TGViewer
Хатка бобра Хатка бобра @beaverdreamer · 905 subscribers
Post #172 1.21K
Honeypot, упрощенно, это ресурс в инфре, который намеренно создаётся для привлечения внимания хакера в сети. Как именно он реализован - это уже вопрос фантазии. Главное чтобы с задачей справлялся.

Несколько примеров:
- Уязвимое сетевое устройство, попадая на которое хакер потратит много времени
- Учетная запись в AD с простым паролем, вход под которой (или обращение к ней) позволяет вредоносную активность
- Файл на сетевой шаре, который при открытии триггерит удаленный маячок (например, Canary-токен)
- Даже есть пример реализации ханипота на базе ADCS (https://github.com/srlabs/certiception)
- Машины в сети, которые рассылают широковещательные запросы в локальных сегментах и отслеживают появление ответа (т.е. запуск тулзы по типу Responder)

А поскольку мы ставим своей целью привлечь на ханипот хакера, то он должен соответствовать простым требованиям:
- Быть на виду. Здесь логично использовать ханипоты, которые сразу попадут во внимание через тулзы сбора информации (тот же Bloodhound, который многие юзают через кнопку Shortest Path to DA).
- Часто встречаться в типовой инфраструктуре
- Быть точкой интереса (иметь ценность для хакера)
- Не нести реального вреда для собственной инфраструктуры (компрометация этого актива ничего не даст)
- Активность на нём должна быть легка детектируема и нести минимум фолзов, иначе просто рискует из ценного актива превратиться в yet another false positive

Подробнее про рекомендации к построению ханипотов есть в презентации Security Research Lab, в том числе как можно напортачить при их создании.

Обычно создание HoneyPot преподносится как нечто сложное, что проще купить у вендора, однако базовые потребности можно закрыть самостоятельно, в помощь статья от BHIS, в которой показано как создать УЗ в домене и настроить для неё детект событий входа, обращения (ADExplorer / Bloodhound) и Kerberoasting, что покрывает типовые действия на пентесте.

Как обнаружить ханипот с позиции атакующего? На этот вопрос Ральф уже ответил в своей статье на хакере - искать аномалии сравнивая со среднем в инфре.
Кратко:
- Избегать неконтроллируемого сбора информации тулзами
- Часто у ханипот записей некорректные атрибуты: никогда не заходили под УЗ, badPwdCount стремится к нулю, logonCount меньше чем в среднем по домену (3-4 против 50). Применительно к керберостингу мы можем выгрузить перечень УЗ с SPN записями и дергать только с недавней датой входа.
- Для обнаружения самых распространенных способов формирования ханипотов можно использовать скрипт на psh - HoneypotBuster

#honeypot #detect
GitHub GitHub - srlabs/Certiception: An ADCS honeypot to catch attackers in your internal network. An ADCS honeypot to catch attackers in your internal network. - srlabs/Certiception
  • 🔥 8
  • 👍 3
  • 🌚 1
More from @beaverdreamer
  1. Mar 4, 2025Не так давно мы затрагивали тему использования Harbor для взаимодействия с Docker registry…
  2. Feb 18, 2025На прошлой неделе пошумел выход нового скрипта psexecsvc.py, на волне слоупоков давайте ра…
  3. Feb 5, 2025photo post
  4. Feb 5, 2025Форк с ускоренной доставкой🚀 Как утащить сотни образов Docker контейнеров за несколько кл…
  5. Jan 31, 2025Часто ли вы используете VS Code? Представим, что на пентесте вы получаете учетку или досту…
  6. Jan 30, 2025Если вы когда-либо взаимодействовали с вебчиками и находили там swagger, вероятно, вы могл…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →