À propos du projet

T-Pot est une plateforme honeypot tout-en-un, éventuellement distribuée, multi-architecture, qui regroupe plus de 20 images honeypot distinctes et une large gamme d'outils de sécurité. Elle fonctionne sur Linux, macOS et Windows via Docker et Docker-Compose, permettant d'utiliser pleinement le matériel de l'hôte. Le système nécessite au moins 8 Go de RAM (capteur) ou 16 Go de RAM (ruche) et 128 Go à 256 Go de stockage SSD, une connexion Internet IPv4 non filtrée et la capacité d'ouvrir les ports entrants et sortants requis. L'installation s'effectue depuis le répertoire personnel d'un utilisateur à l'aide d'une seule commande curl qui récupère et exécute un script d'installation ; le processus peut être automatisé et prend en charge diverses distributions Linux, Raspberry Pi et images cloud. Après l'installation, la plateforme fournit un accès SSH, une interface de gestion web via un proxy inverse Nginx et des tableaux de bord basés sur la pile Elastic (Elasticsearch, Logstash, Kibana) pour visualiser les attaques, les journaux et les renseignements sur les menaces. Des outils web supplémentaires incluent CyberChef, Elasticvue, T-Pot Attack Map, Spiderfoot et d'autres. Les utilisateurs peuvent sélectionner les honeypots à exécuter via un fichier docker-compose configurable, activer ou désactiver la soumission de données communautaires et gérer les utilisateurs via des identifiants d'authentification de base. La maintenance comprend des mises à jour automatiques, une option de redémarrage quotidien, une réinitialisation d'usine, la persistance des journaux, l'inspection des conteneurs et des capacités de restauration. T-Pot est conçu pour les chercheurs en sécurité, les opérateurs d'équipe rouge et les intervenants en cas d'incident qui ont besoin d'un environnement prêt à déployer et extensible pour l'analyse de leurre et de trafic.