Tạo Hệ Thống Honeypot Đánh Lừa Hacker: Sử Dụng Cowrie Để Ghi Lại Toàn Bộ Hành Vi Gõ Lệnh SSH Tấn Công VPS
1. Giới thiệu về Honeypot và Giải pháp Chủ động Phòng thủ
Trong kỷ nguyên số hóa, các cuộc tấn công mạng nhắm vào hạ tầng máy chủ ảo (VPS) diễn ra liên tục với tần suất ngày càng dày đặc. Phương pháp phòng thủ truyền thống như cấu hình tường lửa (Firewall) hay cài đặt hệ thống phát hiện xâm nhập (IDS) thường chỉ mang tính chất bị động. Để nâng cao năng lực bảo mật, các chuyên gia an ninh mạng hiện nay đang hướng tới giải pháp Cyber Deception (Đánh lừa mạng), và Honeypot chính là công cụ cốt lõi trong chiến lược này.
Honeypot (Mật ngọt) là một hệ thống máy tính hoặc tài nguyên mạng được thiết kế cấu hình cố tình để lộ các lỗ hổng bảo mật nhằm thu hút kẻ tấn công. Khi hacker xâm nhập vào Honeypot, mọi hành vi, câu lệnh và công cụ của chúng đều bị giám sát và ghi lại một cách bí mật. Điều này không chỉ giúp bảo vệ hệ thống thật mà còn cung cấp những dữ liệu tình báo giá trị về phương thức tấn công của tội phạm mạng.
2. Tổng quan về Cowrie Honeypot
Khi nhắc đến việc giám sát các giao thức SSH và Telnet, Cowrie là cái tên phổ biến và mạnh mẽ nhất hiện nay. Đây là một Honeypot tương tác từ trung bình đến cao (Medium to High Interaction Honeypot), được phát triển bằng ngôn ngữ Python.
Cowrie hoạt động như một lớp giả lập môi trường Linux shell tinh vi. Khi hacker thực hiện tấn công dò tìm mật khẩu (Brute-force) thành công vào cổng SSH giả lập, chúng sẽ tưởng rằng mình đã chiếm quyền kiểm soát toàn bộ máy chủ. Tuy nhiên, thực tế là chúng đang hoạt động trong một môi trường sandbox hoàn toàn cô lập. Cowrie sở hữu những tính năng vượt trội bao gồm:
- Ghi lại toàn bộ lịch sử gõ lệnh (Session logging) của kẻ tấn công dưới dạng tệp tin replay.
- Thu thập các tệp tin độc hại mà hacker tải lên hệ thống (wget, curl).
- Giả lập cấu hình hệ thống tệp tin (File system) như một máy chủ Ubuntu hoặc Debian thật.
- Hỗ trợ xuất log chi tiết sang các hệ thống quản lý tập trung như ELK Stack hoặc Splunk để phân tích chuyên sâu.
3. Quy trình Triển khai Cowrie trên Máy chủ VPS
Để đảm bảo an toàn, tuyệt đối không triển khai Cowrie trực tiếp trên máy chủ chứa dữ liệu sản xuất (Production). Bạn nên sử dụng một VPS độc lập riêng biệt cho mục đích này.
Bước 1: Chuẩn bị hệ thống và chuyển đổi cổng SSH thật
Mặc định, dịch vụ SSH thật của VPS chạy trên cổng 22. Để nhường cổng này cho Cowrie nhằm bẫy hacker, chúng ta cần chuyển cổng SSH thật sang một cổng khác (ví dụ: 2222).
# Chỉnh sửa tệp cấu hình SSH dịch vụ thật
sudo nano /etc/ssh/sshd_config
# Tìm dòng Port 22 và đổi thành Port 2222
# Lưu lại và khởi động lại dịch vụ SSH
sudo systemctl restart sshdKhuyến cáo: Hãy mở cổng 2222 trên Firewall trước khi thực hiện khởi động lại dịch vụ SSH để tránh việc bị ngắt kết nối hoàn toàn khỏi VPS.
