
DejaVU - Open-Source-Täuschungsframework
DejaVu (Teil von Camolabs.io) ist eine Täuschungsplattform, die zum Bereitstellen von Decoys sowohl in der Cloud (derzeit unterstützen wir AWS) als auch im internen Netzwerk verwendet werden kann.
Dies ist unser Vortrag auf der Blackhat Europe, in dem wir zeigen, wie wir Täuschung nutzen können, um allgemeine gegnerische Taktiken und Techniken während verschiedener Phasen des Angriffslebenszyklus zu erkennen.
Wenn Sie DejaVu in Ihrem internen Netzwerk bereitstellen möchten, können Sie die Plattform von Camolabs.io herunterladen. Verwenden Sie die folgenden Anleitungen, um den Einstieg zu erleichtern.
Standard-Anmeldedaten: administrator:changepassword
Wir haben DejaVu im Jahr 2018 gestartet und unsere Arbeit zunächst auf der Blackhat, Defcon und HITB vorgestellt. In den letzten Jahren haben wir verschiedene neue Decoys und Breadcrumbs hinzugefügt und unsere Architektur basierend auf dem Feedback von Organisationen, die es nutzen, geändert.
DejaVu kann vom Verteidiger verwendet werden, um mehrere interaktive (Server- und Client-) Decoys strategisch im gesamten Netzwerk auf verschiedenen VLANs und in der Cloud (AWS) bereitzustellen. Um die Verwaltung der Decoys zu erleichtern, haben wir eine webbasierte Plattform entwickelt, mit der alle Decoys effektiv von einer zentralen Konsole aus bereitgestellt, verwaltet und konfiguriert werden können. Das Protokollierungs- und Alarmierungs-Dashboard zeigt detaillierte Informationen über die generierten Alarme an und kann weiter konfiguriert werden, wie diese Alarme behandelt werden sollen. Wenn bestimmte IPs wie interne Schwachstellenscanner, SCCM usw. ausgeschlossen werden müssen, kann dies konfiguriert werden, was effektiv sehr wenige Fehlalarme bedeutet.
Alarme treten nur auf, wenn ein Angreifer mit dem Decoy interagiert. Wenn der Angreifer den Decoy während der Aufklärung berührt oder Authentifizierungsversuche unternimmt, wird ein Alarm mit hoher Genauigkeit ausgelöst, der von der Verteidigung untersucht werden sollte. Decoys können auch in den Client-VLANs platziert werden, um Client-seitige Angriffe wie Responder/LLMNR-Angriffe mithilfe von Client-seitigen Decoys zu erkennen. Darüber hinaus können häufige Angriffe, die der Angreifer zur Kompromittierung verwendet, wie das Missbrauchen von Tomcat/SQL-Server für den ersten Fußabdruck, als Decoys bereitgestellt werden, um den Angreifer anzulocken und die Erkennung zu ermöglichen.
Einer der Hauptvorteile von DejaVu – Mit einer einzigen Plattform können Sie Decoys über verschiedene VLANs hinweg bereitstellen und verwalten und überwachen.
Nachfolgend finden Sie einige Beispiele für Angriffsvektoren, die Sie mit der DejaVu-Plattform erkennen können:
(Angriff) : Portscan/Aufzählung
(Verteidigung) : Gefälschte Dienste, die im gesamten Netzwerk verteilt sind
(Angriff) : Password Spray / Brute-Force-Angriff
(Verteidigung) : Bereitstellung mehrerer gängiger Dienste; Versuche an zwei oder mehr Decoys deuten potenziell auf einen Password-Spray-Versuch hin
(Angriff) : Angreifer zielen auf leicht erreichbare Ziele – Tomcat/MSSQL/Jenkins
(Verteidigung) : Bereitstellung gängiger Plattformen, die Angreifer für den ersten Fußabdruck suchen
(Angriff) : Responder/ LLMNR-Vergiftung
(Verteidigung) : Clientseitige NBNS-Decoys zur Erkennung von MITM-Angriffen
(Angriff) : Bloodhound/ähnliche Tools zur Identifizierung von Angriffspfaden
(Verteidigung) : DNS-Eintragsmanipulation und gefälschte Server
(Angriff) : Seitwärtsbewegung – Pass the Hash
(Verteidigung) : Gefälschte Sitzungen und Einschleusen von Speicher-Anmeldeinformationstoken
(Angriff) : Kerberoast-Angriff
(Verteidigung) : Kerberoasting-Dienstkonten-Honig-Token
(Angriff) : Datenexfiltration
(Verteidigung) : Honeyfiles zur Erkennung von Exfiltrationsvorfällen
Server Decoys
Client Decoys
BreadCrumbs
