TECHNOLOGY

TrapCloud 如何工作

从探针网络到自动封堵的完整链路,以及数据质量从何而来

工作原理

TrapCloud 的诱捕节点覆盖全国各省与电信 / 联通 / 移动等运营商网络,部署数百个探针 IP, 每个探针运行仿真业务——SSH、RDP、Telnet、数据库、Web、邮件、VoIP、打印机、工控、医疗影像等几十种常见服务。 这些 IP 不对外提供真实服务,正常用户不会访问;主动连接它们的,只有扫描器与攻击者。 这类技术在安全行业称为蜜罐(Honeypot),TrapCloud 将它规模化为一张覆盖全国的诱捕网络。

1
捕获

探针记录每一次连接尝试、每一条命令与攻击载荷

2
汇聚

探针以 HMAC 签名加密上报云端,跨探针去重

3
研判

补全地理位置与归属信息,区分攻击源 / 测绘平台 / 可疑扫描并分级标注

4
封堵

黑名单按来源类型订阅,分钟级同步到网关 / 防火墙 / WAF / IPS

为什么误报少

源头干净

探针上没有真实用户,不存在把正常访问误判为攻击的可能。

出站过滤

探针自身的正常出站流量(DNS、软件源更新等)在采集源头即被剔除,不会混入名单。

来源分类

网络空间测绘平台与真实攻击源分开标注,封堵不误伤。

深度确认

高交互与 AI 交互诱捕让攻击者暴露完整手法与恶意载荷,进一步确认恶意性。

订阅 TrapCloud vs 自建诱捕

维度自建TrapCloud
部署成本需采购服务器、专人运维订阅即用,无需本地部署
数据范围只能看到自己网段被扫全国探针汇聚,覆盖面广
更新频率规则手动维护分钟级实时同步
误报率取决于业务隔离程度探针无真实业务,接近零误报
接入方式需自行开发对接网关 APP / 标准 API,当天接入

探针矩阵

高交互诱捕集群
以真实服务实现与攻击者深度交互,捕获完整攻击链、恶意样本与 C2 信息,覆盖 SSH / RDP / VNC / 数据库 / Web / 邮件 / 工控 / AI 服务等几十种端口
AI 交互诱捕
由大模型实时生成仿真回显,攻击者难以识破、停留更久,暴露完整攻击手法
自研探针
面向企业场景定制,可下沉部署到客户私有云,与云端情报联动