AgentCapture 是面向互联网业务的 SaaS 化蜜罐反制溯源平台,把三类蜜饵、协议蜜罐与 AI 行为识别整合到一套后台。平台以反向代理与前端注入为现有业务加一层 deception layer,自动化扫描与 AI Agent 探测命中后即触发告警、隔离或反制,证据收敛为可回放的攻击链路,适合 安全值守 与红蓝对抗场景。
项目地址: https://github.com/Tcotl/AgentCapture
核心能力速览
| 功能 |
说明 |
| 三类蜜饵 |
路由/文件/凭证联动成链 |
| 协议蜜罐 |
SSH/MySQL/Redis 真仿真 |
| AI Agent 识别 |
探测自动化工具并反制 |
| 反制溯源 |
会话水印与来源画像 |
| 态势大屏 |
攻击趋势值守看板 |
运行截图
运营控制台 · 全局事件总数、高风险事件、攻击来源、在线节点、凭证蜜饵捕获量与七天趋势,按运营视角组织。

FUI 态势大屏 · 3D 攻击地球、攻击趋势、来源压力、高频路径负载与宿主负载,适合值守展示与自动轮播。

蜜饵指挥台 · API 路由蜜饵、文件蜜饵、凭证蜜饵三类统一管理,可一键生成默认攻击链与投放片段。

协议蜜罐矩阵 · SSH / MySQL / Redis / FTP / ElasticSearch / nginx-admin 仿真引擎一键启停,状态与真实监听自动对账。

SSH 会话回放 · 终端风格逐命令回放:认证事件、攻击者输入与蜜罐输出按时间顺序重放,捕获凭证带会话水印。

C2 控制台 · Beacon 列表、任务队列、Beacon 生成、监听器与 MSF 面板统一入口,受管主机带审批与租约控制。

系统架构 · 感知处置层 → 欺骗反制层 → 数据运营层三段管线,AI 沿 Portal API 接入 C2 接受任务与心跳。

核心亮点
1. AI Agent 行为识别与反制,收编而不是拦截
平台用 Prompt Canary、浏览器侧 beacon 和 Headless/WebDriver 线索识别自动化探测,命中对象走「挑战 → 隔离 → 阻断」的处置轨迹。更特别的是提示词注入招募回路——实测 ChatGPT、Claude Code、OpenCode、kimiCode、Pi 五款主流 Agent CLI 全部注册上线,进入 C2 名册持续心跳。
为什么显式提示注入会失效而它能成?实测里主流 Agent 的对齐训练可稳定拒绝显式命令式注入(0/8 服从),反制核心因此转向功能性伪装:把反制回调重构为站点自身的合法功能。Agent 读取页面 Developer API 说明、携令牌调用结构化接口、注册客户端、周期心跳,每一步都像在正常使用网站,对齐层无从触发,会话蜜标令牌全程归因,从首次访问到注册上线可完整回溯。
2. 三类蜜饵闭环 + 会话水印溯源
API 路由蜜饵经反向代理造出虚拟路由,投进 JS、配置或手册,正常用户不会访问,命中即告警;凭证蜜饵自动生成假口令,一旦被用于登录,说明凭证泄露或攻击者已进入链路;文件蜜饵上传即触发,可与前两者绑定,把「下载文件 → 访问接口 → 尝试登录」串成完整攻击链,后台一键生成默认链路。
高保真交互式 SSH 蜜罐用 paramiko 真协议栈搭了一座假 Ubuntu:任意口令可登录、约 40 个命令加欺骗文件系统,exec/SFTP/交互 shell 全支持并逐命令转录。假主机内嵌的水印凭证形如 Bk2026!(会话指纹),攻击者窃取复用到别处时,平台能凭它回溯到具体蜜罐会话——凭据即信标。
3. 无损接入业务,五档决策真实落地
平台定位是 deception layer 而不是孤立蜜罐:通过反向代理、路由映射、静态文件投放和前端注入给现有 Web 系统加欺骗层,不直接改造业务代码。放行 / 观察 / JS 挑战 / 持久隔离 / 阻断 五档风险决策全部真实生效,隔离名单可后台查看与解除。协议蜜罐矩阵覆盖 SSH、MySQL、Redis、FTP、ElasticSearch、nginx-admin,MySQL 支持完整交互与查询捕获,捕获的凭证统一进入凭证管线并与蜜饵部署联动。
技术优势
| 技术/特性 |
说明 |
优势 |
| FastAPI + SQLAlchemy |
Python 异步 Web 框架与 ORM |
事件采集与后台一体开发 |
| paramiko |
SSH 协议原生实现 |
任意口令登录与命令转录 |
| SQLite WAL |
单文件库加复合索引 |
免数据库部署、按天保留 |
| Docker Compose |
deploy.sh 一键编排 |
自动识别 amd64/arm64 |
| 多通道告警 |
Webhook/钉钉/飞书/SMTP |
告警直达运营与值守 |
使用指南
STEP 01 部署
git clone 仓库后运行 ./deploy.sh(可用 --port 换端口、--admin-password 预设密码),或 HOST_PORT=4877 docker compose 手动编排。
STEP 02 配置
打开 http://127.0.0.1:4877/admin/login 用默认账号登录(生产环境务必通过 BOOTSTRAP_ADMIN_PASSWORD、SECRET_KEY 覆盖初始值),进入「蜜饵指挥台」创建三类蜜饵,或直接一键生成默认攻击链。
STEP 03 验证
跑自检:
python3 scripts/verify_decoy_chain.py --base http://localhost:4877
输出 [OK] decoy chain verified 即链路可用;后台蜜罐会话回放逐命令复盘攻击行为。
写在最后
AgentCapture 把蜜罐从「孤立守株待兔」推到了功能性伪装反制:蜜饵成链、协议仿真、AI 收编一站式,对应实测里 ChatGPT / Claude Code / OpenCode / kimiCode / Pi 五款主流 Agent CLI 全部被纳入 C2 名册。这也是云栈社区在安全方向持续关注这类反制思路的原因。