Bước 2: Cài đặt các gói phụ thuộc và tạo người dùng chuyên biệt
Vì lý do bảo mật, chúng ta không bao giờ chạy Honeypot dưới quyền root. Hãy tạo một người dùng hệ thống riêng tên là cowrie.
sudo apt-get update
sudo apt-get install git python3-venv python3-pip libssl-dev libffi-dev build-essential -y
sudo useradd -m -s /bin/bash cowrie
sudo su - cowrieBước 3: Tải và cấu hình Cowrie
Tiến hành clone mã nguồn từ kho lưu trữ GitHub chính thức của dự án và khởi tạo môi trường ảo Python:
git clone [http://github.com/cowrie/cowrie.git](http://github.com/cowrie/cowrie.git)
cd cowrie
python3 -m venv cowrie-env
source cowrie-env/bin/activate
pip install --upgrade pip
pip install -r requirements.txtTiếp theo, sao chép tệp cấu hình mặc định để tùy chỉnh:
cp cowrie.cfg.dist cowrie.cfg
nano cowrie.cfgTrong tệp cowrie.cfg, bạn có thể tùy chỉnh tên máy chủ giả lập (hostname), phiên bản SSH hiển thị để đánh lừa hacker, cũng như kích hoạt các tính năng ghi nhận nâng cao.
Bước 4: Cấu hình chuyển hướng cổng (Port Forwarding)
Vì Cowrie chạy dưới quyền người dùng không phải root, hệ thống sẽ không cho phép ứng dụng liên kết trực tiếp với cổng 22. Do đó, chúng ta cấu hình Cowrie chạy trên cổng 22222 và dùng iptables để chuyển hướng lưu lượng từ cổng 22 về cổng của Cowrie:
sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-ports 222224. Phân tích Hành vi và Giám sát Kẻ tấn công
Sau khi kích hoạt Cowrie thành công bằng lệnh bin/cowrie start, hệ thống bẫy đã sẵn sàng. Chỉ trong vòng vài giờ, bạn sẽ nhận thấy hàng nghìn lượt truy cập trái phép từ các botnet và hacker trên toàn cầu.
Toàn bộ dữ liệu được lưu trữ tại thư mục var/log/cowrie/. Trong đó:
- cowrie.json: Tệp tin chứa toàn bộ log sự kiện dưới định dạng JSON, rất dễ để tích hợp vào các công cụ SIEM.
- cowrie.log: Log hoạt động chi tiết của hệ thống dưới dạng văn bản thông thường.
- Thư mục var/lib/cowrie/downloads/: Nơi lưu trữ tất cả mã độc, script độc hại mà hacker đã tải lên máy chủ giả lập.
Điểm đặc biệt nhất của Cowrie là khả năng tái dựng lại phiên làm việc. Bạn có thể sử dụng công cụ playlog đi kèm để xem trực tiếp quá trình hacker gõ từng phím lệnh, giống như đang xem một đoạn video quay màn hình thực tế:
bin/playlog var/lib/cowrie/tty/5. Kết luận và Khuyến nghị chiến lược
Việc xây dựng hệ thống Honeypot bằng Cowrie giúp doanh nghiệp chuyển dịch từ thế bị động sang chủ động trong công tác an ninh mạng. Những thông tin thu thập được từ Honeypot chính là nguồn Cyber Threat Intelligence (Tình báo mối đe dọa) vô giá, giúp đội ngũ quản trị hiểu rõ đối thủ đang tìm kiếm điều gì và áp dụng các biện pháp vá lỗ hổng kịp thời cho hệ thống thật.
Tuy nhiên, hãy luôn đảm bảo tuân thủ các nguyên tắc cô lập mạng chặt chẽ để Honeypot không bị lợi dụng làm bàn đạp tấn công sang các phân vùng mạng nội bộ khác của doanh nghiệp.
