
Un outil PoC conçu pour améliorer l'efficacité de vos pièges en dispersant des miettes de pain et des honeytokens à travers vos systèmes afin d'attirer l'attaquant vers vos honeypots
Un outil PoC simple conçu pour améliorer l’efficacité de vos pièges en dispersant des miettes de pain et des honeytokens sur vos serveurs de production et postes de travail, afin d’attirer l’attaquant vers vos honeypots.
Auteur : Adel « 0x4D31 » Karimi.
La version Windows de ce projet : honeybits-win
Bien que les honeypots soient utilisés par les chercheurs en sécurité pour étudier les outils, techniques et motivations des attaquants depuis de nombreuses années, ils n’ont toujours pas été largement acceptés et déployés dans les environnements de production. Une raison est que l’implémentation traditionnelle des honeypots est statique et que leur succès repose sur la découverte par un attaquant (ce qui nécessite généralement un scan réseau) !
En consultant la Matrice MITRE ATT&CK, vous constaterez que « Scan des services réseau » n’est qu’une des nombreuses activités post-compromission. Plus vous plantez d’informations fausses ou trompeuses en réponse aux techniques post-compromission (notamment les techniques sous les tactiques « Accès aux identifiants », « Découverte » et « Mouvement latéral » de la matrice ATT&CK), plus grandes sont vos chances de capturer les attaquants. Honeybits vous aide à automatiser la création de miettes de pain/honeytokens sur vos serveurs et postes de travail de production. Ces honeytokens ou miettes de pain incluent :

(sshpass -p '123456' ssh -p 2222 [email protected])(ftp ftp://backup:[email protected]:2121)(rsync -avz -e 'ssh -p 2222' [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(scp -P 2222 [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(mysql -h 192.168.1.66 -P 3306 -u dbadmin -p12345 -e "show databases")(wget http://192.168.1.66:8080/backup.zip)(nano /tmp/backup/credentials.txt)export AWS_ACCESS_KEY_ID=AKIAIOSFODNN7EXAMPLE
export AWS_SECRET_ACCESS_KEY=wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
aws ec2 describe-instances --profile devops --region us-east-2
go get github.com/spf13/viper)go get github.com/xordataexchange/crypt/config)$ go build
$ sudo ./honeybits
Failed reading remote config. Reading the local config file...
Local config file loaded.
[failed] honeyfile already exists at this path: /tmp/secret.txt
[done] go-audit rule for /home/test/secret.txt is added
[done] honeyfile is created (/home/test/secret.txt)
[done] go-audit rule for /opt/secret.txt is added
[done] sshpass honeybit is inserted
[done] wget honeybit is inserted
[done] ftp honeybit is inserted
[done] rsync honeybit is inserted
[done] scp honeybit is inserted
[done] mysql honeybit is inserted
[failed] aws honeybit already exists
[done] hostsconf honeybit is inserted
[done] awsconf honeybit is inserted
[done] awscred honeybit is inserted
[done] custom honeybit is inserted