
रेड टीमों के लिए PowerShell मॉड्यूल जो Active Directory वातावरण में हनीपॉट्स, हनीटोकन्स और धोखे की तकनीकों का पता लगाता है, जिसमें नकली खाते, क्रेडेंशियल्स और DNS रिकॉर्ड शामिल हैं।
Import-Module का उपयोग करके लक्ष्य मशीन पर कोड निष्पादित करें।
Invoke-HoneypotBusterHoneypotBuster एक उपकरण है जिसे सामान्य वितरित प्रतिरूपण विक्रेताओं द्वारा उपयोग किए जाने वाले हनी टोकन, हनी ब्रेड क्रम्ब्स और हनी पॉट्स का पता लगाने के लिए डिज़ाइन किया गया है। यह उपकरण निम्नलिखित प्रतिरूपण तकनीकों का पता लगाने में मदद करेगा:
बिल्कुल वैसे ही जैसे एडीएसक्योरिटी लेख में शॉन मेटकाफ द्वारा वर्णित है, यह हमलावरों को असाइन किए गए SPN (सेवा प्रमुख नाम) और {adminCount = 1} LDAP विशेषता फ़्लैग वाले डोमेन उपयोगकर्ताओं के लिए स्कैन करने के लिए प्रेरित करता है। इसलिए जब आप उस उपयोगकर्ता के लिए TGS का अनुरोध करने का प्रयास करते हैं, तो आप केरबेरोस्टिंग प्रयास के रूप में उजागर हो जाएंगे। TGS परिभाषा: टिकट ग्रांटिंग सर्वर (TGS) एक तार्किक कुंजी वितरण केंद्र (KDC) घटक है जिसका उपयोग केरबेरोस प्रोटोकॉल द्वारा एक विश्वसनीय तीसरे पक्ष के रूप में किया जाता है।
कई डोमेन कंप्यूटर ऑब्जेक्ट बनाना जिनसे कोई वास्तविक डिवाइस संबद्ध नहीं है, नेटवर्क का अध्ययन करने का प्रयास करने वाले किसी भी हमलावर के लिए भ्रम पैदा करेगा। इन नकली ऑब्जेक्ट्स में पार्श्व गति करने का कोई भी प्रयास हमलावर के उजागर होने का कारण बनेगा।
कई प्रतिरूपण विक्रेता "क्रेडेंशियल्स प्रबंधक" में नकली क्रेडेंशियल्स इंजेक्ट कर रहे हैं। ये क्रेडेंशियल्स मिमिकैट्ज़ जैसे उपकरणों का उपयोग करके भी प्रकट होंगे। हालांकि ये वास्तविक नहीं हैं, हमलावर उन्हें प्रामाणिक क्रेडेंशियल्स समझकर उपयोग कर सकते हैं।
कई डोमेन व्यवस्थापक और उनके क्रेडेंशियल्स बनाना जो कभी सक्रिय नहीं रहे हैं, एक खराब नीति है। ये हनी टोकन हमलावरों को डोमेन व्यवस्थापक क्रेडेंशियल्स पर ब्रूट-फोर्स करने का प्रयास करने के लिए लुभाते हैं। जब कोई इस उपयोगकर्ता को प्रमाणित करने का प्रयास करता है, तो एक अलार्म ट्रिगर होगा, और हमलावर उजागर हो जाएगा। माइक्रोसॉफ्ट ATA इस पद्धति का उपयोग करता है।
कई दुर्भावनापूर्ण स्वचालित स्क्रिप्ट और वर्म SMB शेयर के माध्यम से फैल रहे हैं, खासकर यदि वे नेटवर्क ड्राइव शेयर के रूप में मैप किए गए हैं। यह उपकरण किसी विशिष्ट हनी पॉट सर्वर से संबंधित किसी भी मैप की गई ड्राइव की पहचान करने के लिए पहले एकत्र किए गए कुछ डेटा को सहसंबंधित करने का प्रयास करेगा।
प्रतिरूपण विक्रेताओं द्वारा नकली एंडपॉइंट का पता लगाने के लिए उपयोग की जाने वाली विधियों में से एक हनी पॉट सर्वर की ओर अपने DNS रिकॉर्ड पंजीकृत करना है। वे तब हमलावर को वास्तविक एंडपॉइंट के बजाय सीधे अपने हनी पॉट की ओर इंगित करने में सक्षम होंगे।
The Honeypot buster प्रोजेक्ट और सभी व्यक्तिगत स्क्रिप्ट [BSD 3-Clause लाइसेंस] के अंतर्गत हैं जब तक कि स्पष्ट रूप से अन्यथा नोट न किया गया हो।
इनमें से किसी भी मॉड्यूल को स्थापित करने के लिए, पावरशेल स्क्रिप्ट को एक निर्देशिका में ड्रॉप करें और Import-Module PathTo\scriptName.ps1 टाइप करें।
फिर पावरशेल से मॉड्यूल चलाएं।
विस्तृत उपयोग जानकारी के लिए प्रत्येक व्यक्तिगत स्क्रिप्ट में टिप्पणी-आधारित सहायता देखें।