Honeypot, упрощенно, это ресурс в инфре, который намеренно создаётся для привлечения внимания хакера в сети. Как именно он реализован - это уже вопрос фантазии. Главное чтобы с задачей справлялся.
Несколько примеров:
- Уязвимое сетевое устройство, попадая на которое хакер потратит много времени
- Учетная запись в AD с простым паролем, вход под которой (или обращение к ней) позволяет вредоносную активность
- Файл на сетевой шаре, который при открытии триггерит удаленный маячок (например, Canary-токен)
- Даже есть пример реализации ханипота на базе ADCS (https://github.com/srlabs/certiception)
- Машины в сети, которые рассылают широковещательные запросы в локальных сегментах и отслеживают появление ответа (т.е. запуск тулзы по типу Responder)
А поскольку мы ставим своей целью привлечь на ханипот хакера, то он должен соответствовать простым требованиям:
- Быть на виду. Здесь логично использовать ханипоты, которые сразу попадут во внимание через тулзы сбора информации (тот же Bloodhound, который многие юзают через кнопку Shortest Path to DA).
- Часто встречаться в типовой инфраструктуре
- Быть точкой интереса (иметь ценность для хакера)
- Не нести реального вреда для собственной инфраструктуры (компрометация этого актива ничего не даст)
- Активность на нём должна быть легка детектируема и нести минимум фолзов, иначе просто рискует из ценного актива превратиться в yet another false positive
Подробнее про рекомендации к построению ханипотов есть в презентации Security Research Lab, в том числе как можно напортачить при их создании.
Обычно создание HoneyPot преподносится как нечто сложное, что проще купить у вендора, однако базовые потребности можно закрыть самостоятельно, в помощь статья от BHIS, в которой показано как создать УЗ в домене и настроить для неё детект событий входа, обращения (ADExplorer / Bloodhound) и Kerberoasting, что покрывает типовые действия на пентесте.
Как обнаружить ханипот с позиции атакующего? На этот вопрос Ральф уже ответил в своей статье на хакере - искать аномалии сравнивая со среднем в инфре.
Кратко:
- Избегать неконтроллируемого сбора информации тулзами
- Часто у ханипот записей некорректные атрибуты: никогда не заходили под УЗ, badPwdCount стремится к нулю, logonCount меньше чем в среднем по домену (3-4 против 50). Применительно к керберостингу мы можем выгрузить перечень УЗ с SPN записями и дергать только с недавней датой входа.
- Для обнаружения самых распространенных способов формирования ханипотов можно использовать скрипт на psh - HoneypotBuster
#honeypot #detect
Post #172
1.21K