28 个高仿真诱饵路径,攻击者一碰即触发封禁
零误报 · 内核层响应 · 毫秒级阻断
在服务器关键目录部署高仿真诱饵文件,攻击者扫描或访问时立即触发封禁,从被动防御转为主动诱捕。
在 /etc、/var/www、/tmp 等关键目录部署 28 个高仿真诱饵文件,模拟真实配置和敏感数据
通过 inotify 内核接口实时监控诱饵文件的 open/read/write 事件,零性能损耗
任何非白名单进程触碰诱饵,立即在内核层阻断该进程所有网络连接
记录攻击者 IP、进程链、访问路径,同步至威胁情报网络,全网免疫
覆盖攻击者最常探测的关键目录和文件
诱饵文件内容模拟真实配置格式(含伪造的数据库密码、API Key 等),攻击者无法通过内容辨别真伪
利用 Linux 内核 inotify 接口监听文件事件,无需轮询,CPU 开销接近零,对业务完全透明
命中诱饵后直接在内核层 DROP 攻击者连接,不经过用户态,攻击者来不及完成任何操作
系统进程和合法管理工具自动加入白名单,正常运维操作不会触发封禁,零误报保障
捕获的攻击者 IP 自动同步至 Aegis 威胁情报网络,全网节点秒级免疫同一攻击源
独立部署蜜罐服务器,成本高,维护复杂,攻击者可通过网络拓扑识别规避
诱饵直接部署在真实服务器上,攻击者无法区分,零额外成本,一碰即封
用户态响应,从检测到封禁需数百毫秒,攻击者可能已完成数据窃取
内核层即时封禁,5ms 内完成阻断,攻击者连一个数据包都发不出去