
आपके ट्रैप की प्रभावशीलता को बढ़ाने के लिए डिज़ाइन किया गया एक PoC टूल, जो आपके सिस्टम में ब्रेडक्रंब और हनीटोकन फैलाकर हमलावर को आपके हनीपॉट की ओर लुभाता है।
आपके जाल की प्रभावशीलता को बढ़ाने के लिए डिज़ाइन किया गया एक सरल PoC टूल, जो आपके प्रोडक्शन सर्वर और वर्कस्टेशन पर ब्रेडक्रंब और हनीटोकन फैलाकर हमलावर को आपके हनीपॉट की ओर आकर्षित करता है।
लेखक: Adel "0x4D31" Karimi.
इस प्रोजेक्ट का विंडोज़ संस्करण: honeybits-win
हालांकि हनीपॉट का उपयोग सुरक्षा शोधकर्ताओं द्वारा कई वर्षों से हमलावरों के उपकरणों, तकनीकों और उद्देश्यों का अध्ययन करने के लिए किया जाता रहा है, फिर भी उन्हें प्रोडक्शन वातावरण में व्यापक रूप से स्वीकार और तैनात नहीं किया गया है। एक कारण यह है कि हनीपॉट का पारंपरिक कार्यान्वयन स्थिर है और सफलता हमलावर द्वारा इसे खोजने पर आधारित है (जिसके लिए आमतौर पर नेटवर्क स्कैनिंग की आवश्यकता होती है)!
Mitre ATT&CK Matrix पर एक नज़र डालें, आप देखेंगे कि 'Network Service Scanning' कई विभिन्न Post-compromise गतिविधियों में से एक है। जितना अधिक आप post-compromise तकनीकों के जवाब में झूठी या भ्रामक जानकारी लगाते हैं (विशेषकर ATT&CK मैट्रिक्स में 'credential access', 'Discovery', और 'Lateral movement' रणनीति के तहत तकनीकें), उतनी ही अधिक हमलावरों को पकड़ने की संभावना बढ़ जाती है। Honeybits आपके प्रोडक्शन सर्वर और वर्कस्टेशन पर ब्रेडक्रंब/हनीटोकन के निर्माण को स्वचालित करने में मदद करता है। ये हनीटोकन या ब्रेडक्रंब शामिल हैं:

(sshpass -p '123456' ssh -p 2222 [email protected])(ftp ftp://backup:[email protected]:2121)(rsync -avz -e 'ssh -p 2222' [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(scp -P 2222 [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(mysql -h 192.168.1.66 -P 3306 -u dbadmin -p12345 -e "show databases")(wget http://192.168.1.66:8080/backup.zip)(nano /tmp/backup/credentials.txt)export AWS_ACCESS_KEY_ID=AKIAIOSFODNN7EXAMPLE
export AWS_SECRET_ACCESS_KEY=wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
aws ec2 describe-instances --profile devops --region us-east-2
go get github.com/spf13/viper)go get github.com/xordataexchange/crypt/config)$ go build
$ sudo ./honeybits
Failed reading remote config. Reading the local config file...
Local config file loaded.
[failed] honeyfile already exists at this path: /tmp/secret.txt
[done] go-audit rule for /home/test/secret.txt is added
[done] honeyfile is created (/home/test/secret.txt)
[done] go-audit rule for /opt/secret.txt is added
[done] sshpass honeybit is inserted
[done] wget honeybit is inserted
[done] ftp honeybit is inserted
[done] rsync honeybit is inserted
[done] scp honeybit is inserted
[done] mysql honeybit is inserted
[failed] aws honeybit already exists
[done] hostsconf honeybit is inserted
[done] awsconf honeybit is inserted
[done] awscred honeybit is inserted
[done] custom honeybit is inserted