红蓝对抗中,你如何识别蜜罐?这是个很有趣的问题……

admin 2026-09-14 04:56:15 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 这篇文章介绍了红蓝对抗中识别蜜罐的多种实用技巧,从端口服务特征、系统指纹异常、服务层特征和交互层特征四个维度展开分析。文章指出蜜罐通常开放大量端口、响应过于规整、系统版本与服务版本不匹配、存在过多经典漏洞、登录交互异常、文件系统过于干净等特征。建议攻击方在实战中综合运用这些特征进行判断,避免误入蜜罐陷阱。文章最后强调仅供安全学习和授权测试使用。 综合评分: 85 文章分类: 红队,渗透测试,安全意识,实战经验


红蓝对抗中,你如何识别蜜罐?这是个很有趣的问题……

原创

是老A 是老A

老A搞安全

2026年9月7日 07:36 贵州

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

一位深耕网络安全的老兵,目前是一家安全公司的技术分管,擅长渗透测试及安全培训方向,老A的愿望是大家没烦恼,一切顺心!

团队内部一次有趣的技术交流!

该技术交流:关于蜜罐!为了方便理解,演示了蜜罐环境(内部资源)当然,市面上也有免费开源的项目,如上(https://hfish.net/#/)
技术交流中,故意让攻击成员扫描到一个Web应用,登录框存在SQL注入但他在用sqlmap跑注入的时候发现了一个奇怪的现象:sqlmap的请求速度变得很稳定,每个请求返回的时间几乎一样(正常目标会有波动)。他停掉sqlmap,用浏览器访问页面,发现页面的响应头顺序异常规整,而且favicon.ico的Hash值匹配到了一个已知的蜜罐指纹库。
这是蜜罐
这个Web应用是高交互蜜罐,所有访问者的浏览器指纹、IP、工具特征都被记录
溯源时,可根据他的行为模式反制他的真实目标

作为攻击方,我们又该如何识别蜜罐呢?

这里说几个思路技巧

一、端口和服务特征

1、开放的端口范围

一台真实的服务器通常只开放业务相关的少数端口(80、443等)。如果一台机器开放了大量端口,尤其是高危端口(21、445、3306、3389或者linux的22端口等)都开着,而且响应都”正常”,那就高度可疑

2、端口交互的”流畅度”

真实服务的端口交互有正常的网络延迟和响应时间。蜜罐的响应通常过于规整,每个包的大小、响应时间都差不多,像是”标准模板”生成的

3、安全设备的特征端口

某些蜜罐系统有固定的特征端口。比如Conpot(工业控制蜜罐)默认开放102端口,Nefri(SSH蜜罐)开放2222端口

这些在对抗赛中都是值得重点关注!!

二、系统指纹异常

1、操作系统版本差异

用nmap做操作系统识别(-O参数)。如果看到的系统版本与实际业务场景不符。比如一台”Web服务器”显示的是Ubuntu 20.04,但Apache版本是极其古老的2.2.x。这种组合不自然,可能是蜜罐

2、不匹配的服务版本号

真实系统上的服务版本通常是连贯的。比如Apache 2.4.x配套OpenSSL 1.1.x。如果看到”Apache 2.4.55 + OpenSSL 1.0.2″,这个组合实际不存在,蜜罐模拟的时候凑错了

3、响应头里的”失真”

访问一些静态资源(robots.txt、sitemap.xml、favicon.ico),看返回的响应头有没有反常的地方。比如特定框架的默认路径:/icons/、/scripts/、/web-console/等返回了非预期的内容,或者存在自签名证书

这些也是比较可疑

三、服务层特征

1、过时的漏洞特征

蜜罐通常会模拟一些”经典漏洞”来吸引攻击者:

SSH蜜罐:弱口令(root/root)或已知的SSH漏洞版本

Web蜜罐:存在SQL注入漏洞的登录框

SMB蜜罐:开放445端口且存在永恒之蓝漏洞(MS17-010)

如果在nmap扫描结果里看到多个”经典漏洞”出现在同一台机器上。比如同时存在Log4j、永恒之蓝和Struts2漏洞,这违背了真实系统的安全维护逻辑,很可能是蜜罐,留个心眼,别以为自己捡漏!

2、登录交互异常

真实系统的登录过程有正常的延迟和反馈。蜜罐的登录验证通常过快,或者密码错误提示过于”规整”

输入任意用户名密码,响应时间是否异常短(几毫秒就返回”登录失败”)

多次尝试失败后,是否缺少正常的锁定或延迟机制

3、文件系统的”整洁度”

拿到shell后(如果你是红队),检查文件系统:

用户目录是否存在正常的.bash_history、.ssh等文件

/etc/passwd的格式是否正常,是否只有少量系统用户

系统日志(/var/log/)是否异常干净,只有最近几天的记录

4、系统进程是否异常精简

真实的系统是”脏”的,各种配置文件、日志、临时文件、用户目录。蜜罐是”干净”的,看起来太”标准”

四、交互层特征

1、重复的会话ID

如果会话ID可预测,或者多个并发会话产生了相同的会话ID,怀疑是蜜罐模拟

2、异常的响应格式

返回的HTTP头顺序、换行符、大小写风格在多次请求中完全一致,而真实服务器会因为网络栈、负载均衡等产生细微差异

3、没有真实用户流量

在蜜罐里,除了你自己的操作,不会看到其他”用户”的痕迹,没有其他Session、没有其他进程、没有日志里其他人的操作记录……

如果真的在红蓝对抗赛中碰到,这个心眼得多留……

别一上来就抡冒烟了,最后分都不够扣的!!!

⚠️ 法律声明:以上内容仅供安全学习和授权测试使用。未经授权的漏洞利用属于违法行为,请勿对未经授权的目标进行测试


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:老A搞安全 是老A 是老A《红蓝对抗中,你如何识别蜜罐?这是个很有趣的问题……》

    评论:0   参与:  0