
DejaVU - إطار خداع مفتوح المصدر
DejaVu (جزء من Camolabs.io) هي منصة خداع يمكن استخدامها لنشر أفخاخ على كل من السحابة (حاليًا ندعم AWS) والشبكة الداخلية.
هذا هو عرضنا التقديمي في Blackhat Europe حيث نوضح كيف يمكننا الاستفادة من الخداع لاكتشاف تكتيكات وتقنيات الخصوم الشائعة خلال مراحل مختلفة من دورة الهجوم.
إذا كنت تبحث عن نشر DejaVu على شبكتك الداخلية، يمكنك تنزيل المنصة من Camolabs.io. استخدم الأدلة أدناه لمساعدتك على البدء.
بيانات الاعتماد الافتراضية: administrator:changepassword
بدأنا DejaVu في عام 2018 وقدمنا عملنا لأول مرة في Blackhat, Defcon, و HITB. على مدى السنوات القليلة الماضية، أضفنا العديد من الأفخاخ الجديدة وفتات الخبز وغيرنا بنيتنا بناءً على ردود الفعل من المؤسسات التي تستخدمه.
يمكن للمدافع استخدام DejaVu لنشر أفخاخ تفاعلية متعددة (خادم وعميل) بشكل استراتيجي عبر شبكتهم على شبكات VLAN مختلفة وعلى السحابة (AWS). لتسهيل إدارة الأفخاخ، بنينا منصة ويب يمكن استخدامها لنشر وإدارة وتكوين جميع الأفخاخ بفعالية من وحدة تحكم مركزية. تعرض لوحة معلومات التسجيل والتنبيه معلومات مفصلة عن التنبيهات الناتجة ويمكن تكوينها بشكل أكبر حول كيفية معالجة هذه التنبيهات. إذا كانت بعض عناوين IP مثل ماسح الثغرات الداخلي، SCCM إلخ بحاجة إلى التجاهل، يمكن تكوين ذلك مما يعني فعليًا عددًا قليلًا جدًا من الإيجابيات الكاذبة.
تحدث التنبيهات فقط عندما يتفاعل الخصم مع الفخ، لذا الآن عندما يلمس المهاجم الفخ أثناء الاستطلاع أو يقوم بمحاولات مصادقة، فإن هذا يثير تنبيهًا عالي الدقة يجب التحقيق فيه من قبل الدفاع. يمكن أيضًا وضع الأفخاخ على شبكات VLAN الخاصة بالعملاء لاكتشاف هجمات جانب العميل مثل هجمات responder/LLMNR باستخدام أفخاخ جانب العميل. بالإضافة إلى ذلك، يمكن نشر الهجمات الشائعة التي يستخدمها الخصم للاختراق مثل استغلال Tomcat/SQL server للحصول على موطئ قدم أولي كأفخاخ، مما يجذب المهاجم ويمكن من اكتشافه.
واحدة من المزايا الرئيسية لـ DejaVu - باستخدام منصة واحدة يمكنك نشر أفخاخ عبر شبكات VLAN مختلفة وإدارتها ومراقبتها.
فيما يلي بعض الأمثلة على نواقل الهجوم التي يمكنك اكتشافها باستخدام منصة DejaVu:
(هجوم): مسح المنافذ / التعداد
(دفاع): خدمات وهمية موزعة في جميع أنحاء الشبكة
(هجوم): هجوم رش كلمة المرور / هجوم القوة الغاشمة
(دفاع): نشر خدمات شائعة متعددة، محاولات على فخين أو أكثر قد تكون محاولة رش كلمة مرور
(هجوم): المهاجم يستهدف الفواكه المنخفضة - Tomcat/MSSQL/Jenkins
(دفاع): نشر منصات شائعة يبحث عنها المهاجمون للحصول على موطئ قدم أولي
(هجوم): Responsder / تسميم LLMNR
(دفاع): أفخاخ NBNS من جانب العميل لاكتشاف هجمات الوسيط (MITM)
(هجوم): Bloodhound/أدوات مشابهة لتحديد مسار الهجوم
(دفاع): التلاعب بسجلات DNS وخوادم وهمية
(هجوم): الحركة الجانبية - تمرير التجزئة (Pass the Hash)
(دفاع): جلسات وهمية وحقن رموز بيانات الاعتماد في الذاكرة
(هجوم): هجوم Kerberoast
(دفاع): رموز عسل لحسابات الخدمة القابلة لهجوم Kerberoast
(هجوم): استخراج البيانات
(دفاع): ملفات عسل لاكتشاف حالات استخراج البيانات
أفخاخ الخادم
أفخاخ العميل
فتات الخبز (BreadCrumbs)
