
Ein PoC-Tool, das entwickelt wurde, um die Wirksamkeit Ihrer Fallen zu erhöhen, indem es Breadcrumbs und Honeytokens über Ihre Systeme verteilt, um den Angreifer zu Ihren Honeypots zu locken.
Ein einfaches PoC-Tool, das entwickelt wurde, um die Effektivität Ihrer Fallen zu verbessern, indem es Breadcrumbs und Honeytokens auf Ihren Produktionsservern und Arbeitsstationen verteilt, um den Angreifer zu Ihren Honeypots zu locken.
Autor: Adel "0x4D31" Karimi.
Die Windows-Version dieses Projekts: honeybits-win
Obwohl Honeypots von Sicherheitsforschern seit vielen Jahren verwendet werden, um die Werkzeuge, Techniken und Motive von Angreifern zu untersuchen, werden sie in Produktionsumgebungen noch immer nicht breit akzeptiert und eingesetzt. Ein Grund dafür ist, dass die traditionelle Implementierung von Honeypots statisch ist und der Erfolg darauf beruht, dass ein Angreifer sie entdeckt (was normalerweise eine Netzwerkscanning erfordert)!
Ein Blick auf die Mitre ATT&CK Matrix zeigt, dass 'Network Service Scanning' nur eine von vielen verschiedenen Post-Compromise-Aktivitäten ist. Je mehr falsche oder irreführende Informationen Sie als Reaktion auf die Post-Compromise-Techniken platzieren (insbesondere die Techniken unter den Taktiken 'Credential Access', 'Discovery' und 'Lateral Movement' in der ATT&CK-Matrix), desto größer ist die Chance, die Angreifer zu erwischen. Honeybits hilft Ihnen, die Erstellung von Breadcrumbs/Honeytokens auf Ihren Produktionsservern und Arbeitsstationen zu automatisieren. Diese Honeytokens oder Breadcrumbs umfassen:

(sshpass -p '123456' ssh -p 2222 [email protected])(ftp ftp://backup:[email protected]:2121)(rsync -avz -e 'ssh -p 2222' [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(scp -P 2222 [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(mysql -h 192.168.1.66 -P 3306 -u dbadmin -p12345 -e "show databases")(wget http://192.168.1.66:8080/backup.zip)(nano /tmp/backup/credentials.txt)export AWS_ACCESS_KEY_ID=AKIAIOSFODNN7EXAMPLE
export AWS_SECRET_ACCESS_KEY=wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
aws ec2 describe-instances --profile devops --region us-east-2
go get github.com/spf13/viper)go get github.com/xordataexchange/crypt/config)$ go build
$ sudo ./honeybits
Fehler beim Lesen der entfernten Konfiguration. Lese die lokale Konfigurationsdatei...
Lokale Konfigurationsdatei geladen.
[fehlgeschlagen] Honeyfile existiert bereits unter diesem Pfad: /tmp/secret.txt
[erledigt] go-audit-Regel für /home/test/secret.txt wurde hinzugefügt
[erledigt] Honeyfile wurde erstellt (/home/test/secret.txt)
[erledigt] go-audit-Regel für /opt/secret.txt wurde hinzugefügt
[erledigt] sshpass Honeybit wurde eingefügt
[erledigt] wget Honeybit wurde eingefügt
[erledigt] ftp Honeybit wurde eingefügt
[erledigt] rsync Honeybit wurde eingefügt
[erledigt] scp Honeybit wurde eingefügt
[erledigt] mysql Honeybit wurde eingefügt
[fehlgeschlagen] aws Honeybit existiert bereits
[erledigt] hostsconf Honeybit wurde eingefügt
[erledigt] awsconf Honeybit wurde eingefügt
[erledigt] awscred Honeybit wurde eingefügt
[erledigt] benutzerdefiniertes Honeybit wurde eingefügt