0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

开源蜜罐Hfish的简单部署并接入到GrayLog

jf_yLA7iRus 来源:释然IT杂谈 作者:释然IT杂谈 2022-11-29 09:28 次阅读

开源蜜罐Hfish介绍

开源蜜罐Hfish是一款社区型免费蜜罐,侧重企业安全场景,从内网失陷检测、外网威胁感知、威胁情报生产三个场景出发,为用户提供可独立操作且实用的功能,通过安全、敏捷、可靠的中低交互蜜罐增加用户在失陷感知和威胁情报领域的能力。

HFish具有超过40种蜜罐环境、提供免费的云蜜网、可高度自定义的蜜饵能力、一键部署、跨平台多架构、国产操作系统CPU支持、极低的性能要求、邮件/syslog/webhook/企业微信/钉钉/飞书告警等多项特性,帮助用户降低运维成本,提升运营效率。

98f8d5fc-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

为什么选择HFish

  • 1、免费、实用的社区产品

蜜罐通常被定义为具有轻量级检测能力、低误报率的检测产品,同时它也是企业生产本地威胁情报的优质来源之一。HFish可以帮助中小型企业用户在日常安全运营中进行避免告警洪水、低成本的增加威胁感知和情报生产能力。目前,社区的力量正在不断帮助HFish完善自身,共同探索欺骗防御的最佳实践。

  • 2、安全、敏捷的威胁感知节点

HFish被广泛应用于感知办公内网、生产环境、云内网及其他环境失陷主机横向移动、员工账号外泄、扫描和探测行为、私有情报生产甚至内部演练和安全意识培训,HFish的多种告警输出形式与态感、NDR、XDR或日志平台结合,极大拓展检测视野。

下面介绍开源蜜罐Hfish的简单部署并接入到GrayLog

一、安装Hfish

mkdir/opt/hfish
tar-zxvfhfish-3.1.0-linux-amd64.tgz-C/opt/hfish/
cd/opt/hfish/
ll
./install.sh

firewall-cmd--add-rich-rule='rulefamily="ipv4"sourceaddress="192.168.31.100/32"portport="4433"protocol="tcp"accept'--permanent
firewall-cmd--add-port=4434/tcp--permanent
firewall-cmd--reload

990806da-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

990fdce8-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

修改自身的sshd端口,并只允许管理机访问

sed-i"s/#Port22/Port60122/g"/etc/ssh/sshd_config
cat/etc/ssh/sshd_config|grepPort
echo"sshd:192.168.31.100">>/etc/hosts.allow
cat>>/etc/hosts.deny<< EOF
sshd:   ALL     :spawn echo`date`loginattemptfrom%cto%s,thehostis%h.PIDis%p>>/var/log/tcpwrapper.log
EOF
firewall-cmd--permanent--zone=public--add-port=60122/tcp
firewall-cmd--reload

9918d71c-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

二、蜜罐服务配置

登录Web

98f8d5fc-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9929a164-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9933b960-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

993e9cd6-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

994a044a-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9954b110-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

内置了非常多的蜜罐类型自行定义

996416a0-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

996b4808-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

并在防火墙上放通相应端口

firewall-cmd--add-port=21/tcp--permanent
firewall-cmd--add-port=22/tcp--permanent
firewall-cmd--add-port=23/tcp--permanent
firewall-cmd--add-port=1433/tcp--permanent
firewall-cmd--add-port=3389/tcp--permanent
firewall-cmd--add-port=445/tcp--permanent
firewall-cmd--add-port=9092/tcp--permanent
firewall-cmd--add-port=9093/tcp--permanent
firewall-cmd--add-port=7879/tcp--permanent
firewall-cmd--add-port=6379/tcp--permanent
firewall-cmd--add-port=135/tcp--permanent
firewall-cmd--add-port=7/tcp--permanent
firewall-cmd--add-port=9293/tcp--permanent
firewall-cmd--add-port=9295/tcp--permanent
firewall-cmd--add-port=80/tcp--permanent
firewall-cmd--add-port=9200/tcp--permanent
firewall-cmd--add-port=3306/tcp--permanent
firewall-cmd--reload

99797a86-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99823e3c-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

三、告警及syslog配置

钉钉告警机器人对接和syslog通知配置

添加钉钉机器人的token

syslog则配置Graylog的syslog接收端口

例如192.168.31.230 1514 udp端口

9986f508-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99c14a28-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

并添加告警策略

99ca9362-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99d276f4-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

四、攻击测试及效果展示

例如hydra暴力破解mysql

99dd7590-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

99eb41ac-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

大屏效果

99f470e2-6f83-11ed-8abf-dac502259ad0.png

钉钉告警效果

9a05a93e-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

五、GrayLog字段提取器配置

配置步骤过程简单截图

9a0f9566-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

配置提取器

9a184878-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

9a2d7db0-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

json格式日志添加提取器

9a3c0dd0-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

访问火绒蜜罐

9a5e9170-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

日志字段效果展示

9a6cb692-6f83-11ed-8abf-dac502259ad0.png

(图片可点击放大查看)

审核编辑 :李倩


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • cpu
    cpu
    +关注

    关注

    68

    文章

    10853

    浏览量

    211559
  • 操作系统
    +关注

    关注

    37

    文章

    6801

    浏览量

    123279
  • 开源
    +关注

    关注

    3

    文章

    3309

    浏览量

    42468

原文标题:下面介绍开源蜜罐Hfish的简单部署并接入到GrayLog

文章出处:【微信号:释然IT杂谈,微信公众号:释然IT杂谈】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    k8s可以部署私有云吗?私有云部署全攻略

