Cowrie
Cowrie (SSH/Telnet-Honeypot)
Cowrie SSH/Telnet Honeypot
Cowrie ist ein quelloffener Honeypot mittlerer Interaktionstiefe, der SSH- und Telnet-Dienste nachbildet und die Aktivitäten von Angreifern detailliert aufzeichnet. Er gaukelt eine echte Shell vor und protokolliert jeden eingegebenen Befehl. Er ist einer der meistgenutzten Honeypots überhaupt.
Historie & Fakten. Cowrie ging aus dem älteren Honeypot Kippo hervor und erweiterte ihn deutlich (u. a. SFTP-Unterstützung, Ausführungsprotokollierung, JSON-Logging). Als Honeypot mittlerer Interaktion bietet er Angreifern eine glaubwürdige, aber abgeschottete Umgebung: Sie können sich „anmelden“, Befehle absetzen und Dateien hochladen, während alles minutiös protokolliert wird — wertvolle Einblicke in Werkzeuge, Taktiken und automatisierte Angriffe. Cowrie ist fester Bestandteil von Sammelplattformen wie T-Pot.
Ausblick & Empfehlung. Cowrie liefert hervorragende Daten über Brute-Force-Angriffe, eingesetzte Schadsoftware und Angreiferverhalten an exponierten SSH-Diensten. Wie bei jedem Honeypot gilt: strikt isolieren, niemals echte Zugänge oder Daten hinterlegen und ausgehende Verbindungen kontrollieren, damit der Köder nicht missbraucht wird. Im NEOSEC-Stack wird Cowrie zusammen mit OpenCanary genutzt, um Angriffe früh und ohne Risiko für die Produktivumgebung sichtbar zu machen.