
Un tool PoC progettato per aumentare l'efficacia delle tue trappole disseminando breadcrumbs e honeytoken nei tuoi sistemi per attirare l'attaccante verso i tuoi honeypot.
Un semplice strumento di PoC progettato per aumentare l'efficacia delle tue trappole diffondendo breadcrumb e honeytoken sui tuoi server e workstation di produzione, attirando l'aggressore verso i tuoi honeypot.
Autore: Adel "0x4D31" Karimi.
Versione Windows di questo progetto: honeybits-win
Sebbene gli honeypot siano utilizzati dai ricercatori di sicurezza per studiare gli strumenti, le tecniche e le motivazioni degli aggressori da molti anni, non sono ancora stati ampiamente accettati e implementati negli ambienti di produzione. Un motivo è che l'implementazione tradizionale degli honeypot è statica e il successo si basa sulla scoperta da parte dell'aggressore (che di solito richiede una scansione di rete)!
Dando un'occhiata alla Mitre ATT&CK Matrix, vedrai che 'Network Service Scanning' è solo una delle tante attività post-compromissione. Più inserisci informazioni false o fuorvianti in risposta alle tecniche post-compromissione (in particolare le tecniche sotto le tattiche 'credential access', 'Discovery' e 'Lateral movement' nella matrice ATT&CK), maggiore è la probabilità di catturare gli aggressori. Honeybits ti aiuta ad automatizzare la creazione di breadcrumb/honeytoken sui tuoi server e workstation di produzione. Questi honeytoken o breadcrumb includono:

(sshpass -p '123456' ssh -p 2222 [email protected])(ftp ftp://backup:[email protected]:2121)(rsync -avz -e 'ssh -p 2222' [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(scp -P 2222 [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(mysql -h 192.168.1.66 -P 3306 -u dbadmin -p12345 -e "show databases")(wget http://192.168.1.66:8080/backup.zip)(nano /tmp/backup/credentials.txt)export AWS_ACCESS_KEY_ID=AKIAIOSFODNN7EXAMPLE
export AWS_SECRET_ACCESS_KEY=wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
aws ec2 describe-instances --profile devops --region us-east-2
go get github.com/spf13/viper)go get github.com/xordataexchange/crypt/config)$ go build
$ sudo ./honeybits
Failed reading remote config. Reading the local config file...
Local config file loaded.
[failed] honeyfile already exists at this path: /tmp/secret.txt
[done] go-audit rule for /home/test/secret.txt is added
[done] honeyfile is created (/home/test/secret.txt)
[done] go-audit rule for /opt/secret.txt is added
[done] sshpass honeybit is inserted
[done] wget honeybit is inserted
[done] ftp honeybit is inserted
[done] rsync honeybit is inserted
[done] scp honeybit is inserted
[done] mysql honeybit is inserted
[failed] aws honeybit already exists
[done] hostsconf honeybit is inserted
[done] awsconf honeybit is inserted
[done] awscred honeybit is inserted
[done] custom honeybit is inserted