SYLink · UniSOC
HoneyPot · Leurre interne

Piégez l’attaquant
avant qu’il n’avance.

VM honeypot déployée à l’intérieur du LAN. 14 services leurres (SSH, RDP, SMB, faux Veeam, MSSQL…) qui détectent immédiatement le mouvement latéral — souvent 14 jours avant que le ransomware ne touche les vrais serveurs.

Proxmox / VMware14 services leurresMouvement latéralThreat intel locale
14 j
d’avance sur le ransomware
14
services leurres crédibles
≈ 0
faux positif

Personne n’a de raison légitime de se connecter à un faux serveur de backup ou à une fausse base SQL. HoneyPot pose 14 leurres crédibles dans le LAN — banner Veeam, partages Samba compta/RH, MSSQL avec logs, RDP au bon hostname, dashboard « BackupServer » avec 200 jobs simulés. Au premier contact : alerte critique. Le SOC voit le mouvement latéral en cours, isole le poste source et déclenche un playbook — avant que le ransomware démarre.

Comment ça marche

De la menace à la preuve, en temps réel.

Le module capte le signal, SYLink AI le corrèle et décide — vous gardez la main.

Attaquant dans le LAN
Mouvement latéral
Leurre HoneyPot
Il touche un faux serveur
SYLink AI
Trace le poste source
Source isolée
14 j avant le chiffrement
Capacités

La technologie, en détail.

Ce que le module fait réellement — pas des promesses, des fonctions.

14 services leurres

  • SSH (Cowrie) + Telnet
  • RDP (xrdp + recorder)
  • SMB (Samba compta / info / RH / Direction)
  • FTP + 193 fichiers canary UUID
  • MSSQL + MySQL + PostgreSQL + Redis + VNC
  • Veeam fake (HTTPS) + HTTP honeytrap (25 routes piégées)

Détection

  • Toute connexion SSH/RDP/SMB sur la VM = suspecte
  • Capture des identifiants tentés
  • Commandes exécutées (whoami, net user…)
  • Fingerprint HASSH du client SSH
  • Inotify sur les fichiers canary (lecture / copie)
  • Spoof OS Windows (TTL=128) pour tromper les scanners

Pilotage SYLink AI

  • Triage automatique (critique / high / medium)
  • Reconstruction du chemin attaquant (source → leurre)
  • Cross-corrélation DPI (qui a parlé au leurre ?)
  • Cross-corrélation EDR (quel processus sur la source ?)
  • Génération auto de playbook SOAR

Licence & robustesse VM

  • Fingerprint matériel (UUID + machine-id + MAC)
  • Lock mode si licence absente
  • Token d’enrôlement signé HMAC
  • Activation par QR + auto-affectation tenant
  • Révocation à distance = lock immédiat

Threat intel locale

  • IPs attaquantes propagées dans unified_iocs
  • Si l’attaquant frappe ailleurs → alerte tenant
  • Détection scan / DDoS / SYN-flood
  • Analyse des boot events
  • Watchdog SOC : VM down → rejeu des événements

Boucle SOAR

  • Auto-block IP → pare-feu tenant + DPI
  • Rotation de la userdb Cowrie
  • Escalade analyste en mode high
  • Régénération des fichiers leurres
  • TCP Reset traçable jusqu’à l’endpoint
Cas d’usage

Concrètement, ça sert à quoi ?

Détecter un attaquant déjà dans le LAN

Le ransomware se prépare en 7-14 jours par mouvement latéral. HoneyPot détecte la première tentative SMB sur le faux backup → alerte 14 jours avant le chiffrement.

Tromper les scanners

Un attaquant lance nmap : la VM répond Windows Server, Veeam, MSSQL, RDP. Il perd 30 minutes sur un faux serveur — le temps que le SOC réagisse.

Capturer les credentials latéraux

Un script tente psexec avec admin/admin1234. Cowrie capture les identifiants → le SOC sait quel compte est compromis ailleurs.

Threat intel propagée

L’IP attaquante est ajoutée aux feeds CTI internes. Si elle réapparaît sur le DPI ou l’EDR, alerte instantanée. Une détection alimente toute la chaîne.

La méthode, en 4 temps
Du signal brut à la preuve opposable.
Détecter
Comprendre
Décider
Prouver
01Le module capte le signal brut — flux, comportement ou indicateur.signal capté
Spécifications
HyperviseurProxmox VE 7+ / VMware ESXi 6.7+ / Hyper-V
Ressources2 vCPU / 2 Go RAM / 8 Go disque
OS de la VMDebian 13 minimaliste
Services actifs14 (SSH, RDP, SMB, MSSQL, Veeam fake…)
Ports écoutés21, 22, 23, 80, 139, 443, 445, 1433, 3389, 6379…
Livraison.ova / .qcow2 / .iso
Heartbeat60 s + poll commandes 5 min
DéploiementOn-premise · dans votre infrastructure
Intégré nativement à
SYLink AI — kill-chain latérale
Sonde DPI — flux LAN → leurre
Agent EDR — poste source du mouvement
Pentest automatisé — leurres dans le scope
Module Conformité — preuve NIS2 art. 21
Souverain

Piloté par SYLink AI, hébergé 100 % en France (HDS v2), sans dépendance au Cloud Act. Chaque décision est tracée et opposable NIS2 & DORA.

Opérationnel en moins de 48 heures

Prêt à voir ce qui se passe
vraiment sur votre réseau ?

Premier essai gratuit, sans carte bancaire, sans engagement. Sur votre infrastructure existante.

Gestion des cookies

Nous utilisons des cookies pour améliorer votre expérience sur notre site. En continuant à naviguer, vous acceptez notre politique de confidentialité et notre utilisation des cookies conformément au RGPD.