列表API查询IP是否是恶意IP,该功能是免费的。
在这里插入图片描述
打开溯源功能,能够在特定情景下获取黑客真实IP和跳板机IP,该功能默认是关闭的,需要手动打开
在这里插入图片描述
这个选项,我们可以把常用的密码写进去,当黑客爆破密码时候,黑客使用的密码和我们预定义的会做匹配,并针对性的对弱密码做整改:
在这里插入图片描述
扫描感知,我们需要绑定网卡,无论是否蜜罐监听,只要扫描流量到达网卡,则蜜罐会给出告警;而样本检测是通过高交互ssh,telnet蜜罐,将黑客上传的文件上传到云蜜罐运行后给出运行文件具体执行了哪些动作。
在这里插入图片描述
最后是告警推送,支持邮件,syslog,钉钉,企业微信等
在这里插入图片描述
平时关注下攻击列表、扫描感知和失陷感知,下图就是一个可疑的攻击截图:
在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/pingmian/94094.shtml
繁体地址,请注明出处:http://hk.pswp.cn/pingmian/94094.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

定时器互补PWM输出和死区

定时器互补PWM输出和死区互补PWM(Complementary PWM)H桥、全桥、半桥中的应用为什么需要死区时间互补PWM(Complementary PWM) 是一种特殊的 PWM 输出模式,通常用于H桥、全桥或半桥电路的驱动。其核心原理是利用定时器…

嵌入式ARM程序高级调试基础:8.QEMU ARM虚拟机与tftp配置

嵌入式ARM程序高级调试基础:8.QEMU ARM虚拟机与tftp配置 文章目录 嵌入式ARM程序高级调试基础:8.QEMU ARM虚拟机与tftp配置 一.总的网络配置过程 二.主机配置 三.QEMU ARM 网络配置 四.主机与虚拟器之间的网络测试 五.TFTP网络配置 5.1 ubuntu主机安装tftp服务器 5.2 设置tft…

【贪心算法】贪心算法六

贪心算法六 1.坏了的计算器 2.合并区间 3.无重叠区间 4.用最少数量的箭引爆气球 点赞👍👍收藏🌟🌟关注💖💖 你的支持是对我最大的鼓励,我们一起努力吧!😃😃 1.坏了的计算器 题目链接: 991. 坏了的计算器 题目分析: 算法原理: 解法一:正向推导 以3转化…

直播预约 | CATIA MODSIM SmartCAE带练营第3期:让每轮设计迭代都快人一步!

▼▼免费报名链接▼▼ 达索系统企业数字化转型在线研讨会https://3ds.tbh5.com/EventDetail.aspx?eid1195&frpt 迅筑官网 ​​

OSI参考模型TCP/IP模型 二三事

计算机网络的学习离不开OSI参考模型&TCP/IP模型对各层功能与任务的了解就是学习的主要内容其二者的区别也是我们应该了解的其中 拥塞控制和流量控制 就是各层功能中 两个易混淆的概念流量控制(Flow Control):解决的是发送方和接收方之间速…

DataStream实现WordCount

目录读取文本数据读取端口数据事实上Flink本身是流批统一的处理架构,批量的数据集本质上也是流,没有必要用两套不同的API来实现。所以从Flink 1.12开始,官方推荐的做法是直接使用DataStream API,在提交任务时通过将执行模式设为BA…

imx6ull-驱动开发篇37——Linux MISC 驱动实验

目录 MISC 设备驱动 miscdevice结构体 misc_register 函数 misc_deregister 函数 实验程序编写 修改设备树 驱动程序编写 miscbeep.c miscbeepApp.c Makefile 文件 运行测试 MISC 驱动也叫做杂项驱动,也就是当某些外设无法进行分类的时候就可以使用 MISC…

C# 项目“交互式展厅管理客户端“针对的是“.NETFramework,Version=v4.8”,但此计算机上没有安装它。

C# 项目“交互式展厅管理客户端"针对的是".NETFramework,Versionv4.8”,但此计算机上没有安装它。 解决方法: C# 项目“交互式展厅管理客户端"针对的是".NETFramework,Versionv4.8”,但此计算机上没有安装它。 下载地址…

