
写在前面“蜜罐是什么”“蓝队为什么要部署蜜罐”“蜜罐能抓到攻击者吗”在护网和红蓝对抗中蜜罐是蓝队最有效的防御手段之一。它像一个陷阱等着攻击者自己跳进来。攻击者一碰蜜罐蓝队就能收到告警还能收集攻击者的手法、工具甚至身份信息。我第一次部署蜜罐是在护网前部署了几个SSH蜜罐和Web蜜罐。结果第一天就抓到红队在扫描和爆破SSH。不仅提前预警了攻击还拿到了攻击者的IP和手法。今天我把蜜罐技术的完整知识整理出来什么是蜜罐、有哪些类型、怎么部署、怎么分析攻击行为、怎么用于溯源反制。看完这篇你对蜜罐会有一个系统化的认知。⚠️ 注意蜜罐本身是防御工具但蜜罐中获取的攻击者信息也要依法处理。一、蜜罐基础什么是蜜罐 蜜罐Honeypot是一种安全防御技术通过模拟真实的服务或系统来吸引攻击者。攻击者与蜜罐交互时其行为会被完整记录用于安全分析和告警。蜜罐的核心价值价值说明早期预警攻击者一接触蜜罐就触发告警情报收集收集攻击手法、工具、IP等信息误报率低蜜罐只有被攻击时才有告警正常用户不会碰蜜罐攻击研究分析攻击者的行为模式和技术水平溯源反制获取攻击者真实IP和身份信息转移注意力让攻击者把时间花在蜜罐上保护真实资产蜜罐分类类型模拟对象复杂度交互程度低交互蜜罐只模拟端口和服务标识低很有限中交互蜜罐模拟部分服务功能中有限高交互蜜罐真实操作系统和服务高完全研究型蜜罐用于学术研究很高完全生产型蜜罐用于企业防护中~高可变蜜罐类型对比特性低交互中交互高交互部署难度低中高风险低中高可能被利用跳板信息收集少中多维护成本低中高误报率极低低中攻击者停留短中长 提示生产环境中推荐中交互蜜罐。低交互收集不到太多信息高交互风险太大可能被攻击者利用作为跳板攻击内网。二、常见蜜罐工具工具总览工具类型模拟对象推荐度Cowrie中交互SSH/Telnet★★★★★Honeyd低/中交互多种服务★★★★HFish多功能多种协议★★★★★T-Pot蜜罐平台多种蜜罐集合★★★★★Dionaea中交互SMB/FTP/HTTP★★★★Conpot低交互工控系统★★★★ElasticPot低交互Elasticsearch★★★HoneyFTP低交互FTP★★★Cowrie中交互SSH★★★★★OpenCanary低交互多种服务★★★★CowrieSSH蜜罐 Cowrie是最流行的SSH/Telnet蜜罐能记录攻击者的所有命令操作。# 安装Cowriegitclone https://github.com/cowrie/cowrie.gitcdcowrie python3-mvenv cowrie-envsourcecowrie-env/bin/activate pipinstall-rrequirements.txt# 配置cpcowrie.cfg.dist cowrie.cfg# 修改配置文件# [ssh]# enabled true# listen_port 2222# [telnet]# enabled true# 启动bin/cowrie start# 攻击者连接后所有命令都会被记录# 日志位置var/log/cowrie/cowrie.log# JSON格式var/log/cowrie/cowrie.jsonCowrie能收集的信息信息类型说明源IP攻击者IP地址登录凭据尝试的用户名和密码命令记录执行的所有命令文件传输上传下载的文件环境探测系统信息查询恶意脚本下载执行的脚本持久化操作添加用户、计划任务等HFish国产多功能蜜罐 HFish是国产开源的多功能蜜罐平台支持多种协议有Web管理界面。# Docker部署HFishdockerrun-d-p22:22-p80:80-p443:443\-p3306:3306-p6379:6379-p8080:8080\--namehfish hfish/hfish:latest# 访问管理界面# https://localhost:443# 默认账号admin / adminT-Pot蜜罐平台 T-Pot是德国电信安全团队开发的一体化蜜罐平台集成了20种蜜罐有可视化大屏。