Honeypot (bal küpü), gerçek bir sistemmiş gibi görünen ama aslında saldırganları çekmek ve davranışlarını gözlemlemek için kasıtlı olarak açık bırakılan bir tuzak sistemdir. Gerçek üretim sistemlerinin aksine, honeypot'a gelen her bağlantı zaten şüpheli kabul edilir — çünkü meşru bir kullanıcının orada işi yoktur. Bu da honeypot verisini, normal ağ trafiği içinden saldırıyı ayıklamaya çalışmaktan çok daha net ve gürültüsüz kılar.
Low-Interaction ve High-Interaction Honeypot Farkı
Low-interaction (düşük etkileşimli) honeypot'lar, bir servisin sadece yüzeysel davranışını taklit eder — örneğin bir SSH sunucusunun login ekranını gösterir ama gerçek bir shell veya dosya sistemi sunmaz. Kurulumu kolaydır, riski düşüktür, ama saldırganın giriş sonrası ne yapacağını gözlemleyemezsiniz.
High-interaction (yüksek etkileşimli) honeypot'lar ise saldırgana gerçeğe yakın bir ortam sunar — sahte bir dosya sistemi, komut çalıştırma simülasyonu, hatta bazen gerçek (ama izole ve sıkı kontrollü) bir sistem. Saldırganın giriş sonrası davranışını, hangi komutları çalıştırdığını, ne indirmeye çalıştığını görebilirsiniz. Risk ve karmaşıklık da buna paralel artar — izolasyon doğru yapılmazsa, "tuzak" gerçek bir güvenlik açığına dönüşebilir.
Bu ikisi arasında en bilinen açık kaynak örnek Cowrie'dir — SSH/Telnet için orta-yüksek etkileşimli, sahte bir shell ortamı sunan, saldırgan komutlarını güvenli şekilde kaydeden bir honeypot yazılımı. T-Pot gibi projeler ise birden fazla honeypot türünü (Cowrie dahil) tek bir Docker tabanlı pakette bir araya getirir.
Honeytoken Nedir?
Honeytoken, bir honeypot'un küçük ölçekli versiyonu gibi düşünülebilir: gerçek bir sistemin içine yerleştirilen, hiçbir meşru işlevi olmayan sahte bir veri parçası (örneğin kullanılmayan bir API anahtarı veya sahte bir veritabanı kaydı). Bu token'a erişildiğinde veya kullanıldığında, sistemde yetkisiz biri olduğu anlaşılır. Honeypot bütün bir sistemi taklit ederken, honeytoken sadece tek bir "tripwire" (tuzak teli) görevi görür.
SiberKapan'ın Honeypot Ağı: Sahadan Gerçek Veriler
SiberKapan'ın HoneypotKapan ağı, birden fazla sunucuda eş zamanlı çalışan, SSH dahil 11 farklı servisi taklit eden bir honeypot sensör ağıdır. SSH honeypot'umuz, Cowrie tarzı bir mimariyle çalışır: saldırgana "başarılı giriş" sonrası sahte bir shell ortamı sunulur, komutları gözlemlenir, ama hiçbir zaman gerçek bir dosya sistemine veya komut çalıştırma yetkisine erişim verilmez.
Bu mimari sayesinde yakaladığımız veriler arasında: saldırganların indirmeye çalıştığı malware örneklerinin SHA256 hash'leri (dosya hiçbir zaman diske yazılmaz veya çalıştırılmaz, sadece güvenli şekilde indirilip hash'lenir), persistence hazırlığı için kullanılan komut kalıpları, ve birden fazla sunucuda aynı botnet kampanyasının izini süren çapraz-korelasyon verileri var. Bu tür gerçek saha bulgularından birini önceki bültenimizde paylaşmıştık.
Kurulum İçin Yol Haritası (Özet)
- İzole bir ortam belirleyin — honeypot, üretim sisteminizle aynı ağ segmentinde olmamalı
- Açık kaynak bir çözümle başlayın (Cowrie gibi tek servis, veya T-Pot gibi çoklu honeypot paketi)
- Loglama ve uyarı mekanizmasını kurun — honeypot'un değeri, verinin bir yere aktarılıp analiz edilmesinde
- Yakalanan göstergeleri (IP, hash, komut) bir tehdit istihbarat platformuna (MISP gibi) besleyin
Hukuki Çerçeve Hakkında Not
Honeypot kurulumunun Türkiye'deki yasal çerçevesi, sistemin nasıl konumlandırıldığına ve hangi verinin toplandığına göre değişebilir; bu konuda net ve güncel bir hukuki kaynak bulamadığımız için kesin bir iddiada bulunmuyoruz. Kurumsal bir ortamda honeypot kurmadan önce hukuk danışmanınıza başvurmanızı öneririz.
A honeypot is a decoy system deliberately left exposed to look like a real system, in order to attract attackers and observe their behavior. Unlike real production systems, every connection to a honeypot is inherently suspicious — a legitimate user has no reason to be there. This makes honeypot data far cleaner and less noisy than trying to separate an attack from normal network traffic.
Low-Interaction vs. High-Interaction Honeypots
Low-interaction honeypots mimic only the surface behavior of a service — for example, showing an SSH login screen without offering a real shell or filesystem. They're easy to deploy and low-risk, but you can't observe what an attacker does after logging in.
High-interaction honeypots offer the attacker a near-real environment — a fake filesystem, simulated command execution, sometimes even a real (but tightly isolated and controlled) system. You can observe post-login behavior: which commands are run, what's being downloaded. Risk and complexity scale accordingly — if isolation isn't done correctly, the "trap" can become a real vulnerability.
The best-known open-source example in this space is Cowrie — a medium-to-high-interaction honeypot for SSH/Telnet that presents a fake shell environment and safely logs attacker commands. Projects like T-Pot bundle multiple honeypot types (including Cowrie) into a single Docker-based package.
What Is a Honeytoken?
A honeytoken can be thought of as a small-scale version of a honeypot: a fake piece of data placed inside a real system with no legitimate function (e.g. an unused API key or a fake database record). When that token is accessed or used, it signals an unauthorized presence. While a honeypot mimics an entire system, a honeytoken acts as a single tripwire.
SiberKapan's Honeypot Network: Real Data From the Field
SiberKapan's HoneypotKapan network runs simultaneously across multiple servers, emulating 11 different services including SSH. Our SSH honeypot follows a Cowrie-style architecture: attackers are presented with a fake shell after a "successful" login, their commands are observed, but they're never given access to a real filesystem or command execution capability.
Data captured through this architecture includes SHA256 hashes of malware samples attackers attempt to download (the file is never written to disk or executed — only safely downloaded and hashed), command patterns used to prepare persistence, and cross-correlation data tracing the same botnet campaign across multiple servers. We shared one such real field finding in our previous bulletin.
Setup Roadmap (Summary)
- Identify an isolated environment — a honeypot should not sit on the same network segment as your production systems
- Start with an open-source solution (a single service like Cowrie, or a multi-honeypot package like T-Pot)
- Set up logging and alerting — a honeypot's value lies in getting the data somewhere it can be analyzed
- Feed captured indicators (IPs, hashes, commands) into a threat intelligence platform like MISP
A Note on Legal Considerations
The legal framework around deploying a honeypot in Turkey can vary depending on how the system is positioned and what data is collected; we haven't found a clear, current legal source to make a definitive claim here. We'd recommend consulting legal counsel before deploying a honeypot in a corporate environment.