
DejaVU - Framework di Deception Open Source
DejaVu (parte di Camolabs.io) è una piattaforma di deception che può essere utilizzata per distribuire decoy sia su cloud (per ora supportiamo AWS) che sulla rete interna.
Questa è la nostra presentazione al Blackhat Europe dove mostriamo come possiamo sfruttare la Deception per rilevare tattiche e tecniche avversarie comuni durante varie fasi del ciclo di vita di un attacco.
Se stai cercando di distribuire DejaVu sulla tua rete interna, puoi scaricare la piattaforma da Camolabs.io. Usa le guide sottostanti per iniziare.
Credenziali predefinite: administrator:changepassword
Abbiamo iniziato DejaVu nel 2018 e inizialmente abbiamo presentato il nostro lavoro a Blackhat, Defcon e HITB. Negli ultimi anni abbiamo aggiunto vari nuovi decoy, breadcrumb e modificato la nostra architettura basandoci sul feedback delle organizzazioni che lo utilizzano.
DejaVu può essere utilizzato dal difensore per distribuire strategicamente molteplici decoy interattivi (server e client) attraverso la propria rete su diverse VLAN e sul Cloud (AWS). Per facilitare la gestione dei decoy, abbiamo costruito una piattaforma basata sul web che può essere utilizzata per distribuire, amministrare e configurare efficacemente tutti i decoy da una console centralizzata. Il dashboard di logging e alerting mostra informazioni dettagliate sugli alert generati e può essere ulteriormente configurato su come gestire questi alert. Se determinati IP come scanner di vulnerabilità interni, SCCM ecc. devono essere scartati, questo può essere configurato, il che significherebbe di fatto pochissimi falsi positivi.
Gli alert si verificano solo quando un avversario interagisce con il decoy, quindi quando l'attaccante tocca il decoy durante la ricognizione o effettua tentativi di autenticazione, viene generato un alert di alta precisione che dovrebbe essere investigato dalla difesa. I decoy possono anche essere posizionati sulle VLAN client per rilevare attacchi lato client come gli attacchi responder/LLMNR utilizzando decoy lato client. Inoltre, attacchi comuni che l'avversario utilizza per compromettere, come l'abuso di Tomcat/SQL server per ottenere un punto d'appoggio iniziale, possono essere distribuiti come decoy, attirando l'attaccante e permettendo il rilevamento.
Uno dei principali vantaggi di DejaVu - Utilizzando un'unica piattaforma puoi distribuire decoy su diverse VLAN e gestirli, monitorarli.
Di seguito sono riportati alcuni esempi di vettori d'attacco che puoi rilevare utilizzando la piattaforma DejaVu:
(Attacco) : Port Scan/Enumerazione
(Difesa) : Servizi fittizi distribuiti su tutta la rete
(Attacco) : Password Spray/Attacco di forza bruta
(Difesa) : Distribuire molteplici servizi comuni, tentativi su due/più decoy potenzialmente un tentativo di password spray
(Attacco) : Attaccante che punta a frutti bassi - Tomcat/MSSQL/Jenkins
(Difesa) : Distribuire piattaforme comuni che gli attaccanti cercano per un punto d'appoggio iniziale
(Attacco) : Responsder/ Avvelenamento LLMNR
(Difesa) : Decoy lato client NBNS per rilevare attacchi MITM
(Attacco) : Bloodhound/Strumenti simili per identificare il percorso di attacco
(Difesa) : Manipolazione dei record DNS e server fittizi
(Attacco) : Movimento laterale - Pass the Hash
(Difesa) : Sessioni fittizie e iniezione di token di credenziali in memoria
(Attacco) : Attacco Kerberoast
(Difesa) : Honey Token per account di servizio Kerberoasting
(Attacco) : Esfiltrazione di dati
(Difesa) : Honeyfile per rilevare casi di esfiltrazione
Decoy Server
Decoy Client
Breadcrumb
