
Una herramienta PoC diseñada para mejorar la efectividad de tus trampas esparciendo breadcrumbs y honeytokens a través de tus sistemas para atraer al atacante hacia tus honeypots.
Una herramienta PoC simple diseñada para mejorar la efectividad de tus trampas al esparcir breadcrumbs y honeytokens a través de tus servidores y estaciones de trabajo de producción para atraer al atacante hacia tus honeypots.
Autor: Adel "0x4D31" Karimi.
La versión para Windows de este proyecto: honeybits-win
Aunque los honeypots son utilizados por investigadores de seguridad para estudiar las herramientas, técnicas y motivos de los atacantes durante muchos años, todavía no han sido ampliamente aceptados e implementados en entornos de producción. Una razón es que la implementación tradicional de los honeypots es estática y su éxito se basa en que un atacante lo descubra (lo que generalmente requiere escaneo de red).
Echando un vistazo a la Matriz MITRE ATT&CK, verás que 'Network Service Scanning' es solo una de las muchas actividades posteriores a la compromisión. Cuanta más información falsa o engañosa plantes en respuesta a las técnicas post-compromiso (especialmente las técnicas bajo las tácticas de 'credential access', 'Discovery' y 'Lateral movement' en la matriz ATT&CK), mayor será la probabilidad de atrapar a los atacantes. Honeybits te ayuda a automatizar la creación de breadcrumbs/honeytokens en tus servidores y estaciones de trabajo de producción. Estos honeytokens o breadcrumbs incluyen:

(sshpass -p '123456' ssh -p 2222 [email protected])(ftp ftp://backup:[email protected]:2121)(rsync -avz -e 'ssh -p 2222' [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(scp -P 2222 [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(mysql -h 192.168.1.66 -P 3306 -u dbadmin -p12345 -e "show databases")(wget http://192.168.1.66:8080/backup.zip)(nano /tmp/backup/credentials.txt)export AWS_ACCESS_KEY_ID=AKIAIOSFODNN7EXAMPLE
export AWS_SECRET_ACCESS_KEY=wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
aws ec2 describe-instances --profile devops --region us-east-2
go get github.com/spf13/viper)go get github.com/xordataexchange/crypt/config)$ go build
$ sudo ./honeybits
Failed reading remote config. Reading the local config file...
Local config file loaded.
[failed] honeyfile already exists at this path: /tmp/secret.txt
[done] go-audit rule for /home/test/secret.txt is added
[done] honeyfile is created (/home/test/secret.txt)
[done] go-audit rule for /opt/secret.txt is added
[done] sshpass honeybit is inserted
[done] wget honeybit is inserted
[done] ftp honeybit is inserted
[done] rsync honeybit is inserted
[done] scp honeybit is inserted
[done] mysql honeybit is inserted
[failed] aws honeybit already exists
[done] hostsconf honeybit is inserted
[done] awsconf honeybit is inserted
[done] awscred honeybit is inserted
[done] custom honeybit is inserted