
PowerShell-Modul für Red Teams zur Erkennung von Honeypots, Honeytokens und Täuschungstechniken in Active Directory-Umgebungen, einschließlich gefälschter Konten, Anmeldeinformationen und DNS-Einträge.
Führen Sie Code auf einem Zielcomputer mit Import-Module aus.
Invoke-HoneypotBusterHoneypotBuster ist ein Tool, das entwickelt wurde, um Honey Tokens, Honey Bread Crumbs und Honey Pots zu erkennen, die von gängigen Distributed-Deception-Anbietern verwendet werden. Dieses Tool hilft, die folgenden Täuschungstechniken zu erkennen:
Ähnlich wie in dem ADSecurity-Artikel von Sean Metcalf beschrieben, verleitet diese Technik Angreifer dazu, nach Domänenbenutzern mit zugewiesenem SPN (Service Principal Name) und dem LDAP-Attributflag {adminCount = 1} zu suchen. Wenn Sie dann versuchen, ein TGS für diesen Benutzer anzufordern, werden Sie als Kerberoasting-Versuch entlarvt. TGS-Definition: Ein Ticket Granting Server (TGS) ist eine logische Komponente des Schlüsselverteilungszentrums (KDC), die vom Kerberos-Protokoll als vertrauenswürdige dritte Partei verwendet wird.
Das Erstellen vieler Domänencomputerobjekte ohne zugehörige tatsächliche Geräte führt bei jedem Angreifer, der versucht, das Netzwerk zu studieren, zu Verwirrung. Jeder Versuch, eine laterale Bewegung in diese gefälschten Objekte durchzuführen, führt zur Entlarvung des Angreifers.
Viele Deception-Anbieter injizieren gefälschte Anmeldeinformationen in den „Credentials Manager“. Diese Anmeldeinformationen werden auch mit Tools wie Mimikatz offengelegt. Obwohl sie nicht echt sind, könnten Angreifer sie mit echten Anmeldeinformationen verwechseln und verwenden.
Das Erstellen mehrerer Domänenadministratoren und ihrer Anmeldeinformationen, die noch nie aktiv waren, ist eine schlechte Praxis. Diese Honey-Tokens locken Angreifer an, Brute-Force-Angriffe auf Domänenadministrator-Anmeldeinformationen zu versuchen. Sobald jemand versucht, sich bei diesem Benutzer zu authentifizieren, wird ein Alarm ausgelöst und der Angreifer wird entlarvt. Microsoft ATA verwendet diese Methode.
Viele bösartige automatisierte Skripte und Würmer verbreiten sich über SMB-Freigaben, insbesondere wenn sie als Netzwerklaufwerk-Freigabe zugeordnet sind. Dieses Tool versucht, einige der zuvor gesammelten Daten zu korrelieren, um zugeordnete Laufwerke zu identifizieren, die mit einem bestimmten Honeypot-Server in Verbindung stehen.
Eine der Methoden, die Deception-Anbieter zur Erkennung gefälschter Endpunkte verwenden, ist die Registrierung ihrer DNS-Einträge auf dem Honeypot-Server. Sie können dann den Angreifer direkt auf ihren Honeypot anstelle der tatsächlichen Endpunkte lenken.
The Honeypot buster project and all individual scripts are under the [BSD 3-Clause license] unless explicitly noted otherwise.
To install any of these modules, drop the powershell scripts into a directory and type Import-Module PathTo\scriptName.ps1
Then run the Module from the Powershell.
Refer to the comment-based help in each individual script for detailed usage information.