1.一种基于欺骗防御的新型蜜罐系统,其特征在于,所述新型蜜罐系统包括:
环境仿真模块,用于构建仿真环境;
攻击诱导模块,用于投放诱饵,获取攻击者访问流量,将访问流量转发至仿真环境,给单个主机绑定多个虚拟IP地址,通过在仿真环境里将多个虚拟IP地址绑定到蜜罐诱捕环境上以批量生成虚拟资产;
所述攻击诱导模块还用于在传输至系统外的网络数据中添加加密诱饵数据包以及捕捉程序;
其中,所述加密诱饵数据包与捕捉程序绑定,所述捕捉程序用于响应解密者的解密动作,获取解密者输入的解密秘钥;所述捕捉程序在获取解密者输入的解密秘钥后,将所述解密秘钥反馈至终端或者主机;终端或者主机判断解密者输入的解密秘钥与预设的解密秘钥是否一致,若不一致,则判定解密者为疑似攻击者或者入侵者;解密者在预设时间长度内输入的解密秘钥与预设的解密秘钥不一致的次数大于预设阈值后,终端或者主机则判断解密者为真实攻击者,并触发报警;设置预设阈值的目的,是为了区分疑似攻击者与真实攻击者;
在解密者输入的解密秘钥与预设的解密秘钥不一致的时候,终端或者主机还计算解密者输入的解密秘钥与预设的解密秘钥之间的相似度;通过根据解密者输入的解密秘钥与预设的解密秘钥之间的相似度大小来设定疑似攻击者的等级高低并匹配不同的预设阈值;相似度越小,解密者为疑似攻击者的等级越高,预设阈值越小;
溯源反制模块,用于设置多重反制措施,对攻击者的攻击行为以及身份进行溯源并产生威胁情报。
2.如权利要求1所述的一种基于欺骗防御的新型蜜罐系统,其特征在于,所述新型蜜罐系统还包括:构建模块,用于在获取到攻击者访问流量时,终止正在被供给的仿真环境并生成构建指令;
其中,所述环境仿真模块还用于响应所述构建指令,构建新的仿真环境。
3.如权利要求1所述的一种基于欺骗防御的新型蜜罐系统,其特征在于,所述仿真环境为软件仿真环境、容器仿真环境或虚拟机仿真环境。
4.如权利要求3所述的一种基于欺骗防御的新型蜜罐系统,其特征在于,所述反制措施包括WEB反制、扫描反制以及蜜标反制。
5.一种基于欺骗防御的新型蜜罐方法,其特征在于,所述新型蜜罐方法包括如下步骤:S1,构建仿真环境;
S2,投放诱饵,获取攻击者访问流量;
S3,将访问流量转发至仿真环境;
S4,给单个主机绑定多个虚拟IP地址,通过在仿真环境里将多个虚拟IP地址绑定到蜜罐诱捕环境上以批量生成虚拟资产;在传输至系统外的网络数据中添加加密诱饵数据包以及捕捉程序;
其中,所述加密诱饵数据包与捕捉程序绑定,所述捕捉程序用于响应解密者的解密动作,获取解密者输入的解密秘钥;所述捕捉程序在获取解密者输入的解密秘钥后,将所述解密秘钥反馈至终端或者主机;终端或者主机判断解密者输入的解密秘钥与预设的解密秘钥是否一致,若不一致,则判定解密者为疑似攻击者或者入侵者;解密者在预设时间长度内输入的解密秘钥与预设的解密秘钥不一致的次数大于预设阈值后,终端或者主机则判断解密者为真实攻击者,并触发报警;设置预设阈值的目的,是为了区分疑似攻击者与真实攻击者;
在解密者输入的解密秘钥与预设的解密秘钥不一致的时候,终端或者主机还计算解密者输入的解密秘钥与预设的解密秘钥之间的相似度;通过根据解密者输入的解密秘钥与预设的解密秘钥之间的相似度大小来设定疑似攻击者的等级高低并匹配不同的预设阈值;相似度越小,解密者为疑似攻击者的等级越高,预设阈值越小;
S5,设置多重反制措施,对攻击者的攻击行为以及身份进行溯源并产生威胁情报。
6.如权利要求5所述的一种基于欺骗防御的新型蜜罐方法,其特征在于,在步骤S3中,通过主机将访问流量转发至仿真环境,所述主机上部署有探针软件;
其中,所述探针软件用于通过监测客户未使用的网络端口来虚拟真实服务,所述主机通过所述探针软件将试图访问所述网络端口的异常连接请求转发到所述仿真环境。
7.如权利要求6所述的一种基于欺骗防御的新型蜜罐方法,其特征在于,在步骤S3中,通过网络将访问流量转发至仿真环境。