
وعاء عسل معياري من OSINT لفريق الدفاع
مانوكا هي مصيدة معلومات مفتوحة المصدر (OSINT) تراقب محاولات الاستطلاع من قبل الجهات الخبيثة وتولد معلومات استخبارية قابلة للتنفيذ لفرق الدفاع (Blue Teamers). تنشئ بيئة محاكاة تتكون من مصادر OSINT مُعدّة مسبقًا، مثل ملفات تعريف وسائل التواصل الاجتماعي وبيانات الاعتماد المسربة، وتتعقب علامات اهتمام الخصم، بما يتماشى بشكل وثيق مع إطار MITRE’s PRE-ATT&CK. تمنح مانوكا فرق الدفاع (Blue Teams) رؤية إضافية لمرحلة الاستطلاع ما قبل الهجوم وتولّد إشارات إنذار مبكر للمدافعين.
على الرغم من اختلاف أحجامها وتعقيدها، تركز معظم مصائد الاختراق التقليدية على الشبكات. هذه المصائد تكشف المهاجمين في المراحل من 2 (التسليح) إلى 7 (أهداف العمليات) من سلسلة القتل السيبراني، على افتراض أن المهاجمين بالفعل يقومون بمسح الشبكة.

تقوم مانوكا بالكشف عن تهديدات OSINT في المرحلة 1 (الاستطلاع) من سلسلة القتل السيبراني. على الرغم من استثمار المنظمات ملايين الدولارات في دفاعات الشبكات، يمكن اختراقها بسهولة من خلال بحث واحد على Google. مثال حديث هو اختراق القراصنة للاجتماعات المؤسسية وجلسات العلاج والدورات الجامعية من خلال مكالمات Zoom تُركت مفتوحة على الويب. تحتاج المؤسسات إلى اكتشاف هذه التهديدات من نوع OSINT على محيطها ولكنها تفتقر إلى الأدوات اللازمة.
تم بناء مانوكا لتكون قابلة للتوسع. يمكن للمستخدمين إضافة وحدات استماع جديدة بسهولة وتوصيلها بالبيئة المعزولة (Dockerized). يمكنهم تنسيق عدة حملات ومصائد اختراق في وقت واحد لتوسيع سطح المصيدة. علاوة على ذلك، يمكن للمستخدمين تخصيص ونشر مانوكا بسرعة لتناسب حالات استخدام مختلفة. تم تصميم بيانات مانوكا ليتم نقلها بسهولة إلى أدوات التحليل والتصور الخارجية الأخرى في سير عمل المؤسسة.
يمثل تصميم مصيدة OSINT تحديًا جديدًا بسبب التعقيد والنطاق الواسع لتقنيات OSINT. ومع ذلك، فإن مثل هذه الأداة ستسمح لفرق الدفاع (Blue Teamers) بـ "التحول إلى اليسار" في استراتيجية استخبارات التهديدات السيبرانية الخاصة بهم.

تم بناء مانوكا على المصطلحات والعمليات الرئيسية التالية.


يتكون الإطار نفسه من عدة حاويات Docker يمكن نشرها على مضيف واحد.
يتم تنسيق هذه الحاويات من خلال أمر docker-compose واحد.
في وضع التطوير، تعمل المكونات على المنافذ التالية في حاوياتها الخاصة:
manuka-client: 3000manuka-server: 8080manuka-listener: 8080للسماح للعميل والخادم بالتواصل دون مشاكل CORS، تمت إضافة طبقة nginx إضافية على localhost:8080 تقوم بتمرير /api/ إلى manuka-server و / إلى manuka-listener.
بالإضافة إلى ذلك، يعمل manuka-listener على المنافذ التالية:
8081 لصفحة الويب الخاصة بتسجيل الدخول المُعدّة8082 للتفاعل مع البريد الإلكتروني المُعدّراجع مستودعات المكونات الفردية لمتطلباتها.
docker >= 19.03.8docker-compose >= 1.25.4ngok >= 2.3.35docker/secrets/postgres_password يحتوي على كلمة مرور Postgres.docker/secrets/google_credentials.json مع بيانات اعتماد مشروعك.docker/secrets/google_topic.docker/secrets/google_oauth2_token.json.docker-compose -f docker-compose.yml -f docker-compose-dev.yml up --build --remove-orphansmanuka-listener:
./ngok http <manuka-listener port> ولاحظ رابط HTTPS.POST /notifications 200 OK على وحدة تحكم ngrok، و Received push notification على وحدة تحكم Docker.في الإنتاج، ترتبط المنافذ التالية بهذه الخوادم:
8080: manuka-client على / و manuka-server على /api80: manuka-listener-login على / و manuka-listener-social على /notificationsيسمح هذا لأي نطاق يشير إلى خادمك بالظهور كصفحة تسجيل دخول وهمية، بينما لوحة الإدارة متاحة على المنفذ 8080. علاوة على ذلك، لوحة الإدارة محمية بمصادقة HTTP الأساسية على طبقة nginx.
راجع مستودعات المكونات الفردية لمتطلباتها.
docker >= 19.03.8docker-compose >= 1.25.4ngok >= 2.3.35http://DOMAIN/notifications.docker/nginx/nginx.prod.conf.example إلى docker/nginx/nginx.prod.conf واستبدل examplecompany.com باسم نطاق الإنتاج الخاص بك.init-letsencrypt.sh لتوليد شهادات SSL الخاصة بك.COMPANY_NAME='Next Clarity Financial' NGINX_USERNAME=username NGINX_PASSWORD=password docker-compose -f docker-compose.yml -f docker-compose-prod.yml up --build --remove-orphans -d
NGINX_USERNAME و NGINX_PASSWORD ستكون بيانات المصادقة الأساسية للوحة القيادة.COMPANY_NAME سيكون اسم الشركة في صفحة تسجيل الدخول الوهمية.مستمع وسائل التواصل الاجتماعي (Social Listener)
يراقب الأنشطة الاجتماعية على Facebook و LinkedIn. يدعم حالياً إشعارات محاولات الاتصال بالشبكة. ملاحظة: يجب تمكين إشعارات البريد الإلكتروني لحساب (حسابات) وسائل التواصل الاجتماعي المراقبة. يجب تكوين حساب (حسابات) البريد الإلكتروني المقابلة التي تستقبل إشعارات البريد الإلكتروني من منصات التواصل الاجتماعي لإعادة توجيه هذه الرسائل إلى حساب Gmail المركزي.
مستمع تسجيل الدخول (Login Listener)
يراقب محاولات تسجيل الدخول باستخدام بيانات اعتماد مسربة على موقع المصيدة.
OSINT - استخبارات المصادر المفتوحة