Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
HoneypotBuster — PowerShell-Modul für Red Teams zur Erkennung von Honeypots, Honeytokens und Täuschungstechniken in Active Directory-Umgebungen, einschließlich gefälschter Konten, Anmeldeinformationen und DNS-Einträge. | Kitploit
Tools/GitHubGitHub/javelinnetworks/honeypotbuster
PenetrationstestsRed Teaming
GitHubjavelinnetworks/honeypotbuster

HoneypotBuster

PowerShell-Modul für Red Teams zur Erkennung von Honeypots, Honeytokens und Täuschungstechniken in Active Directory-Umgebungen, einschließlich gefälschter Konten, Anmeldeinformationen und DNS-Einträge.

Repository anzeigen
280554vor 8 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Microsoft PowerShell-Modul, das für Red Teams entwickelt wurde und zur Erkennung von Honeypots und Honeytokens im Netzwerk oder auf dem Host eingesetzt werden kann.

CodeExecution

Führen Sie Code auf einem Zielcomputer mit Import-Module aus.

Invoke-HoneypotBuster

HoneypotBuster ist ein Tool, das entwickelt wurde, um Honey Tokens, Honey Bread Crumbs und Honey Pots zu erkennen, die von gängigen Distributed-Deception-Anbietern verwendet werden. Dieses Tool hilft, die folgenden Täuschungstechniken zu erkennen:

1. Honey-Tokens für Kerberoasting-Dienstkonten

Ähnlich wie in dem ADSecurity-Artikel von Sean Metcalf beschrieben, verleitet diese Technik Angreifer dazu, nach Domänenbenutzern mit zugewiesenem SPN (Service Principal Name) und dem LDAP-Attributflag {adminCount = 1} zu suchen. Wenn Sie dann versuchen, ein TGS für diesen Benutzer anzufordern, werden Sie als Kerberoasting-Versuch entlarvt. TGS-Definition: Ein Ticket Granting Server (TGS) ist eine logische Komponente des Schlüsselverteilungszentrums (KDC), die vom Kerberos-Protokoll als vertrauenswürdige dritte Partei verwendet wird.

2. Gefälschte Computerkonten-Honeypots

Das Erstellen vieler Domänencomputerobjekte ohne zugehörige tatsächliche Geräte führt bei jedem Angreifer, der versucht, das Netzwerk zu studieren, zu Verwirrung. Jeder Versuch, eine laterale Bewegung in diese gefälschten Objekte durchzuführen, führt zur Entlarvung des Angreifers.

3. Gefälschte Anmeldeinformations-Breadcrumbs im Credentials Manager

Viele Deception-Anbieter injizieren gefälschte Anmeldeinformationen in den „Credentials Manager“. Diese Anmeldeinformationen werden auch mit Tools wie Mimikatz offengelegt. Obwohl sie nicht echt sind, könnten Angreifer sie mit echten Anmeldeinformationen verwechseln und verwenden.

4. Gefälschte Domänenadministratorkonten-Honey-Tokens

Das Erstellen mehrerer Domänenadministratoren und ihrer Anmeldeinformationen, die noch nie aktiv waren, ist eine schlechte Praxis. Diese Honey-Tokens locken Angreifer an, Brute-Force-Angriffe auf Domänenadministrator-Anmeldeinformationen zu versuchen. Sobald jemand versucht, sich bei diesem Benutzer zu authentifizieren, wird ein Alarm ausgelöst und der Angreifer wird entlarvt. Microsoft ATA verwendet diese Methode.

5. Gefälschte Breadcrumbs für zugeordnete Laufwerke

Viele bösartige automatisierte Skripte und Würmer verbreiten sich über SMB-Freigaben, insbesondere wenn sie als Netzwerklaufwerk-Freigabe zugeordnet sind. Dieses Tool versucht, einige der zuvor gesammelten Daten zu korrelieren, um zugeordnete Laufwerke zu identifizieren, die mit einem bestimmten Honeypot-Server in Verbindung stehen.

6. DNS-Eintragsmanipulations-Honeypots

Eine der Methoden, die Deception-Anbieter zur Erkennung gefälschter Endpunkte verwenden, ist die Registrierung ihrer DNS-Einträge auf dem Honeypot-Server. Sie können dann den Angreifer direkt auf ihren Honeypot anstelle der tatsächlichen Endpunkte lenken.

License

The Honeypot buster project and all individual scripts are under the [BSD 3-Clause license] unless explicitly noted otherwise.

Usage

To install any of these modules, drop the powershell scripts into a directory and type Import-Module PathTo\scriptName.ps1

Then run the Module from the Powershell.

Refer to the comment-based help in each individual script for detailed usage information.

Tool herunterladen