
Un honeypot OSINT modular para el equipo azul
Manuka es un honeypot de inteligencia de fuentes abiertas (OSINT) que monitorea intentos de reconocimiento por parte de actores de amenazas y genera inteligencia procesable para los equipos azules. Crea un entorno simulado compuesto por fuentes OSINT preparadas, como perfiles de redes sociales y credenciales filtradas, y rastrea signos de interés de adversarios, alineándose estrechamente con el marco PRE-ATT&CK de MITRE. Manuka brinda a los equipos azules una visibilidad adicional de la fase de reconocimiento previo al ataque y genera señales de alerta temprana para los defensores.
Aunque varían en escala y sofisticación, la mayoría de los honeypots tradicionales se centran en redes. Estos honeypots descubren atacantes en las etapas 2 (Armamento) a 7 (Acciones sobre los objetivos) de la cadena de ciberataque, asumiendo que los atacantes ya están explorando la red.

Manuka realiza detección de amenazas OSINT en la etapa 1 (Reconocimiento) de la cadena de ciberataque. A pesar de invertir millones de dólares en defensas de red, las organizaciones pueden verse comprometidas fácilmente a través de una simple búsqueda en Google. Un ejemplo reciente es el de hackers que exponen reuniones corporativas, sesiones de terapia y clases universitarias a través de llamadas de Zoom dejadas en la web abierta. Las empresas necesitan detectar estas amenazas OSINT en su perímetro, pero carecen de las herramientas para hacerlo.
Manuka está diseñado para escalar. Los usuarios pueden agregar fácilmente nuevos módulos de escucha y conectarlos al entorno Dockerizado. Pueden coordinar múltiples campañas y honeypots simultáneamente para ampliar la superficie del honeypot. Además, los usuarios pueden personalizar y desplegar rápidamente Manuka para adaptarse a diferentes casos de uso. Los datos de Manuka están diseñados para ser fácilmente transferidos a otras herramientas de análisis y visualización de terceros en el flujo de trabajo de una organización.
Diseñar un honeypot OSINT presenta un desafío novedoso debido a la complejidad y la amplia gama de técnicas de OSINT. Sin embargo, una herramienta de este tipo permitiría a los equipos azules "desplazarse a la izquierda" en su estrategia de inteligencia de amenazas cibernéticas.

Manuka se basa en los siguientes términos y procesos clave.


El framework en sí consta de varios contenedores Docker que se pueden desplegar en un solo host.
Estos contenedores se orquestan mediante un solo comando docker-compose.
En desarrollo, los componentes se ejecutan en los siguientes puertos en sus respectivos contenedores:
manuka-client: 3000manuka-server: 8080manuka-listener: 8080Para permitir que el cliente y el servidor se comuniquen sin problemas de CORS, se agrega una capa adicional de nginx en localhost:8080 que redirige /api/ a manuka-server y / a manuka-listener.
Además, manuka-listener opera en los siguientes puertos:
8081 para la página web de inicio de sesión preparada8082 para interactuar con el correo electrónico preparadoConsulte los repositorios de componentes individuales para conocer sus requisitos.
docker >= 19.03.8docker-compose >= 1.25.4ngok >= 2.3.35docker/secrets/postgres_password con la contraseña para Postgres.docker/secrets/google_credentials.json con las credenciales de su proyecto.docker/secrets/google_topic.docker/secrets/google_oauth2_token.json.docker-compose -f docker-compose.yml -f docker-compose-dev.yml up --build --remove-orphansmanuka-listener:
./ngok http <puerto_manuka-listener> y tome nota de la URL https.POST /notifications 200 OK en la consola de ngrok, y Received push notification en la consola de Docker.En producción, los siguientes puertos se asignan a estos servidores:
8080: manuka-client en / y manuka-server en /api80: manuka-listener-login en / y manuka-listener-social en /notificationsEsto permite que cualquier dominio que apunte a su servidor aparezca como la página de inicio de sesión falsa, mientras que el panel de administración está disponible en el puerto 8080. Además, el panel de administración está protegido por autenticación básica HTTP en la capa de nginx.
Consulte los repositorios de componentes individuales para conocer sus requisitos.
docker >= 19.03.8docker-compose >= 1.25.4ngok >= 2.3.35http://DOMINIO/notifications.docker/nginx/nginx.prod.conf.example a docker/nginx/nginx.prod.conf y reemplace examplecompany.com con su dominio de producción.init-letsencrypt.sh para generar sus certificados SSL.COMPANY_NAME='Next Clarity Financial' NGINX_USERNAME=usuario NGINX_PASSWORD=contraseña docker-compose -f docker-compose.yml -f docker-compose-prod.yml up --build --remove-orphans -d
NGINX_USERNAME y NGINX_PASSWORD serán su autenticación básica del panel.COMPANY_NAME será el nombre de la empresa en la página de inicio de sesión falsa.Listener Social
Monitorea actividades sociales en Facebook y LinkedIn. Actualmente admite notificaciones de intentos de conexión en la red. Tenga en cuenta que la(s) cuenta(s) de redes sociales monitoreada(s) deben tener habilitada la notificación por correo electrónico. La(s) cuenta(s) de correo electrónico correspondiente(s) que reciben las notificaciones por correo electrónico de las plataformas de redes sociales deben estar configuradas para reenviar estos correos electrónicos a la cuenta de Gmail centralizada.
Listener de Inicio de Sesión
Monitorea intentos de inicio de sesión utilizando credenciales filtradas en el sitio del honeypot.
OSINT - Inteligencia de Fuentes Abiertas