用 netcat 搭建 Linux 网络蜜罐:theProtector honeypot 模块捕捉扫描与横向移动全过程

发布时间:2026/8/28 10:00:47
用 netcat 搭建 Linux 网络蜜罐:theProtector honeypot 模块捕捉扫描与横向移动全过程 用 netcat 搭建 Linux 网络蜜罐theProtector honeypot 模块捕捉扫描与横向移动全过程【免费下载链接】theProtectorLinux Bash Script for the Paranoid Admin on a Budget - real-time monitoring and active threat response项目地址: https://gitcode.com/gh_mirrors/th/theProtectortheProtector 是一个面向 Linux 主机的安全监控框架Bash 脚本实现其 honeypot 蜜罐模块利用 netcat 与端口监听技术自动捕获网络扫描、暴力破解和横向移动行为。本文带你从零理解 netcat 蜜罐原理到完整部署 theProtector 的 honeypot 模块看清攻击者扫描 → 试探 → 横向移动的全过程。 为什么蜜罐是低成本的最佳侦察手段大多数主机安全监控只能看到已发生的事而蜜罐Honeypot的思路相反故意暴露一个诱饵服务谁碰谁暴露。攻击者入侵通常遵循固定剧本端口扫描nmap、masscan 批量探测 22、23、21、3389 等常见端口协议试探对疑似开放端口发起 SSH/FTP/HTTP 握手判断服务指纹横向移动攻入一台机器后对内网其他主机的同类端口重复上述动作只要一台 Linux 主机上跑着一个不存在的 SSH 服务任何连接它的人都不是合法用户——100% 可告警零误报。theProtector 的技术论文《tech paper for Protector》中将其列为核心检测层之一网络蜜罐用于检测侦察行为与横向移动配合 eBPF 内核监控、YARA 恶意软件扫描形成立体防线。 theProtector 的 honeypot 模块原理项目包含两代蜜罐实现原理一脉相承① 经典监听版theprotector.sh默认在2222 / 8080 / 23 / 21 / 3389五个常见被攻击端口上挂监听器每次命中就记录一条HONEYPOT_HIT并触发 HIGH 级告警。未授权运行时会自动跳过需要 root 的特权端口端口冲突则自动跳过——非常穷人管理员式的稳健设计。② 企业级仿真版TheProtectorV4.sh这是精髓所在。V4 不再只是记一笔而是动态分配端口 协议仿真HTTP 蜜罐回复伪造的 Apache 状态页识别 webshell 上传、Range 头攻击SSH 蜜罐返回假 OpenSSH 版本横幅捕获 SSH 探测FTP/Telnet/SMTP 蜜罐模拟登录流程记录每次账号尝试每 60 秒生成一份攻击者情报报告Top10 攻击源 IP、协议分布、攻击类型统计netcat 在其中扮演双重角色安装检测时脚本会探测nc/netcat二进制记录到扫描结果的has_netcat字段并作为网络监听的基础能力。技术论文中给出的经典蜜罐命令正是timeout 30 nc -l -p $port -s 127.0.0.1 netcat 蜜罐三步走先手动体验一遍理解原理最好的方式是亲手跑一次。netcat 是 Linux 上最轻量的网络监听工具一条命令就是蜜罐# 1. 安装 netcatUbuntu/Debian sudo apt install netcat-openbsd # 2. 在 2222 端口挂一个假 SSH 监听 nc -l -p 2222此时任何对你的IP:2222的连接都会直接打印在终端上——这就是原始蜜罐的全部魔法。再开一个终端模拟攻击者# 3. 模拟扫描者发起连接本地自测 nc 127.0.0.1 2222两个终端同时点亮的瞬间你就体验完了蜜罐的完整闭环监听 → 命中 → 记录。theProtector 做的就是把这件事自动化、多端口化、情报化。 一键部署 theProtector honeypot 模块第一步获取项目git clone https://gitcode.com/gh_mirrors/th/theProtector cd theProtector chmod x theprotector.sh第二步环境自检sudo ./theprotector.sh testtest 模式会逐项报告 eBPF、YARA、netcat、python3 等依赖是否就绪缺什么一目了然。第三步单独启动蜜罐模块sudo ./theprotector.sh honeypot一条命令五个诱饵端口全部上线。退出前会提示按 CtrlC脚本随后自动清理所有监听进程与 PID 文件不留残留。第四步可选完整增强监控sudo ./theprotector.sh enhancedhoneypot 会与 eBPF 监控、YARA 扫描、反逃逸检测一起运行蜜罐命中会汇入统一告警系统。⚙️ 关键配置项在脚本同目录创建sentinel.conf常用蜜罐参数ENABLE_HONEYPOTStrue总开关HONEYPOT_PORTS(2222 8080 23 21 3389)自定义诱饵端口列表HONEYPOT_BINDADDR监听地址默认 127.0.0.1本机环回想捕捉横向移动把HONEYPOT_BINDADDR改成你的内网网卡 IP蜜罐即面向局域网开放——攻击者横向扫到你这台机器时每个端口命中都是实锤。 读懂蜜罐日志从扫描到横向移动的证据链蜜罐运行后日志集中在/var/log/ghost-sentinel/root 用户日志文件内容honeypot.log每次命中的时间戳、端口、来源地址honeypot_attacks.jsonlV4 版逐条攻击记录协议、类型、数据样本honeypot_intelligence.json攻击者情报报告Top10 排行榜latest_scan.json结构化扫描汇总含has_netcat环境字段实战判读套路 同一 IP 在几分钟内命中多个端口 → 典型nmap/masscan 端口扫描V4 版会直接标记scanner_detection 同一端口反复USER/PASS登录尝试 →暴力破解FTP/Telnet 蜜罐会记录完整凭证尝试️ 已知恶意 IP 连续命中 SSH、HTTP、FTP 三类仿真服务 → 攻击者在做服务测绘下一步大概率是横向移动建议立即封禁该 IP 并检查它已接触过的所有主机想看实时活动API 服务器还暴露了蜜罐专用端点curl http://127.0.0.1:8080/api/honeypot也可配合 TheProtectV4Dashboard.go 启动 Web 仪表盘在浏览器里看蜜罐活动曲线。⚠️ 部署前的三个安全须知默认只绑本机127.0.0.1是最安全的起点确认需要内网诱捕后再改HONEYPOT_BINDADDR只保护自己的机器蜜罐是自家门口的陷阱在他人资产上部署可能涉及法律问题请确认主机归属与合规要求零真实业务风险蜜罐端口上没有任何真实服务被攻破也攻不坏任何东西——这正是蜜罐与真实服务最大的区别✅ 小结用一个 netcat 监听器你就理解了蜜罐的本质而 theProtector 的 honeypot 模块把这份本质工程化五个诱饵端口起步、动态端口分配、多协议仿真、攻击类型自动分类、Top10 攻击者情报报告。对于 Paranoid Admin on a Budget 来说这是投入产出比最高的防御之一——攻击者自己把行踪记录成了证据从端口扫描到横向移动全程留痕。【免费下载链接】theProtectorLinux Bash Script for the Paranoid Admin on a Budget - real-time monitoring and active threat response项目地址: https://gitcode.com/gh_mirrors/th/theProtector创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考