
Módulo de PowerShell para equipos rojos que detecta honeypots, honeytokens y técnicas de engaño en entornos de Active Directory, incluyendo cuentas falsas, credenciales y registros DNS.
Ejecutar código en una máquina objetivo usando Import-Module.
Invoke-HoneypotBusterHoneypotBuster es una herramienta diseñada para detectar Honey Tokens, Honey Bread Crumbs y Honey Pots utilizados por proveedores comunes de Deception Distribuida. Esta herramienta ayudará a detectar las siguientes técnicas de engaño:
Tal como se describe en el artículo de ADSecurity de Sean Metcalf, esto engaña a los atacantes para que escaneen usuarios de dominio con SPN (Service Principal Name) asignado y la marca de atributo LDAP {adminCount = 1}. Así, cuando intentes solicitar un TGS para ese usuario, quedarás expuesto como un intento de Kerberoasting. Definición de TGS: Un servidor de concesión de tickets (TGS) es un componente lógico del centro de distribución de claves (KDC) utilizado por el protocolo Kerberos como tercero de confianza.
Crear muchos objetos de computadora de dominio sin dispositivos reales asociados genera confusión para cualquier atacante que intente estudiar la red. Cualquier intento de movimiento lateral hacia estos objetos falsos llevará a la exposición del atacante.
Muchos proveedores de engaño inyectan credenciales falsas en el "Administrador de Credenciales". Estas credenciales también se revelarán usando herramientas como Mimikatz. Aunque no son reales, los atacantes podrían confundirlas con credenciales auténticas y usarlas.
Crear varios administradores de dominio y sus credenciales que nunca han estado activos es una mala práctica. Estos Honey Tokens atraen a los atacantes para que intenten forzar las credenciales de administrador de dominio. Una vez que alguien intente autenticarse con este usuario, se activará una alarma y el atacante quedará expuesto. Microsoft ATA utiliza este método.
Muchos scripts automatizados maliciosos y gusanos se propagan a través de recursos compartidos SMB, especialmente si están mapeados como unidad de red compartida. Esta herramienta intentará correlacionar algunos de los datos recopilados anteriormente para identificar cualquier unidad mapeada relacionada con un servidor Honey Pot específico.
Uno de los métodos que utilizan los proveedores de engaño para detectar endpoints falsos es registrar sus registros DNS hacia el servidor Honey Pot. Así podrán dirigir al atacante directamente a su honey pot en lugar de a endpoints reales.
El proyecto Honeypot Buster y todos los scripts individuales están bajo la [licencia BSD 3-Clause] a menos que se indique explícitamente lo contrario.
Para instalar cualquiera de estos módulos, coloque los scripts de PowerShell en un directorio y escriba Import-Module RutaA\scriptName.ps1
Luego ejecute el Módulo desde PowerShell.
Consulte la ayuda basada en comentarios en cada script individual para obtener información detallada de uso.