TGViewer
[MIS]ter & [MIS]sis Team [MIS]ter & [MIS]sis Team @mis_team · 1.02K subscribers
Post #135 2.05K
Заметки на полях: Honeypots в Active Directory - насколько необходимо?

Все знают, что ханипоты используют для детектирования атак на внешнем периметре сети. Однако, есть практика использования такого рода ловушек и во внутренней сети компании. Давайте посмотрим насколько это реально, эффективно и как часто используется в жизни.

Откровенно говоря, коммерческие компании используют ханипоты даже на внешнем периметре очень редко. Потому что это определенные риски в связи с меньшей защищённостью ресурса, ещё одна точка, которую нужно постоянно мониторить. Чаще всего ханипоты разворачивают компании-разработчики СЗИ для обнаружения новых атак.

Хорошо, а что тогда с внутренней сетью?Нужны ли ханипоты внутри сети или достаточно тех средств детектирования, которые стоят на серверах и компьютерах пользователей?

Современные СЗИ умеют работать с AD - детектировать логины привилегированных пользователей и использование таких инструментов, как BloodHound, мониторить контроллер домена и т.д.

Таким образом использование ханипотов не является целесообразным. Однако, не все СЗИ детектируют всё, что хочется и, иногда, это стоит очень дорого.

Часто использование BloodHound (для поиска кратчайшего пути до сессии доменного администратора) никак не детектируется, поэтому стали придумывать различные способы, которые не дадут злоумышленнику развиться дальше, но будут служить сигналом для BlueTeam о том, что в сети кто-то есть. Оптимальный вариант, который используют - детектирование по событиям. Однако не все его используют в силу ряда причин. Поэтому пытаются использовать ханипоты.

Обычно создаются подставные пользователи и компьютеры, которые будут создавать кратчайший путь и манить злоумышленника ими воспользоваться. Однако это не всегда работает и не всегда оправдывает те риски, которые возникают при создании ханипота подобного рода

Делимся с вами парой статей про ханипоты в AD. Предупреждаем, что частично они фантастичные и в реальной жизни не применимы. Однако, почитать интересно. Особенно моменты про использование пробелов и юникода в AD.

http://www.labofapenetrationtester.com/2018/10/deploy-deception.html?m=1

https://apt29a.blogspot.com/2019/11/deploying-honeytokens-in-active.html?m=1
Labofapenetrationtester Forging Trusts for Deception in Active Directory Home of Nikhil SamratAshok Mittal. Posts about Red Teaming, Offensive PowerShell, Active Directory and Pen Testing.
More from @mis_team
  1. Sep 3, 2021Заметки на полях: Немного образовательного контента Сентябрь - время каких-то учебных начи…
  2. Jul 12, 2021Заметки на полях: Пентестим Kubernetes Лет 6 назад проект Kubernetes только начинал развив…
  3. May 14, 2021Заметки на полях: Microsoft Incident response playbook Ежедневно атакам подвергаются сотни…
  4. Apr 16, 2021​​Заметки на полях: немного о внутренних процессах Windows И для хорошего специалиста важн…
  5. Mar 31, 2021Заметки на полях: пентест мобильных приложений В современном мире мобильные приложения рас…
  6. Mar 12, 2021Заметки на полях: PowerShell для пентестера. Часть 5 Сегодня рассказ немного необычный. Ра…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →