
ब्लू टीमर्स के लिए एक मॉड्यूलर OSINT हनीपॉट
मनुका एक ओपन-सोर्स इंटेलिजेंस (OSINT) हनीपॉट है जो खतरे के अभिनेताओं द्वारा जासूसी प्रयासों की निगरानी करता है और ब्लू टीम के लिए कार्रवाई योग्य खुफिया जानकारी उत्पन्न करता है। यह एक अनुकरण वातावरण बनाता है जिसमें मंचित OSINT स्रोत, जैसे सोशल मीडिया प्रोफाइल और लीक किए गए क्रेडेंशियल्स शामिल हैं, और प्रतिद्वंद्वी रुचि के संकेतों को ट्रैक करता है, जो MITRE के PRE-ATT&CK ढांचे के साथ निकटता से मेल खाता है। मनुका ब्लू टीमों को हमले-पूर्व जासूसी चरण की अतिरिक्त दृश्यता प्रदान करता है और रक्षकों के लिए प्रारंभिक चेतावनी संकेत उत्पन्न करता है।
हालांकि वे पैमाने और परिष्कार में भिन्न होते हैं, अधिकांश पारंपरिक हनीपॉट नेटवर्क पर ध्यान केंद्रित करते हैं। ये हनीपॉट हमलावरों को साइबर किल चेन के चरण 2 (हथियारीकरण) से 7 (उद्देश्यों पर कार्रवाई) तक उजागर करते हैं, इस धारणा के साथ कि हमलावर पहले से ही नेटवर्क की जांच कर रहे हैं।

मनुका साइबर किल चेन के चरण 1 (जासूसी) पर OSINT खतरे का पता लगाता है। नेटवर्क सुरक्षा में लाखों डॉलर निवेश करने के बावजूद, संगठन एक ही Google खोज के माध्यम से आसानी से समझौता किए जा सकते हैं। एक हालिया उदाहरण हैकर्स द्वारा खुले वेब पर छोड़ी गई Zoom कॉल के माध्यम से कॉर्पोरेट बैठकों, थेरेपी सत्रों और कॉलेज कक्षाओं को उजागर करना है। उद्यमों को अपनी परिधि पर इन OSINT खतरों का पता लगाने की आवश्यकता है लेकिन उनके पास ऐसा करने के उपकरणों की कमी है।
मनुका को स्केल करने के लिए बनाया गया है। उपयोगकर्ता आसानी से नए लिस्नर मॉड्यूल जोड़ सकते हैं और उन्हें डॉकरीकृत वातावरण में प्लग कर सकते हैं। वे हनीपॉट सतह को व्यापक बनाने के लिए एक साथ कई अभियानों और हनीपॉट का समन्वय कर सकते हैं। इसके अलावा, उपयोगकर्ता विभिन्न उपयोग मामलों से मेल खाने के लिए मनुका को जल्दी से अनुकूलित और तैनात कर सकते हैं। मनुका का डेटा किसी संगठन के वर्कफ्लो में अन्य तृतीय-पक्ष विश्लेषण और विज़ुअलाइज़ेशन टूल में आसानी से पोर्ट करने के लिए डिज़ाइन किया गया है।
OSINT हनीपॉट डिज़ाइन करना OSINT तकनीकों की जटिलता और विस्तृत श्रृंखला के कारण एक नई चुनौती प्रस्तुत करता है। हालांकि, ऐसा उपकरण ब्लू टीम के सदस्यों को उनकी साइबर खतरा खुफिया रणनीति में "shift left" करने की अनुमति देगा।

मनुका निम्नलिखित प्रमुख शर्तों और प्रक्रियाओं पर बनाया गया है।


ढांचा स्वयं कई Docker कंटेनरों से बना है जिन्हें एक ही होस्ट पर तैनात किया जा सकता है।
ये कंटेनर एकल docker-compose कमांड के माध्यम से ऑर्केस्ट्रेट किए जाते हैं।
विकास में, घटक अपने संबंधित कंटेनरों में निम्नलिखित पोर्ट पर चलते हैं:
manuka-client: 3000manuka-server: 8080manuka-listener: 8080क्लाइंट और सर्वर को CORS समस्याओं के बिना बात करने की अनुमति देने के लिए, localhost:8080 पर एक अतिरिक्त nginx परत /api/ को manuka-server को और / को manuka-listener को प्रॉक्सी-पास करती है।
इसके अलावा, manuka-listener निम्नलिखित पोर्ट पर काम करता है:
8081 मंचित लॉगिन वेबपेज के लिए8082 मंचित ईमेल के साथ बातचीत के लिएउनकी आवश्यकताओं के लिए अलग-अलग घटक रिपॉजिटरी देखें।
docker >= 19.03.8docker-compose >= 1.25.4ngok >= 2.3.35docker/secrets/postgres_password में एक फ़ाइल बनाएं।docker/secrets/google_credentials.json फ़ाइल बनाएं।docker/secrets/google_topic में जोड़ें।docker/secrets/google_oauth2_token.json में सहेजें।docker-compose -f docker-compose.yml -f docker-compose-dev.yml up --build --remove-orphansmanuka-listener gmail पुश सेवा को प्रारंभ करें:
./ngok http <manuka-listener port> और https URL को नोट कर लें।ngrok कंसोल पर POST /notifications 200 OK और Docker कंसोल पर Received push notification दिखना चाहिए।उत्पादन में, निम्नलिखित पोर्ट इन सर्वरों पर मैप होते हैं:
8080: manuka-client at / and manuka-server at /api80: manuka-listener-login at / and manuka-listener-social at /notificationsयह आपके सर्वर को इंगित करने वाले किसी भी डोमेन को नकली लॉगिन पेज के रूप में दिखाने की अनुमति देता है, जबकि प्रशासन डैशबोर्ड पोर्ट 8080 पर उपलब्ध है। इसके अलावा, प्रशासन डैशबोर्ड nginx परत पर HTTP बेसिक प्रमाणीकरण द्वारा संरक्षित है।
उनकी आवश्यकताओं के लिए अलग-अलग घटक रिपॉजिटरी देखें।
docker >= 19.03.8docker-compose >= 1.25.4ngok >= 2.3.35http://DOMAIN/notifications पर होना चाहिए।docker/nginx/nginx.prod.conf.example को docker/nginx/nginx.prod.conf पर कॉपी करें और examplecompany.com को अपने उत्पादन डोमेन से बदलें।init-letsencrypt.sh चलाएं।COMPANY_NAME='Next Clarity Financial' NGINX_USERNAME=username NGINX_PASSWORD=password docker-compose -f docker-compose.yml -f docker-compose-prod.yml up --build --remove-orphans -d
NGINX_USERNAME और NGINX_PASSWORD आपके डैशबोर्ड बेसिक प्रमाणीकरण होंगे।COMPANY_NAME नकली लॉगिन पेज कंपनी का नाम होगा।सोशल लिस्नर
Facebook और LinkedIn पर सामाजिक गतिविधियों की निगरानी करता है। वर्तमान में नेटवर्क कनेक्शन प्रयासों की सूचना का समर्थन करता है। ध्यान दें कि निगरानी किए गए सोशल मीडिया खाते(खातों) में ईमेल सूचना सक्षम होनी चाहिए। सोशल मीडिया प्लेटफॉर्म से ईमेल सूचनाएं प्राप्त करने वाले संबंधित ईमेल खाते(खातों) को इन ईमेल को केंद्रीकृत gmail खाते पर अग्रेषित करने के लिए कॉन्फ़िगर किया जाना चाहिए।
लॉगिन लिस्नर
हनीपॉट साइट पर लीक किए गए क्रेडेंशियल्स का उपयोग करके लॉगिन प्रयासों की निगरानी करता है।
OSINT - ओपन सोर्स इंटेलिजेंस