
مصيدة ADCS لاصطياد المهاجمين في شبكتك الداخلية.
Certiception هو فخّ (honeypot) لخدمات شهادات Active Directory (ADCS)، صُمم لاصطياد المهاجمين بطُعم واقعي وجذاب يُطلق تنبيهات عالية الصلة.
طوّره فريق SRLabs الأحمر (Red Team)، يُنشئ Certiception قالب شهادات يبدو هشًّا في بيئة ADCS الخاصة بك، ويُعدّ قيودًا لمنع الاستغلال، ويساعد في إعداد تنبيه فعال.
أُطلق لأول مرة في Troopers24، ويأتي Certiception مع دليل استراتيجي للخداع الفعّال: دليل فريق Red Team للخداع
tl;dr: من منظور المهاجم: يبدو هشًّا، يفشل الاستغلال.

في مهامنا ضمن فريق Red Team وإدارة الحوادث، نلاحظ بانتظام أن الحركة الجانبية وتصعيد الامتيازات تمر دون اكتشاف. وحتى عندما يتم إطلاق التنبيهات، لا يتم التعامل معها في الوقت المناسب، لأن النتائج الإيجابية الكاذبة شائعة. نعتقد أن أفخاخ الشبكات الداخلية (المعروفة أيضًا باسم canaries أو تقنيات الخداع) هي وسيلة فعّالة للمدافعين لاصطياد التهديدات التي تتجاوز الدفاعات الأولية.
أفخاخ الشبكات الداخلية هي أفخاخ مقصودة للمهاجمين تُوضع داخل شبكتك. تبدو هشّة لكنها تُطلق تنبيهًا عند الاستغلال. إليك لماذا نعتقد أن الخداع ينطوي على إمكانات كبيرة:
على الرغم من إمكاناتها، نواجه بانتظام إعدادات خداع غير فعّالة جوهريًا. لمساعدة المدافعين على إنشاء أفخاخ أكثر فعالية، يأتي Certiception مع دليل استراتيجية الخداع شامل.
تُعد خدمات شهادات Active Directory (ADCS) موقعًا مثاليًا لفخّ الاختراق:
لهذا بنينا Certiception.
يُعدّ Certiception مرجع تصديق (CA) جديدًا في بيئتك ويُكوّن فخّ ESC1.
تم تنفيذه كـ playbook من Ansible يستدعي عدة أدوار. بشكل عام، يتم تنفيذ الخطوات التالية:
يمكن تخصيص معلمات مثل اسم مرجع التصديق أو القالب لإخفاء الفخّ.
إذن هكذا يعمل Certiception::

دعم أنواع أخرى من ثغرات ESC والقدرة على إضافة قوالب العسل إلى مراجع تصديق قائمة مخطط لها في المستقبل.
يستخدم Certiception أحداث Windows المدمجة من مرجع التصديق والأحداث المُولّدة بواسطة وحدة سياسات TameMyCerts. للحصول على أحداث مرجع التصديق المدمجة بالمعلومات المطلوبة، يفعّل Certiception سجل التدقيق الموسّع على خادم مرجع تصديق العسل.
نقترح التنبيه على الأحداث الحرجة والمتوسطة:
يطبع Certiception قواعد SIGMA جاهزة للاستخدام للتنبيهين المختلفين. كل ما عليك فعله هو التأكد من تضمين معرّفات الأحداث المعنية في نظام SIEM الخاص بك ثم إعداد التنبيه باستخدام قواعد SIGMA.
قد تقدّم الإصدارات المستقبلية قواعد SIGMA جديدة أو إضافية.
اتبع هذه الخطوات لإعداد فخّ ADCS الخاص بك.
ملاحظة: ما زلنا نحسّن الاستقرار في بيئات المختبر المختلفة فيما يتعلق بالحسابات المستخدمة في مهام الإعداد. إذا كنت ترغب في تجربته، فمن الأفضل على الأرجح الانتظار أسبوعًا آخر :)
inventoryhost_vars/honeypotCA.ymlansible-playbook -i inventory playbooks/certiception.yml
هذه الأداة مقدمة دون أي ضمان أو تعهدات. فهي تجمع بين برمجيات موجودة وتؤتمت التثبيت والتهيئة. أنت مسؤول عن جميع خطوات التثبيت والتهيئة التي ينفذها Certiception.
إذا كنت تستخدم هذه الأداة، نوصيك بشدة بقراءة الكود المصدري لفهم ما تقوم بتهيئته والتحقق من إعدادك بعد التثبيت.
بالإضافة إلى ذلك، نوصي بمراعاة ما يلي:

| Event source | Event ID | Alert |
|---|
| TameMyCerts | 6 – تم رفض CSR بسبب مخالفة السياسة | حرج - محاولة استغلال عبر SAN |
| Windows Security Log | 4886 – تم طلب تسجيل الشهادة | متوسط - تم استخدام قالب العسل |
| Windows Security Log | 4887 – تم إصدار الشهادة | غير مستخدم، 4886 يغطي أكثر |
| Windows Security Log | 4888 – تم رفض طلب الشهادة | غير مستخدم، TameMyCerts 6 أكثر دقة عندما يفشل الإصدار بشكل غير خبيث |