
DejaVU - Marco de Engaño de Código Abierto
DejaVu (parte de Camolabs.io) es una plataforma de engaño que se puede utilizar para implementar señuelos tanto en la nube (por ahora soportamos AWS) como en la red interna.
Esta es nuestra presentación en Blackhat Europe donde mostramos cómo podemos aprovechar el Engaño para detectar tácticas y técnicas comunes del adversario durante varias etapas del ciclo de vida del ataque.
Si está buscando implementar DejaVu en su red interna, puede descargar la plataforma desde Camolabs.io. Utilice las siguientes guías para comenzar.
Credenciales predeterminadas: administrator:changepassword
Comenzamos DejaVu en 2018 y presentamos inicialmente nuestro trabajo en Blackhat, Defcon y HITB. En los últimos años hemos añadido varios señuelos nuevos, migas de pan y cambiado nuestra arquitectura basándonos en los comentarios de las organizaciones que lo utilizan.
DejaVu puede ser utilizado por el defensor para implementar múltiples señuelos interactivos (Servidor y Cliente) estratégicamente a través de su red en diferentes VLAN y en la Nube (AWS). Para facilitar la gestión de los señuelos, hemos construido una plataforma basada en web que se puede utilizar para implementar, administrar y configurar todos los señuelos de manera efectiva desde una consola centralizada. El panel de registro y alertas muestra información detallada sobre las alertas generadas y se puede configurar adicionalmente sobre cómo se deben manejar estas alertas. Si ciertas IP como escáner de vulnerabilidades interno, SCCM, etc. necesitan ser descartadas, esto se puede configurar, lo que efectivamente significaría muy pocos falsos positivos.
Las alertas solo ocurren cuando un adversario interactúa con el señuelo, por lo que ahora cuando el atacante toca el señuelo durante el reconocimiento o realiza intentos de autenticación, esto genera una alerta de alta precisión que debe ser investigada por la defensa. Los señuelos también se pueden colocar en las VLAN de clientes para detectar ataques del lado del cliente, como ataques responder/LLMNR, utilizando señuelos del lado del cliente. Además, los ataques comunes que el adversario utiliza para comprometer, como abusar del servidor Tomcat/SQL para un punto de apoyo inicial, se pueden implementar como señuelos, atrayendo al atacante y permitiendo la detección.
Una de las principales ventajas de DejaVu: utilizando una sola plataforma puede implementar señuelos en diferentes VLAN y gestionarlos, monitorearlos.
A continuación se muestran algunos ejemplos de vectores de ataque que puede detectar utilizando la plataforma DejaVu:
(Ataque) : Escaneo de Puertos/Enumeración
(Defensa) : Servicios Falsos distribuidos por toda la red
(Ataque) : Ataque de Pulverización de Contraseñas/Fuerza Bruta
(Defensa) : Implementar múltiples servicios comunes; los intentos en dos o más señuelos potencialmente un intento de pulverización de contraseñas
(Ataque) : Atacante apuntando a frutas maduras - Tomcat/MSSQL/Jenkins
(Defensa) : Implementar plataformas comunes que los atacantes buscan para un punto de apoyo inicial
(Ataque) : Envenenamiento de Responder/LLMNR
(Defensa) : Señuelos del lado del cliente NBNS para detectar ataques MITM
(Ataque) : Bloodhound/Herramientas similares para identificar rutas de ataque
(Defensa) : Manipulación de Registros DNS y servidores falsos
(Ataque) : Movimiento Lateral - Pass the Hash
(Defensa) : Sesiones Falsas e Inyección de Tokens de Credenciales en Memoria
(Ataque) : Ataque Kerberoast
(Defensa) : Tokens de Miel de Cuentas de Servicio Kerberoasting
(Ataque) : Exfiltración de Datos
(Defensa) : Archivos de Miel para detectar ocurrencias de exfiltración
Señuelos de Servidor
Señuelos de Cliente
Migas de Pan
