中文

面向企业环境的高交互式Windows蜜罐

密码学与安全 2025-05-02 v1

摘要

Windows操作系统(OS)在企业信息技术(IT)和运营技术(OT)环境中几乎无处不在。由于其广泛采用且存在已知漏洞,常常是恶意软件和勃索纳马攻击的首要目标。据统计,93%的勃索纳马攻击针对基于Windows的系统,亟需先进的防御机制以有效检测、分析和缓解威胁。本文提出HoneyWin—a模拟企业IT环境的高交互式Windows蜜罐。HoneyWin由三个Windows 11工作站和一台企业级网关组成,配备全面的网络流量捕获、主机日志记录、欺骗令牌、端点安全和实时警报功能。HoneyWin在野外部署34天,接收超过579万次未 solicited 连接,124万次登录尝试,分别通过远程桌面协议(RDP)和安全外壳(SSH)成功登录5和354次。攻击者在一个RDP会话中与欺骗令牌交互,并利用公开的端点通过SSH会话发起简单邮件传输协议(SMTP)的暴力破解僵尸网络攻击。攻击者在尝试151,179个凭证后成功收获1,250个SMTP凭证。

关键词

引用

@article{arxiv.2505.00465,
  title  = {HoneyWin: High-Interaction Windows Honeypot in Enterprise Environment},
  author = {Yan Lin Aung and Yee Loon Khoo and Davis Yang Zheng and Bryan Swee Duo and Sudipta Chattopadhyay and Jianying Zhou and Liming Lu and Weihan Goh},
  journal= {arXiv preprint arXiv:2505.00465},
  year   = {2025}
}