
DejaVU - मुक्त स्रोत धोखा ढांचा
DejaVu (Camolabs.io का हिस्सा) एक डिसेप्शन प्लेटफॉर्म है जिसका उपयोग क्लाउड (अभी के लिए हम AWS का समर्थन करते हैं) और आंतरिक नेटवर्क दोनों पर डिकॉय तैनात करने के लिए किया जा सकता है।
यह Blackhat Europe पर हमारी प्रस्तुति है जहां हम दिखाते हैं कि हम हमले के जीवनचक्र के विभिन्न चरणों के दौरान सामान्य प्रतिद्वंद्वी रणनीति और तकनीकों का पता लगाने के लिए डिसेप्शन का लाभ कैसे उठा सकते हैं।
यदि आप अपने आंतरिक नेटवर्क पर DejaVu तैनात करने की सोच रहे हैं, तो आप Camolabs.io से प्लेटफॉर्म डाउनलोड कर सकते हैं। आरंभ करने में सहायता के लिए नीचे दी गई मार्गदर्शिकाओं का उपयोग करें।
डिफ़ॉल्ट क्रेडेंशियल्स: administrator:changepassword
हमने 2018 में DejaVu शुरू किया और शुरू में Blackhat, Defcon, और HITB में अपना काम प्रस्तुत किया। पिछले कुछ वर्षों में हमने इसका उपयोग करने वाले संगठनों की प्रतिक्रिया के आधार पर विभिन्न नए डिकॉय, ब्रेडक्रंब जोड़े और अपनी आर्किटेक्चर बदली है।
DejaVu का उपयोग रक्षक द्वारा अपने नेटवर्क पर विभिन्न VLAN और क्लाउड (AWS) पर रणनीतिक रूप से कई इंटरैक्टिव (सर्वर और क्लाइंट) डिकॉय तैनात करने के लिए किया जा सकता है। डिकॉय के प्रबंधन को आसान बनाने के लिए, हमने एक वेब-आधारित प्लेटफॉर्म बनाया है जिसका उपयोग एक केंद्रीय कंसोल से सभी डिकॉय को प्रभावी ढंग से तैनात, प्रशासित और कॉन्फ़िगर करने के लिए किया जा सकता है। लॉगिंग और अलर्टिंग डैशबोर्ड उत्पन्न अलर्ट के बारे में विस्तृत जानकारी प्रदर्शित करता है और इसे आगे कॉन्फ़िगर किया जा सकता है कि इन अलर्ट को कैसे संभाला जाना चाहिए। यदि कुछ IP जैसे इन-हाउस वल्नरेबिलिटी स्कैनर, SCCM आदि को हटाने की आवश्यकता है, तो इसे कॉन्फ़िगर किया जा सकता है जिसका अर्थ प्रभावी रूप से बहुत कम झूठी सकारात्मकताएं होंगी।
अलर्ट केवल तब होते हैं जब कोई प्रतिद्वंद्वी डिकॉय के साथ जुड़ता है, इसलिए अब जब हमलावर टोही के दौरान डिकॉय को छूता है या प्रमाणीकरण प्रयास करता है तो यह एक उच्च सटीकता अलर्ट उठाता है जिसकी रक्षा द्वारा जांच की जानी चाहिए। क्लाइंट साइड डिकॉय का उपयोग करके क्लाइंट साइड हमलों जैसे responder/LLMNR हमलों का पता लगाने के लिए डिकॉय को क्लाइंट VLAN पर भी रखा जा सकता है। इसके अतिरिक्त, सामान्य हमले जो प्रतिद्वंद्वी समझौता करने के लिए उपयोग करता है जैसे प्रारंभिक पैर जमाने के लिए Tomcat/SQL सर्वर का दुरुपयोग, डिकॉय के रूप में तैनात किए जा सकते हैं, हमलावर को लुभाते हैं और पता लगाने में सक्षम बनाते हैं।
DejaVu के प्रमुख लाभों में से एक - एक ही प्लेटफॉर्म का उपयोग करके आप विभिन्न VLAN पर डिकॉय तैनात कर सकते हैं और उन्हें प्रबंधित और मॉनिटर कर सकते हैं।
नीचे DejaVu प्लेटफॉर्म का उपयोग करके आप कुछ हमले वैक्टर का पता लगा सकते हैं:
(हमला) : पोर्ट स्कैन/एनुमरेशन
(बचाव) : पूरे नेटवर्क में फैली नकली सेवाएं
(हमला) : पासवर्ड स्प्रे/ब्रूट फोर्स अटैक
(बचाव) : कई सामान्य सेवाएं तैनात करें, दो या अधिक डिकॉय पर प्रयास संभावित पासवर्ड स्प्रे प्रयास
(हमला) : हमलावर आसान लक्ष्यों को निशाना बनाता है - Tomcat/MSSQL/Jenkins
(बचाव) : सामान्य प्लेटफॉर्म तैनात करें जो हमलावर प्रारंभिक पैर जमाने के लिए खोजते हैं
(हमला) : रिस्पॉन्डर/LLMNR पॉइज़निंग
(बचाव) : MITM हमलों का पता लगाने के लिए NBNS क्लाइंट साइड डिकॉय
(हमला) : ब्लडहाउंड/समान उपकरण हमले का रास्ता पहचानने के लिए
(बचाव) : DNS रिकॉर्ड हेरफेर और नकली सर्वर
(हमला) : लेटरल मूवमेंट - पास द हैश
(बचाव) : नकली सत्र और मेमोरी क्रेडेंशियल टोकन इंजेक्ट करना
(हमला) : केर्बेरोस्ट अटैक
(बचाव) : केर्बेरोस्टिंग सर्विस अकाउंट्स हनी टोकन
(हमला) : डेटा एक्स-फिल्ट्रेशन
(बचाव) : एक्स-फिल्ट्रेशन घटनाओं का पता लगाने के लिए हनीफाइल्स
सर्वर डिकॉय
क्लाइंट डिकॉय
ब्रेडक्रंब्स
