
Un honeypot OSINT modulaire pour les blue teamers
Manuka est un honeypot de renseignement open source (OSINT) qui surveille les tentatives de reconnaissance par des acteurs malveillants et génère des renseignements exploitables pour les Blue Teams. Il crée un environnement simulé composé de sources OSINT mises en scène, telles que des profils de réseaux sociaux et des identifiants divulgués, et suit les signes d'intérêt des adversaires, en s'alignant étroitement sur le framework PRE-ATT&CK de MITRE. Manuka offre aux Blue Teams une visibilité supplémentaire sur la phase de reconnaissance pré-attaque et génère des signaux d'alerte précoce pour les défenseurs.
Bien qu'ils varient en taille et en sophistication, la plupart des honeypots traditionnels se concentrent sur les réseaux. Ces honeypots découvrent les attaquants de l'étape 2 (Armement) à l'étape 7 (Actions sur les objectifs) de la chaîne de cyberattaque, en partant du principe que les attaquants sondent déjà le réseau.

Manuka effectue la détection des menaces OSINT à l'étape 1 (Reconnaissance) de la chaîne de cyberattaque. Malgré des investissements de millions de dollars dans la défense des réseaux, les organisations peuvent être facilement compromises par une simple recherche Google. Un exemple récent est celui de pirates exposant des réunions d'entreprise, des séances de thérapie et des cours universitaires via des appels Zoom laissés sur le Web ouvert. Les entreprises ont besoin de détecter ces menaces OSINT sur leur périmètre mais manquent d'outils pour le faire.
Manuka est conçu pour passer à l'échelle. Les utilisateurs peuvent facilement ajouter de nouveaux modules d'écoute et les intégrer dans l'environnement Dockerisé. Ils peuvent coordonner plusieurs campagnes et honeypots simultanément pour élargir la surface des honeypots. De plus, les utilisateurs peuvent rapidement personnaliser et déployer Manuka pour correspondre à différents cas d'utilisation. Les données de Manuka sont conçues pour être facilement transférées vers d'autres outils d'analyse et de visualisation tiers dans le flux de travail d'une organisation.
Concevoir un honeypot OSINT présente un défi nouveau en raison de la complexité et de la large gamme de techniques OSINT. Cependant, un tel outil permettrait aux Blue Teamers de « décaler à gauche » dans leur stratégie de renseignement sur les cybermenaces.

Manuka est construit sur les termes et processus clés suivants.


Le framework lui-même se compose de plusieurs conteneurs Docker qui peuvent être déployés sur un seul hôte.
Ces conteneurs sont orchestrés via une seule commande docker-compose.
En développement, les composants s'exécutent sur les ports suivants dans leurs conteneurs respectifs :
manuka-client: 3000manuka-server: 8080manuka-listener: 8080Pour permettre au client et au serveur de communiquer sans problèmes CORS, une couche nginx supplémentaire sur localhost:8080 fait un proxy-pass de /api/ vers manuka-server et de / vers manuka-listener.
De plus, manuka-listener fonctionne sur les ports suivants :
8081 pour la page de connexion simulée8082 pour interagir avec l'email simuléVoir les dépôts de composants individuels pour leurs exigences.
docker >= 19.03.8docker-compose >= 1.25.4ngok >= 2.3.35docker/secrets/postgres_password avec le mot de passe pour Postgres.docker/secrets/google_credentials.json avec les informations d'identification de votre projet.docker/secrets/google_topic.docker/secrets/google_oauth2_token.json.docker-compose -f docker-compose.yml -f docker-compose-dev.yml up --build --remove-orphansmanuka-listener :
./ngok http <port manuka-listener> et notez l'URL https.POST /notifications 200 OK sur la console ngrok, et Received push notification sur la console Docker.En production, les ports suivants sont mappés à ces serveurs :
8080: manuka-client at / and manuka-server at /api80: manuka-listener-login at / and manuka-listener-social at /notificationsCela permet à tout domaine pointant vers votre serveur d'apparaître comme la page de connexion factice, tandis que le tableau de bord d'administration est disponible sur le port 8080. De plus, le tableau de bord d'administration est protégé par une authentification HTTP de base au niveau de nginx.
Voir les dépôts de composants individuels pour leurs exigences.
docker >= 19.03.8docker-compose >= 1.25.4ngok >= 2.3.35http://DOMAIN/notifications.docker/nginx/nginx.prod.conf.example vers docker/nginx/nginx.prod.conf et remplacez examplecompany.com par votre domaine de production.init-letsencrypt.sh pour générer vos certificats SSL.COMPANY_NAME='Next Clarity Financial' NGINX_USERNAME=username NGINX_PASSWORD=password docker-compose -f docker-compose.yml -f docker-compose-prod.yml up --build --remove-orphans -d
NGINX_USERNAME et NGINX_PASSWORD seront votre authentification de base du tableau de bord.COMPANY_NAME sera le nom de l'entreprise de la page de connexion factice.Social Listener
Surveille les activités sociales sur Facebook et LinkedIn. Prend actuellement en charge la notification des tentatives de connexion réseau. Notez que le(s) compte(s) de réseaux sociaux surveillé(s) doivent avoir la notification par email activée. Le(s) compte(s) email correspondant(s) recevant les notifications par email des plateformes de réseaux sociaux doivent être configurés pour transférer ces emails vers le compte Gmail centralisé.
Login Listener
Surveille les tentatives de connexion utilisant des identifiants divulgués sur le site honeypot.
OSINT - Open Source Intelligence