Как легально шпионить за хакерами с помощью T-Pot

23 Jun, 2026
9,345
🔱 1,381
👥 227

Представьте, что вы выставили сервер в интернет, и уже через пять минут в логи посыпались попытки подбора паролей, сканирование портов и странные POST-запросы. Обычно мы закрываемся файрволами и стараемся этого не замечать. Но что, если не прятаться, а наоборот — расставить ловушки и посмотреть, что именно пытаются сделать атакующие?

Для этого существуют ханипоты (honeypots) — системы, которые имитируют уязвимые сервисы. Проблема в том, что поднимать их по одному долго, а настраивать сбор логов в единую панель — еще дольше. Ребята из Telekom Security решили эту задачу, собрав T-Pot. Это комбайн, который разворачивает целую армию ловушек внутри Docker и рисует красивые графики атак в реальном времени.

T-Pot

Что внутри этого швейцарского ножа

T-Pot — это не один ханипот, а платформа. После установки вы получаете больше 20 различных ловушек, которые имитируют всё: от простых SSH-серверов до сложных промышленных протоколов и медицинского оборудования.

Проект интересен тем, что он не просто «поднимает порты». В комплекте идет полноценный ELK-стек (Elasticsearch, Logstash, Kibana). Это значит, что вы не будете копаться в текстовых логах. Вместо этого у вас будет дашборд с картой мира, где стрелочками показано, откуда прилетают атаки, какие пароли подбирают боты и какие файлы они пытаются загрузить.

Кстати, в последних версиях разработчики добавили поддержку LLM (языковых моделей). Теперь ханипоты вроде Beelzebub или Galah могут использовать Ollama или ChatGPT, чтобы поддерживать осмысленный диалог с атакующим. Это выводит имитацию на новый уровень: бот или исследователь может подумать, что общается с реальной системой, и выдаст свои инструменты.

Архитектура и инструменты

Вся система крутится в Docker. Это удобно: если атакующий всё-таки «проломит» какой-то сервис, он окажется в изолированном контейнере.

Architecture

Вот несколько интересных компонентов, которые вы получаете «из коробки»:

  • Cowrie: имитирует SSH и Telnet. Умеет записывать сессии — вы сможете буквально посмотреть видео того, что вводил хакер в консоли.
  • Conpot: ловушка для любителей атаковать промышленную инфраструктуру (ICS/SCADA).
  • Suricata: полноценная система обнаружения вторжений, которая анализирует трафик и ищет сигнатуры известных зловредов.
  • CyberChef: веб-утилита для анализа данных. Если хакер оставил зашифрованную строку или странный конфиг, его можно быстро разобрать прямо в браузере.
  • Attack Map: та самая анимированная карта атак, которую любят показывать в фильмах про кибербезопасность.

Кому и зачем это нужно

В моей практике T-Pot чаще всего используют в двух случаях. Первый — это обучение. Если вы хотите понять, как работают современные ботнеты и какие эксплойты сейчас в ходу, лучше один раз увидеть реальные логи своего ханипота, чем прочитать десяток статей.

Второй случай — защита реальной сети. Вы ставите T-Pot внутри корпоративного контура (конечно, аккуратно и в отдельном сегменте). Если в Kibana вдруг пошли алерты, значит, кто-то уже внутри вашей сети сканирует порты. Это отличный индикатор компрометации.

Нюансы установки

Проект довольно требователен к ресурсам. Чтобы поднять всё это добро, вам понадобится минимум 8–16 ГБ оперативной памяти и около 128 ГБ на диске. Логи Elastic Stack растут быстро, особенно если выставить сервер в открытый интернет без фильтрации.

Установка запускается одной командой:

env bash -c "$(curl -sL https://github.com/telekom-security/tpotce/raw/master/install.sh)"

Но будьте внимательны: скрипт перевесит ваш реальный SSH на порт 64295. Не забудьте об этом, когда попытаетесь зайти на сервер в следующий раз. Веб-интерфейс будет доступен на порту 64297.

Стоит ли пробовать

Если у вас есть лишний сервер или мощная виртуалка, T-Pot — это самый быстрый способ войти в тему кибербеза и Threat Intelligence. Вы буквально за полчаса превращаете пустую железку в мощный центр мониторинга.

Главное — помнить о безопасности. Ханипот по определению должен быть атакован. Не храните на этой машине никаких личных данных и не используйте те же пароли, что и в основной системе. Разработчики честно предупреждают: ответственность за использование лежит на вас, так как риск полного взлома хоста исключать нельзя.

Для тех, кто хочет просто потыкать технологию, можно развернуть T-Pot на macOS или Windows через Docker Desktop, но там функционал будет сильно ограничен. Лучше всего проект чувствует себя на Debian или Ubuntu.

В целом, T-Pot — это отличный пример того, как открытое ПО помогает сделать сложную область безопасности доступной для обычных разработчиков и системных администраторов. Как минимум, это очень залипательное зрелище — наблюдать, как боты со всего мира безуспешно пытаются взломать вашу «ловушку».

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.