# T-Pot基于Ubuntu需要16GB以上内存# 下载ISO安装# https://github.com/telekom-security/tpotce# 安装后自动启动多个蜜罐# 包括Cowrie, Dionaea, Conpot, ElasticPot等# Web界面http://localhost:64294# Kibana大屏http://localhost:5601三、蜜罐部署实战部署策略策略1暗端口蜜罐 → 在服务器上开放不常用的端口如2222、8081等 → 正常业务不会访问这些端口 → 一旦有连接 → 100%是扫描/攻击 策略2诱饵服务蜜罐 → 部署假的SSH/FTP/Web服务 → 正常用户不会登录 → 有人登录尝试 → 攻击行为 策略3内网横向蜜罐 → 在内网不同网段部署蜜罐 → 正常业务不会访问内网其他网段 → 有内网连接 → 横向移动 策略4高交互陷阱 → 部署真实但隔离的系统 → 让攻击者深入操作 → 收集完整攻击链部署架构互联网 ↓ [边界蜜罐] ← 公网部署抓外网扫描 ↓ [DMZ蜜罐] ← DMZ区域部署抓外网突破后探测 ↓ [内网蜜罐] ← 内网部署抓横向移动 ↓ [核心蜜罐] ← 核心区域部署抓深度渗透蜜罐部署注意事项注意项说明隔离蜜罐必须与生产网络隔离防止被利用跳板隐藏蜜罐不能太明显否则攻击者会绕过仿真蜜罐要足够像真实服务才能骗过攻击者监控蜜罐要有实时告警机制日志蜜罐日志要独立存储防止被篡改合规部署前确认合规性避免法律风险⚠️ 注意高交互蜜罐有风险攻击者可能利用蜜罐作为跳板攻击其他系统。一定要做好网络隔离。四、攻击行为分析从蜜罐日志中提取的信息// Cowrie日志示例{eventid:cowrie.command.input,src_ip:192.168.1.100,input:cat /etc/passwd,timestamp:2026-09-25T10:30:00.000Z,session:abc123}// 登录尝试{eventid:cowrie.login.successful,src_ip:192.168.1.100,username:root,password:123456,timestamp:2026-09-25T10:29:50.000Z}攻击者行为分析维度维度分析内容用途源IP攻击者IP、地理位置、ASN溯源和封堵登录凭据用户名和密码字典了解攻击者手法命令序列执行了什么命令分析攻击目的恶意文件下载了什么文件样本分析持久化后门和计划任务了解攻击者意图时间模式什么时间攻击判断攻击者作息技术水平操作熟练度评估威胁等级常见攻击者行为模式模式1自动化扫描 → 短时间内大量IP尝试 → 用户名密码都是字典 → 命令简单whoami, id, uname -a → 判断僵尸网络/自动化蠕虫 模式2手动渗透 → 单一IP操作有间隔 → 命令复杂信息收集→提权→持久化 → 下载工具nmap, masscan, rootkit → 判断有经验的攻击者 模式3挖矿木马 → 登录后直接下载挖矿程序 → 添加计划任务 → 创建隐藏目录 → 判断挖矿僵尸网络 模式4勒索软件 → 登录后快速加密文件 → 留下勒索信 → 判断勒索团伙五、蓝队蜜罐策略护网中的蜜罐应用阶段蜜罐作用部署位置赛前提前部署测试告警全网关键位置赛中实时告警早期预警边界DMZ内网赛后分析攻击溯源红队日志分析平台蜜罐告警策略蜜罐告警规则 1. 任何连接到蜜罐的IP → 立即告警 2. 蜜罐登录尝试 → 告警 3. 蜜罐命令执行 → 告警 4. 