文章总结: 这篇文章介绍了红蓝对抗中识别蜜罐的多种实用技巧,从端口服务特征、系统指纹异常、服务层特征和交互层特征四个维度展开分析。文章指出蜜罐通常开放大量端口、响应过于规整、系统版本与服务版本不匹配、存在过多经典漏洞、登录交互异常、文件系统过于干净等特征。建议攻击方在实战中综合运用这些特征进行判断,避免误入蜜罐陷阱。文章最后强调仅供安全学习和授权测试使用。 综合评分: 85 文章分类: 红队,渗透测试,安全意识,实战经验
红蓝对抗中,你如何识别蜜罐?这是个很有趣的问题……
原创
是老A 是老A
老A搞安全
2026年9月7日 07:36 贵州
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一位深耕网络安全的老兵,目前是一家安全公司的技术分管,擅长渗透测试及安全培训方向,老A的愿望是大家没烦恼,一切顺心!
团队内部一次有趣的技术交流!
该技术交流:关于蜜罐!为了方便理解,演示了蜜罐环境(内部资源)当然,市面上也有免费开源的项目,如上(https://hfish.net/#/)
技术交流中,故意让攻击成员扫描到一个Web应用,登录框存在SQL注入但他在用sqlmap跑注入的时候发现了一个奇怪的现象:sqlmap的请求速度变得很稳定,每个请求返回的时间几乎一样(正常目标会有波动)。他停掉sqlmap,用浏览器访问页面,发现页面的响应头顺序异常规整,而且favicon.ico的Hash值匹配到了一个已知的蜜罐指纹库。
这是蜜罐
这个Web应用是高交互蜜罐,所有访问者的浏览器指纹、IP、工具特征都被记录
溯源时,可根据他的行为模式反制他的真实目标
作为攻击方,我们又该如何识别蜜罐呢?
这里说几个思路技巧
一、端口和服务特征
1、开放的端口范围
一台真实的服务器通常只开放业务相关的少数端口(80、443等)。如果一台机器开放了大量端口,尤其是高危端口(21、445、3306、3389或者linux的22端口等)都开着,而且响应都”正常”,那就高度可疑
2、端口交互的”流畅度”
真实服务的端口交互有正常的网络延迟和响应时间。蜜罐的响应通常过于规整,每个包的大小、响应时间都差不多,像是”标准模板”生成的
3、安全设备的特征端口
某些蜜罐系统有固定的特征端口。比如Conpot(工业控制蜜罐)默认开放102端口,Nefri(SSH蜜罐)开放2222端口
这些在对抗赛中都是值得重点关注!!
二、系统指纹异常
1、操作系统版本差异
用nmap做操作系统识别(-O参数)。如果看到的系统版本与实际业务场景不符。比如一台”Web服务器”显示的是Ubuntu 20.04,但Apache版本是极其古老的2.2.x。这种组合不自然,可能是蜜罐
2、不匹配的服务版本号
真实系统上的服务版本通常是连贯的。比如Apache 2.4.x配套OpenSSL 1.1.x。如果看到”Apache 2.4.55 + OpenSSL 1.0.2″,这个组合实际不存在,蜜罐模拟的时候凑错了
3、响应头里的”失真”
访问一些静态资源(robots.txt、sitemap.xml、favicon.ico),看返回的响应头有没有反常的地方。比如特定框架的默认路径:/icons/、/scripts/、/web-console/等返回了非预期的内容,或者存在自签名证书
这些也是比较可疑
三、服务层特征
1、过时的漏洞特征
蜜罐通常会模拟一些”经典漏洞”来吸引攻击者:
SSH蜜罐:弱口令(root/root)或已知的SSH漏洞版本
Web蜜罐:存在SQL注入漏洞的登录框
SMB蜜罐:开放445端口且存在永恒之蓝漏洞(MS17-010)
如果在nmap扫描结果里看到多个”经典漏洞”出现在同一台机器上。比如同时存在Log4j、永恒之蓝和Struts2漏洞,这违背了真实系统的安全维护逻辑,很可能是蜜罐,留个心眼,别以为自己捡漏!
2、登录交互异常
真实系统的登录过程有正常的延迟和反馈。蜜罐的登录验证通常过快,或者密码错误提示过于”规整”
输入任意用户名密码,响应时间是否异常短(几毫秒就返回”登录失败”)
多次尝试失败后,是否缺少正常的锁定或延迟机制
3、文件系统的”整洁度”
拿到shell后(如果你是红队),检查文件系统:
用户目录是否存在正常的.bash_history、.ssh等文件
/etc/passwd的格式是否正常,是否只有少量系统用户
系统日志(/var/log/)是否异常干净,只有最近几天的记录
4、系统进程是否异常精简
真实的系统是”脏”的,各种配置文件、日志、临时文件、用户目录。蜜罐是”干净”的,看起来太”标准”
四、交互层特征
1、重复的会话ID
如果会话ID可预测,或者多个并发会话产生了相同的会话ID,怀疑是蜜罐模拟
2、异常的响应格式
返回的HTTP头顺序、换行符、大小写风格在多次请求中完全一致,而真实服务器会因为网络栈、负载均衡等产生细微差异
3、没有真实用户流量
在蜜罐里,除了你自己的操作,不会看到其他”用户”的痕迹,没有其他Session、没有其他进程、没有日志里其他人的操作记录……
如果真的在红蓝对抗赛中碰到,这个心眼得多留……
别一上来就抡冒烟了,最后分都不够扣的!!!
⚠️ 法律声明:以上内容仅供安全学习和授权测试使用。未经授权的漏洞利用属于违法行为,请勿对未经授权的目标进行测试
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:老A搞安全 是老A 是老A《红蓝对抗中,你如何识别蜜罐?这是个很有趣的问题……》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论