    Kubernetes(简称K8S)可以部署私有云。Kubernetes是一个开源的容器编排引擎,能够自动化容器的部署、扩展和管理,使得应用可以在各种环境中高效运行。通过使用Kubernetes,企业可以在自己的数据中心或私有云环
    的头像 发表于 10-25 09:32 155次阅读

    NVIDIA NIM助力企业高效部署生成式AI模型

    Canonical、Nutanix 和 Red Hat 等厂商的开源 Kubernetes 平台集成了 NVIDIA NIM,将允许用户通过 API 调用来大规模地部署大语言模型。
    的头像 发表于 10-10 09:49 379次阅读

    基于Pytorch训练部署ONNX模型在TDA4应用笔记

    电子发烧友网站提供《基于Pytorch训练部署ONNX模型在TDA4应用笔记.pdf》资料免费下载
    发表于 09-11 09:24 0次下载
    基于Pytorch训练<b class='flag-5'>并</b><b class='flag-5'>部署</b>ONNX模型在TDA4应用笔记

    Matepad pro12.2 已上市半个月,但是还没有在开源网站看到该项目的开源信息,违背开源精神

    任何该项目的开源计划,违背开源精神 按照开源社区 licsence和公共库开源licsence要求,对应的项目上市后都需要尽快开源
    发表于 08-27 17:25

    TINA如何将函数信号发生器产生的信号接入电路中?

    本人大学新手,竞赛需要,对于TINA不是很会使用。打开函数信号发生器,点击矩形波图标,自动跳回DC,而且不会怎么将产生的信号接入待测试电路中。谢谢
    发表于 08-12 06:16

    eLxr 简介——为边缘部署提供企业级Linux

    eLxr项目发布了Debian衍生版的第一个版本,继承了Debian的智能边缘功能,计划对这些功能进行扩展,以便简化边缘云的部署方法。eLxr是一个开源企业级Linux发行版,旨在
    的头像 发表于 08-06 08:55 362次阅读

    【AIBOX上手指南】快速部署Llama3

    Firefly开源团队推出了Llama3部署包,提供简易且完善的部署教程,过程无需联网,简单快捷完成本地化部署。点击观看Llama3快速
    的头像 发表于 06-06 08:02 642次阅读
    【AIBOX上手指南】快速<b class='flag-5'>部署</b>Llama3

    鸿蒙实战开发-本地部署、SmartPerf 编译部署指导文档

    。 将压缩包解压后,将文件放置项目third-party 目录下,如果项目中无third-party目录,先创建third-party目录 []() 先编译获取trace_streamer 的二进制
    发表于 05-09 14:23

    RSIC-V可以运行FPGA的教程有哪些?

    如题,有哪些可以运行仿真部署FPGA的项目或者教程? 最好有那种傻瓜式教程。
    发表于 04-30 17:43

    简单两步使用OpenVINO™搞定Qwen2的量化与部署任务

    英特尔 OpenVINO™ 工具套件是一款开源 AI 推理优化部署的工具套件,可帮助开发人员和企业加速生成式人工智能 (AIGC)、大语言模型、计算机视觉和自然语言处理等 AI 工作负载,简化深度学习推理的开发和部署,便于实现从
    的头像 发表于 04-26 09:39 1649次阅读
    <b class='flag-5'>简单</b>两步使用OpenVINO™搞定Qwen2的量化与<b class='flag-5'>部署</b>任务

    简单三步使用OpenVINO™搞定ChatGLM3的本地部署

    英特尔 OpenVINO™ 工具套件是一款开源 AI 推理优化部署的工具套件,可帮助开发人员和企业加速生成式人工智能 (AIGC)、大语言模型、计算机视觉和自然语言处理等 AI 工作负载,简化深度学习推理的开发和部署,便于实现从
    的头像 发表于 04-03 18:18 2044次阅读
    <b class='flag-5'>简单</b>三步使用OpenVINO™搞定ChatGLM3的本地<b class='flag-5'>部署</b>

    10G PON部署在企业接入中的应用

    在当今数字化时代,随着企业接入需求不断增长,对更高带宽和高速率的网络连接提出了挑战。10G PON作为一种新一代光纤接入网络技术,正逐渐成为企业接入领域的选择。 一、10G PON技术 10G
    的头像 发表于 03-15 16:02 335次阅读
    10G PON<b class='flag-5'>部署</b>在企业<b class='flag-5'>接入</b>中的应用

    使用CUBEAI部署tflite模型STM32F0中,模型创建失败怎么解决?

    看到CUBE_AI已经支持STM32F0系列芯片,就想拿来入门嵌入式AI。 生成的模型很小,是可以部署F0上的,但是一直无法创建成功。 查阅CUBE AI文档说在调用create函数前,要启用
    发表于 03-15 08:10

    Nightingale夜莺监控部署安装和使用

    最近在对开源的新型监控做调研,发现Nightingale功能强大,使用效果还不错,对,对目前监控做了一个对比。
    的头像 发表于 01-10 09:24 2871次阅读
    Nightingale夜莺监控<b class='flag-5'>部署</b>安装和使用

    开源项目!教你如何复刻自平衡赛车机器人、智能家居中控、竞技机器人先进模糊控制器等

    中控虚拟光渲交互(86盒)》,项目选用RISC-V核心的全志D1s作为主控进行开发,通过家庭WIFI内网,实现设备间MQTT通信,与其它开源单片机控制项目进行充分联动,旨在推广类似客制化键盘概念
    发表于 12-26 09:17