
وحدة PowerShell للفرق الحمراء لاكتشاف honeypots و honeytokens وتقنيات الخداع في بيئات Active Directory، بما في ذلك الحسابات المزيفة وبيانات الاعتماد وسجلات DNS.
تنفيذ التعليمات البرمجية على جهاز مستهدف باستخدام Import-Module.
Invoke-HoneypotBusterHoneypotBuster هي أداة مصممة لكشف رمزات العسل HoneyTokens وفتات الخبز الخادعة Honey Bread Crumbs وخوادم العسل Honey Pots المستخدمة من قبل بائعي الخداع الموزعين الشائعين. ستساعد هذه الأداة في كشف تقنيات الخداع التالية:
تمامًا مثل تلك الموصوفة في مقال ADSecurity بقلم Sean Metcalf، تخدع هذه التقنية المهاجمين لمسح حسابات المستخدمين في المجال الذين لديهم SPN (اسم الخدمة الرئيسي) وعلامة LDAP Attribute {adminCount = 1}. لذلك عندما تحاول طلب TGS لذلك المستخدم، سيتم كشفك كمحاولة Kerberoasting. تعريف TGS: خادم منح التذاكر (TGS) هو مكون منطقي لمركز توزيع المفاتيح (KDC) يستخدمه بروتوكول Kerberos كطرف ثالث موثوق.
إنشاء العديد من كائنات الكمبيوتر في المجال دون أجهزة فعلية مرتبطة بها سيؤدي إلى إرباك أي مهاجم يحاول دراسة الشبكة. أي محاولة للحركة الجانبية إلى هذه الكائنات المزيفة ستؤدي إلى كشف المهاجم.
يقوم العديد من بائعي الخداع بحقن بيانات اعتماد مزيفة في "Credentials Manager". سيتم الكشف عن بيانات الاعتماد هذه أيضًا باستخدام أدوات مثل Mimikatz. على الرغم من أنها ليست حقيقية، قد يخلط المهاجمون بينها وبين بيانات اعتماد أصلية ويستخدمونها.
إنشاء عدة مسؤولي مجال وبيانات اعتمادهم الذين لم يكونوا نشطين مطلقًا هو سياسة سيئة. تجذب رمزات العسل هذه المهاجمين لمحاولة تخمين كلمات مرور مسؤولي المجال. بمجرد أن يحاول شخص ما المصادقة باستخدام هذا المستخدم، سيتم تشغيل إنذار، وسيتم كشف المهاجم. تستخدم Microsoft ATA هذه الطريقة.
تنتشر العديد من البرامج النصية الآلية الخبيثة والديدان عبر مشاركات SMB، خاصةً إذا كانت معينة كمشاركة محرك أقراص الشبكة. ستحاول هذه الأداة ربط بعض البيانات التي تم جمعها سابقًا لتحديد أي محرك أقراص معين مرتبط بخادم عسل معين.
إحدى الطرق التي يستخدمها بائعو الخداع لكشف نقاط النهاية المزيفة هي تسجيل سجلات DNS الخاصة بهم تجاه خادم العسل. سيكونون بعد ذلك قادرين على توجيه المهاجم مباشرةً إلى خادم العسل الخاص بهم بدلاً من نقاط النهاية الفعلية.
يخضع مشروع Honeypot buster وجميع البرامج النصية الفردية لرخصة [BSD 3-Clause] ما لم يُذكر خلاف ذلك صراحةً.
لتثبيت أي من هذه الوحدات، قم بإسقاط البرامج النصية لـ PowerShell في دليل واكتب Import-Module PathTo\scriptName.ps1
ثم قم بتشغيل الوحدة من PowerShell.
ارجع إلى التعليمات المستندة إلى التعليقات في كل برنامج نصي فردي للحصول على معلومات مفصلة حول الاستخدام.