FFmpeg及 RTSP、RTMP

FFmpeg 是一个功能强大的跨平台开源音视频处理工具集 ,集录制、转码、编解码、流媒体传输等功能于一体,被广泛应用于音视频处理、直播、点播等场景。它支持几乎所有主流的音视频格式和协议,是许多媒体软件(如 VLC、YouTube、抖音等…

金山办公的服务端开发工程师-25届春招笔试编程题

1.作弊 溪染:六王毕,四海一;蜀山兀,阿房出。覆压三百余里,隔离天日。骊山北构而西折,直走咸阳。二川溶溶,流入宫墙。五步一楼,十步一阁;廊腰缦回,檐牙高啄&am…

注意力机制中为什么q与k^T相乘是注意力分数

要理解 “qkT\mathbf{q} \times \mathbf{k}^TqkT 是注意力分数”,核心是抓住注意力机制的本质目标 ——量化 “查询(q)” 与 “键(k)” 之间的关联程度,而向量点积(矩阵相乘的元素本质&#xff…

Krea Video:Krea AI推出的AI视频生成工具

本文转载自:Krea Video:Krea AI推出的AI视频生成工具 - Hello123工具导航 ** 一、平台定位与技术特性 Krea Video 是 Krea AI 推出的 AI 视频生成工具,通过结合关键帧图像与文本提示实现精准视频控制。用户可自定义视频首尾帧、为每张图片设…

C++初阶(2)C++入门基础1

C是在C的基础之上,容纳进去了面向对象编程思想,并增加了许多有用的库,以及编程范式 等。熟悉C语言之后,对C学习有一定的帮助。 本章节主要目标: 补充C语言语法的不足,以及C是如何对C语言设计不合理的地方…

ANSI终端色彩控制知识散播(II):封装的层次(Python)——不同的逻辑“一样”的预期

基础高阶各有色,本原纯真动乾坤。 笔记模板由python脚本于2025-08-22 18:05:28创建,本篇笔记适合喜欢终端色彩ansi编码和python的coder翻阅。 学习的细节是欢悦的历程 博客的核心价值:在于输出思考与经验,而不仅仅是知识的简单复述…

前端无感刷新 Token 的 Axios 封装方案

在现代前端应用中,基于 Token 的身份验证已成为主流方案。然而,Token 过期问题常常困扰开发者 —— 如何在不打断用户操作的情况下自动刷新 Token,实现 "无感刷新" 体验?本文将详细介绍基于 Axios 的解决方案。什么是无…

【数据结构】线性表——链表

这里写自定义目录标题线性表链表(链式存储)单链表的定义单链表初始化不带头结点的单链表初始化带头结点的单链表初始化单链表的插入按位序插入带头结点不带头结点指定结点的后插操作指定结点的前插操作单链表的删除按位序删除(带头结点&#…

容器安全实践(三):信任、约定与“安全基线”镜像库

容器安全实践(一):概念篇 - 从“想当然”到“真相” 容器安全实践(二):实践篇 - 从 Dockerfile 到 Pod 的权限深耕 在系列的前两篇文章中,我们探讨了容器安全的底层原理,并详细阐述…

百度面试题:赛马问题

题目现在有25匹马和一个赛马场,赛马场有5条跑道(即一次只能比较5匹马),并且没有秒表等计时工具,因此每次赛马只能知道这5匹马的相对时间而非绝对时间。问:如何筛选出跑的最快的3匹马?需要比赛几…

centos下安装Nginx(搭建高可用集群)

CentOS-7下安装Nginx的详细过程_centos7安装nginx-CSDN博客 centos换yum软件管理包镜像 CentOS 7.* 更换国内镜像源完整指南_centos7更换国内源-CSDN博客 VMware虚拟机上CentOS配置nginx后,本机无法访问 执行命令:/sbin/iptables -I INPUT -p tcp --dport 80 -j…

实时视频技术选型深度解析:RTSP、RTMP 与 WebRTC 的边界

引言:WebRTC 的“光环”与现实落差 在实时音视频领域,WebRTC 常常被贴上“终极解决方案”的标签:浏览器原生支持、无需插件、点对点传输、毫秒级延迟,这些特性让它在媒体和开发者群体中拥有了近乎神话般的地位。许多人甚至认为&a…