Создаём Honeypot на Linux: как ловить злоумышленников с помощью Cowrie и Kippo
🔍 Представь, что твой сервер — крепость, но кто-то постоянно пытается её взломать. Что если дать злоумышленнику «фальшивый» вход, где его действия можно наблюдать и анализировать? Это и есть honeypot — специальная ловушка для хакеров.
В этой статье разберёмся, как настроить honeypot на Linux с помощью Cowrie и Kippo, чтобы изучать атаки, анализировать методы взлома и повышать безопасность своих серверов.
Что такое Honeypot и зачем он нужен?
Honeypot — это фальшивый сервер или сервис, который выглядит как настоящая система, но на самом деле записывает все действия злоумышленника.
Для чего использовать honeypot?
✔ Изучение реальных атак. Можно узнать, какие уязвимости чаще всего ищут атакующие.
✔ Ловушка для автоматизированных ботов. Большинство сканеров и ботов будут «атаковать» фальшивый сервер, а не настоящий.
✔ Анализ поведения злоумышленников. Какие команды они вводят? Какие пароли пробуют?
✔ Улучшение защиты реальной системы. После анализа атак можно усилить безопасность основного сервера.
📌 Важно: honeypot не защищает систему напрямую. Это инструмент наблюдения, который помогает понять атаки и реагировать на них.
Cowrie – мощный SSH/Telnet Honeypot
📌 Что такое Cowrie?
Cowrie – это продвинутый honeypot, который имитирует SSH и Telnet-сервер. Он позволяет:
🔹 Фальшиво принимать логины и пароли злоумышленников.
🔹 Записывать все команды, которые они вводят.
🔹 Эмулировать файловую систему, создавая видимость настоящего Linux.
🔹 Автоматически блокировать IP-адреса атакующих.
Установка Cowrie на Linux
Требования:
- Установленный Python 3
- Debian/Ubuntu или любой другой Linux-дистрибутив
1️⃣ Установим зависимости:
sudo apt update && sudo apt install -y git python3-venv python3-dev libssl-dev libffi-dev build-essential
2️⃣ Клонируем Cowrie и переходим в папку:
git clone https://github.com/cowrie/cowrie.git
cd cowrie
3️⃣ Создаём виртуальное окружение и устанавливаем зависимости:
python3 -m venv cowrie-env
source cowrie-env/bin/activate
pip install --upgrade pip
pip install -r requirements.txt
4️⃣ Настраиваем Cowrie:
cp cowrie.cfg.dist cowrie.cfg
nano cowrie.cfg
Здесь можно изменить порт SSH (по умолчанию 2222) и другие параметры.
5️⃣ Запускаем honeypot:
bin/cowrie start
Теперь Cowrie работает и записывает все попытки входа в var/log/cowrie/cowrie.log.
Kippo – классический SSH Honeypot (устаревший, но интересный)
Kippo – это старый, но популярный honeypot для SSH, на основе которого был создан Cowrie. Он умеет:
✔ Записывать вводимые команды.
✔ Симулировать файловую систему Linux.
✔ Ловить пароли и попытки логина.
📌 Установка Kippo (если хочешь попробовать старую версию):
git clone https://github.com/desaster/kippo.git
cd kippo
cp kippo.cfg.dist kippo.cfg
nano kippo.cfg
Здесь можно изменить порт, логин и пароль «фальшивого» сервера.
Запуск:
./start.sh
🔹 Но лучше использовать Cowrie, так как Kippo уже давно не обновляется.
Анализируем логи атак
Все попытки взлома записываются в логи. Чтобы посмотреть, какие пароли вводили атакующие, выполни:
cat cowrie/log/cowrie.log | grep login
Пример вывода:
login attempt [root/admin] failed
login attempt [user/password] successful
Можно также отслеживать, какие команды вводили злоумышленники:
cat cowrie/log/cowrie.log | grep command
Если хочешь более удобный анализ, установи ELK Stack (Elasticsearch + Kibana) для визуализации данных.
Важно: безопасность при использовании honeypot'ов
💀 Не запускай honeypot на реальном порту SSH (22), иначе можешь случайно оставить систему уязвимой!
💀 Следи за логами, чтобы honeypot не использовали для атак на другие системы.
💀 Используй honeypot только на изолированных серверах или в виртуальной машине.
Вывод: стоит ли использовать honeypot?
✅ Если ты хочешь изучать реальные атаки – да, это отличный инструмент!
✅ Если тебе нужен дополнительный уровень защиты – возможно, но лучше сочетать с другими методами.
✅ Если ты просто интересуешься безопасностью – попробуй, это увлекательно!
Cowrie – один из лучших honeypot'ов для изучения атак на SSH. Если хочешь поймать хакеров «на живца», это идеальный инструмент.
Другие наши проекты:
https://timcore.ru/
https://timcourse.ru/
https://timforensics.ru/
https://tarasovinvest.ru/
https://mikhailtarasovcom.ru/
https://timrobot.ru/
👨💻 https://vk.com/hacker_timcore - Образование для хакеров Junior, Middle.
🏫 https://vk.com/school_timcore - Школа этичного хакинга Timcore.
🤖 https://vk.com/programmer_timcore - Разработка роботов под заказ, готовые скрипты.
🎮 https://vk.com/timcore_games - Разработка игр.
🕵️♂️ https://vk.com/forensics_timcore - Услуги кибердетектива.
💰 https://vk.com/project_financing - Инвестиции (проектное финансирование).
