
Module PowerShell pour les équipes rouges afin de détecter les honeypots, les honeytokens et les techniques de déception dans les environnements Active Directory, y compris les faux comptes, les identifiants et les enregistrements DNS.
Exécutez du code sur une machine cible en utilisant Import-Module.
Invoke-HoneypotBusterHoneypotBuster est un outil conçu pour repérer les Honey Tokens, Honey Bread Crumbs et Honey Pots utilisés par les fournisseurs courants de Distributed Deception. Cet outil permet de repérer les techniques de déception suivantes :
Tout comme celui décrit dans l'article ADSecurity de Sean Metcalf, cette technique trompe les attaquants pour qu'ils recherchent des utilisateurs de domaine avec un SPN (Service Principal Name) attribué et le flag LDAP {adminCount = 1}. Ainsi, lorsque vous essayez de demander un TGS pour cet utilisateur, vous êtes exposé comme une tentative de Kerberoasting. Définition de TGS : Un serveur de délivrance de tickets (TGS) est un composant logique du centre de distribution de clés (KDC) utilisé par le protocole Kerberos en tant que tiers de confiance.
Créer de nombreux objets informatiques de domaine sans appareils réels associés entraînera une confusion pour tout attaquant essayant d'étudier le réseau. Toute tentative de mouvement latéral vers ces objets factices conduira à l'exposition de l'attaquant.
De nombreux fournisseurs de déception injectent de faux identifiants dans le « Gestionnaire d'identifiants ». Ces identifiants seront également révélés à l'aide d'outils tels que Mimikatz. Bien qu'ils ne soient pas réels, les attaquants pourraient les confondre avec des identifiants authentiques et les utiliser.
Créer plusieurs administrateurs de domaine et leurs identifiants qui n'ont jamais été actifs est une mauvaise politique. Ces Honey Tokens attirent les attaquants à essayer de forcer les identifiants d'administrateur de domaine par force brute. Une fois que quelqu'un tente de s'authentifier avec cet utilisateur, une alarme est déclenchée et l'attaquant est révélé. Microsoft ATA utilise cette méthode.
De nombreux scripts automatisés malveillants et vers se propagent via les partages SMB, surtout s'ils sont mappés en tant que partage de lecteur réseau. Cet outil essaiera de corréler certaines des données collectées précédemment pour identifier tout lecteur mappé lié à un serveur Honey Pot spécifique.
L'une des méthodes utilisées par les fournisseurs de déception pour détecter les faux points de terminaison est d'enregistrer leurs enregistrements DNS vers le serveur Honey Pot. Ils pourront alors diriger l'attaquant directement vers leur honeypot au lieu des points de terminaison réels.
Le projet Honeypot Buster et tous les scripts individuels sont sous [BSD 3-Clause license] sauf indication contraire explicite.
Pour installer l'un de ces modules, placez les scripts PowerShell dans un répertoire et tapez Import-Module PathTo\scriptName.ps1
Exécutez ensuite le module depuis PowerShell.
Référez-vous à l'aide basée sur les commentaires dans chaque script individuel pour des informations détaillées sur l'utilisation.