HFish蜜罐:国产开源安全框架的全面解析与快速部署指南

基本介绍

HFish是一款基于Golang开发的跨平台多功能主动诱导型开源国产蜜罐框架系统。其设计从内网失陷检测、外网威胁感知、威胁情报生产三个场景出发,旨在为用户提供可独立操作且实用的功能。HFish采用B/S架构,由管理端和节点端组成,管理端用于生成和管理节点端,并接收、分析和展示节点端回传的数据,而节点端则负责构建蜜罐服务。

架构设计

HFish采用B/S架构,系统由管理端和节点端组成,管理端用来生成和管理节点端,并接收、分析和展示节点端回传的数据,节点端接受管理端的控制并负责构建蜜罐服务,其中管理端只用于数据的分析和展示,节点端进行虚拟蜜罐,最后由蜜罐来承受攻击

图片[1]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

主要特点

HFish当前具备如下几个特点:

  • 安全可靠:主打低中交互蜜罐,简单有效
  • 功能丰富:支持基本网络 服务、OA系统、CRM系统、NAS存储系统、Web服务器、运维平台、无线AP、交换机/路由器、邮件系统、IoT设备等40多种蜜罐服务,支持用户制作自定义Web蜜罐,支持用户进行流量牵引到云蜜网、可开关的扫描感知能力、支持可自定义的蜜饵配置
  • 开放透明:支持对接微步在线X社区API、五路syslog输出、支持邮件、钉钉、企业微信、飞书、自定义WebHook告警输出
  • 快捷管理:支持单个安装包批量部署,支持批量修改端口和服务
  • 跨平台:支持Linux x32/x64/ARM、Windows x32/x64平台、国产操作系统、龙芯、海光、飞腾、鲲鹏、腾云、兆芯硬件

应用场景

内网失陷报警
图片[2]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
外网情报生成
图片[3]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
攻击溯源反制
图片[4]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
内部人员风险
图片[5]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

快速部署

Linux平台

此处我们使用Docker来快速搭建部署一个HFish:

Step 1:防火墙开启4433、4434,确认返回success

firewall-cmd --add-port=4433/tcp --permanent   #(用于web界面启动)
firewall-cmd --add-port=4434/tcp --permanent   #(用于节点与管理端通信)
firewall-cmd --reload

Step 2:使用root用户运行下面的脚本(需要联网)

bash <(curl -sS -L https://hfish.io/webinstall.sh)
图片[6]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

Step 3:服务查看

图片[7]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

Step 4:Web端访问

登陆链接:https://[ip]:4433/web/
账号:admin
密码:HFish2021
图片[8]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

Docker部署

此处我们还可以使用Docker来快速搭建部署一个HFish:

Step 1:确认已安装并启动Docker

docker version
图片[9]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

Step 2:运行版本HFish

docker run -itd --name hfish \
-v /usr/share/hfish:/usr/share/hfish \
--network host \
--privileged=true \
threatbook/hfish-server:latest
图片[10]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

Step 3:配置后续自动升级

docker run -d    \
 --name watchtower \
 --restart unless-stopped \
  -v /var/run/docker.sock:/var/run/docker.sock  \
  --label=com.centurylinklabs.watchtower.enable=false \
--privileged=true \
  containrrr/watchtower  \
  --cleanup  \
  hfish \
  --interval 3600
图片[11]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

Step 4:登陆HFish


登陆地址:https://ip:4433/web/
初始用户名:admin
初始密码:HFish2021
图片[12]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

控制面板如下所示:

图片[13]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
Windows平台

Step 1:下载安装包

https://hfish.io/#/2-3-windows

图片[14]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

Step 2:解压

图片[15]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

Step 3:关闭防火墙

图片[16]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

Step 4:进入HFish-Windows-amd64文件夹内,运行文件目录下的install.bat

图片[17]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
图片[18]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

Step 5:进行登录


登陆地址:https://192.168.17.132:4433/web/login
初始用户名:admin
初始密码:HFish2021
图片[19]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

Step 6:之后进行数据库配置,这里我们直接选择SQLite

图片[20]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

之后返回控制面板

图片[21]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

之后进行密码修改

图片[22]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
图片[23]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

蜜罐使用

攻击大屏

https://192.168.17.132:4433/web/index

图片[24]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
蜜罐列表

节点默认开启部分服务,包括FTP、SSH、Telnet、Zabbix监控系统、Nginx蜜罐、MySQL蜜罐、Redis蜜罐、HTTP代理蜜罐、ElasticSearch蜜罐和通用TCP端口监听

https://192.168.17.132:4433/web/nodeList

图片[25]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

可支持的蜜罐列表如下:

https://192.168.17.132:4433/web/service

图片[26]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

添加蜜罐

展开节点信息并点击”添加蜜罐服务”

https://192.168.17.132:4433/web/nodeList

图片[27]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

勾选想要添加的蜜罐即可:

图片[28]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
微步API

当我们获取到了攻击者的攻击信息后,下一步要做的就是溯源,此时我们可以在情报对接中可以配置我们的微步API密钥,来自动获取攻击者的威胁情报,这里就不做演示了,又兴趣的用户可以自行配置

图片[29]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

攻击蜜罐

服务扫描

使用Nmap扫描蜜罐查看对应的服务信息:

nmap 192.168.17.132
图片[30]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
SSH蜜罐

使用Kali虚拟机尝试SSH远程登录Hfish蜜罐系统的主机

 ssh root@192.168.17.132    (passwd:123456)
图片[31]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

此时可以在Hfish后台管理系统的”上钓列表”中成功看到攻击信息

图片[32]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
图片[33]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

攻击来源:

图片[34]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

执行的命令也会被记录:

图片[35]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
H3C蜜罐

https://192.168.17.132:9092/

图片[36]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

相关记录捕捉:

图片[37]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
Gitlab蜜罐

https://192.168.17.132:9093/

图片[38]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

攻击记录:

图片[39]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
MySQL蜜罐
mysql -h 192.168.17.132 -u root -p
图片[40]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

之后会在控制台记录用户的操作信息:

图片[41]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
OA系统蜜罐

https://192.168.17.132:9096/

图片[42]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

相关记录捕获:

图片[43]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛
Elasticsearch
http://192.168.17.132:9200/
图片[44]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

攻击记录:

图片[45]-HFish蜜罐:国产开源安全框架的全面解析与快速部署指南-山海云端论坛

文末小结

Hfish蜜罐部署简单,使用方便且功能强大,算是蜜罐界的一个标杆项目,更多的使用说明可以参考一下官方文档:https://hfish.io/#/

© 版权声明
THE END
喜欢就支持一下吧
点赞5 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容