Создаём Honeypot на Linux: как ловить злоумышленников с помощью Cowrie и Kippo

🔍 Представь, что твой сервер — крепость, но кто-то постоянно пытается её взломать. Что если дать злоумышленнику «фальшивый» вход, где его действия можно наблюдать и анализировать? Это и есть honeypot — специальная ловушка для хакеров.

В этой статье разберёмся, как настроить honeypot на Linux с помощью Cowrie и Kippo, чтобы изучать атаки, анализировать методы взлома и повышать безопасность своих серверов.

Что такое Honeypot и зачем он нужен?

Honeypot — это фальшивый сервер или сервис, который выглядит как настоящая система, но на самом деле записывает все действия злоумышленника.

Для чего использовать honeypot?
Изучение реальных атак. Можно узнать, какие уязвимости чаще всего ищут атакующие.
Ловушка для автоматизированных ботов. Большинство сканеров и ботов будут «атаковать» фальшивый сервер, а не настоящий.
Анализ поведения злоумышленников. Какие команды они вводят? Какие пароли пробуют?
Улучшение защиты реальной системы. После анализа атак можно усилить безопасность основного сервера.

📌 Важно: honeypot не защищает систему напрямую. Это инструмент наблюдения, который помогает понять атаки и реагировать на них.

Cowrie – мощный SSH/Telnet Honeypot

📌 Что такое Cowrie?

Cowrie – это продвинутый honeypot, который имитирует SSH и Telnet-сервер. Он позволяет:
🔹 Фальшиво принимать логины и пароли злоумышленников.
🔹 Записывать все команды, которые они вводят.
🔹 Эмулировать файловую систему, создавая видимость настоящего Linux.
🔹 Автоматически блокировать IP-адреса атакующих.

Установка Cowrie на Linux

Требования:

  • Установленный Python 3
  • Debian/Ubuntu или любой другой Linux-дистрибутив

1️⃣ Установим зависимости:

sudo apt update && sudo apt install -y git python3-venv python3-dev libssl-dev libffi-dev build-essential

2️⃣ Клонируем Cowrie и переходим в папку:

git clone https://github.com/cowrie/cowrie.git

cd cowrie

3️⃣ Создаём виртуальное окружение и устанавливаем зависимости:

python3 -m venv cowrie-env

source cowrie-env/bin/activate

pip install --upgrade pip

pip install -r requirements.txt

4️⃣ Настраиваем Cowrie:

cp cowrie.cfg.dist cowrie.cfg

nano cowrie.cfg

Здесь можно изменить порт SSH (по умолчанию 2222) и другие параметры.

5️⃣ Запускаем honeypot:

bin/cowrie start

Теперь Cowrie работает и записывает все попытки входа в var/log/cowrie/cowrie.log.

Kippo – классический SSH Honeypot (устаревший, но интересный)

Kippo – это старый, но популярный honeypot для SSH, на основе которого был создан Cowrie. Он умеет:
✔ Записывать вводимые команды.
✔ Симулировать файловую систему Linux.
✔ Ловить пароли и попытки логина.

📌 Установка Kippo (если хочешь попробовать старую версию):

git clone https://github.com/desaster/kippo.git

cd kippo

cp kippo.cfg.dist kippo.cfg

nano kippo.cfg

Здесь можно изменить порт, логин и пароль «фальшивого» сервера.

Запуск:

./start.sh

🔹 Но лучше использовать Cowrie, так как Kippo уже давно не обновляется.

Анализируем логи атак

Все попытки взлома записываются в логи. Чтобы посмотреть, какие пароли вводили атакующие, выполни:

cat cowrie/log/cowrie.log | grep login

Пример вывода:

login attempt [root/admin] failed

login attempt [user/password] successful

Можно также отслеживать, какие команды вводили злоумышленники:

cat cowrie/log/cowrie.log | grep command

Если хочешь более удобный анализ, установи ELK Stack (Elasticsearch + Kibana) для визуализации данных.

Важно: безопасность при использовании honeypot'ов

💀 Не запускай honeypot на реальном порту SSH (22), иначе можешь случайно оставить систему уязвимой!
💀 Следи за логами, чтобы honeypot не использовали для атак на другие системы.
💀 Используй honeypot только на изолированных серверах или в виртуальной машине.

Вывод: стоит ли использовать honeypot?

Если ты хочешь изучать реальные атаки – да, это отличный инструмент!
Если тебе нужен дополнительный уровень защиты – возможно, но лучше сочетать с другими методами.
Если ты просто интересуешься безопасностью – попробуй, это увлекательно!

Cowrie – один из лучших honeypot'ов для изучения атак на SSH. Если хочешь поймать хакеров «на живца», это идеальный инструмент.

Другие наши проекты:

https://timcore.ru/

https://timcourse.ru/

https://timforensics.ru/

https://tarasovinvest.ru/

https://mikhailtarasovcom.ru/

https://timrobot.ru/

👨‍💻 https://vk.com/hacker_timcore - Образование для хакеров Junior, Middle.

🏫 https://vk.com/school_timcore - Школа этичного хакинга Timcore.

🤖 https://vk.com/programmer_timcore - Разработка роботов под заказ, готовые скрипты.

🎮 https://vk.com/timcore_games - Разработка игр.

🕵️‍♂️ https://vk.com/forensics_timcore - Услуги кибердетектива.

💰 https://vk.com/project_financing - Инвестиции (проектное финансирование).

Будем рады видеть Вас в числе наших посетителей и подписчиков в представленных сайтах и пабликах вк.

148 views·9 shares