蜜罐文件上传 → 告警 告警级别 P0蜜罐被getshell → 严重 P1蜜罐被登录 → 高危 P2蜜罐被扫描 → 中危蜜罐与SIEM联动蜜罐日志 → Filebeat → Kafka → Logstash → Elasticsearch → Kibana ↓ SIEM告警引擎 ↓ 告警通知邮件/钉钉/企微 提示蜜罐最大的优势是零误报。正常用户不会访问蜜罐服务所以蜜罐告警几乎100%是真实攻击。六、溯源反制蜜罐溯源思路1. 获取攻击者IP ├── 蜜罐记录的源IP ├── 可能是代理/跳板 └── 需要进一步分析 2. IP情报查询 ├── 微步在线X情报 ├── VirusTotal ├── AbuseIPDB ├── Shodan反查 └── Whois信息 3. 样本分析 ├── 蜜罐中下载的恶意文件 ├── 沙箱分析行为 ├── C2服务器地址 └── 关联其他攻击 4. 身份溯源 ├── 攻击者使用的用户名 ├── 攻击者使用的邮箱 ├── GitHub/社交账号关联 └── 攻击习惯分析反制手段手段说明风险IP封堵将攻击者IP加入防火墙黑名单低威胁情报共享将攻击IP共享给其他单位低蜜罐取证收集攻击证据用于法律途径低反向追踪通过C2回连分析攻击者真实身份中主动反制反向攻击不推荐可能违法高⚠️ 注意主动反制反向攻击有法律风险不建议进行。合法的反制是收集证据、封堵IP、共享情报。学习资源2026年最新版本全网最全的网安视频教程。耗时半年打造之前都是内部资源专业方面绝对可以秒杀国内99%的机构和个人教学全网独一份你不可能在网上找到这么专业的教程。内容涵盖了入门必备的操作系统、计算机网络和编程语言等初级知识而且包含了中级的各种渗透技术并且还有后期的CTF对抗、区块链安全等高阶技术。总共200多节视频200多G的资源不用担心学不全。包含攻击与防守、漏洞挖掘、CTF比赛等技术点1、知识库价值深度本知识库超越常规工具手册深入剖析攻击技术的底层原理与高级防御策略并对业内挑战巨大的APT攻击链分析、隐蔽信道建立等提供了独到的技术视角和实战验证过的对抗方案。广度面向企业安全建设的核心场景渗透测试、红蓝对抗、威胁狩猎、应急响应、安全运营本知识库覆盖了从攻击发起、路径突破、权限维持、横向移动到防御检测、响应处置、溯源反制的全生命周期关键节点是应对复杂攻防挑战的实用指南。实战性知识库内容源于真实攻防对抗和大型演练实践通过详尽的攻击复现案例、防御配置实例、自动化脚本代码来传递核心思路与落地方法。2、部分核心内容展示独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式既夯实基础技能更深入高阶对抗技术。内容组织紧密结合攻防场景辅以大量真实环境复现案例、自动化工具脚本及配置解析。通过策略讲解、原理剖析、实战演示相结合是你学习过程中好帮手。网络安全意识Linux操作系统WEB架构基础与HTTP协议Web渗透测试渗透测试案例分享渗透测试实战技巧攻防对战实战CTF之MISC实战讲解3、适合学习的人群一、基础适配人群零基础转型者适合计算机零基础但愿意系统学习的人群资料覆盖从网络协议、操作系统到渗透测试的完整知识链开发/运维人员具备编程或运维基础者可通过资料快速掌握安全防护与漏洞修复技能实现职业方向拓展或者转行就业应届毕业生计算机相关专业学生可通过资料构建完整的网络安全知识体系缩短企业用人适应期二、能力提升适配1、技术爱好者适合对攻防技术有强烈兴趣希望掌握漏洞挖掘、渗透测试等实战技能的学习者2、安全从业者帮助初级安全工程师系统化提升Web安全、逆向工程等专项能力3、合规需求者包含等保规范、安全策略制定等内容适合需要应对合规审计的企业人员因篇幅有限仅展示部分资料完整版的网络安全学习资料已经上传戳下面拿这些东西我都可以免费分享给大家需要的可以点这里自取:网安入门到进阶资源————————————————