
Modulo PowerShell per i red team per rilevare honeypot, honeytoken e tecniche di inganno in ambienti Active Directory, inclusi account falsi, credenziali e record DNS.
Esegui codice su una macchina target usando Import-Module.
Invoke-HoneypotBusterHoneypotBuster è uno strumento progettato per individuare Honey Token, Honey Bread Crumbs e Honey Pots utilizzati dai comuni vendor di Deception distribuita. Questo strumento aiuta a individuare le seguenti tecniche di deception:
Proprio come quello descritto nell'articolo di ADSecurity di Sean Metcalf, questo inganna gli attaccanti spingendoli a cercare utenti di dominio con SPN (Service Principal Name) assegnato e flag LDAP {adminCount = 1}. Così, quando tenti di richiedere un TGS per quell'utente, vieni esposto come tentativo di Kerberoasting. Definizione di TGS: Un ticket granting server (TGS) è un componente logico del key distribution center (KDC) utilizzato dal protocollo Kerberos come terza parte fidata.
Creare molti oggetti computer di dominio senza dispositivi reali associati crea confusione per qualsiasi attaccante che tenti di studiare la rete. Qualsiasi tentativo di movimento laterale verso questi oggetti falsi porta all'esposizione dell'attaccante.
Molti vendor di deception iniettano credenziali false nel "Gestore Credenziali". Queste credenziali vengono anche rivelate usando strumenti come Mimikatz. Sebbene non siano reali, gli attaccanti potrebbero scambiarle per credenziali autentiche e usarle.
Creare diversi amministratori di dominio e le loro credenziali che non sono mai stati attivi è una cattiva politica. Questi Honey Token attirano gli attaccanti a tentare di forzare le credenziali degli amministratori di dominio. Non appena qualcuno prova ad autenticarsi con questo utente, viene attivato un allarme e l'attaccante viene esposto. Microsoft ATA utilizza questo metodo.
Molti script automatizzati e worm dannosi si diffondono tramite condivisioni SMB, specialmente se sono mappate come unità di rete condivisa. Questo strumento tenta di correlare alcuni dei dati raccolti in precedenza per identificare eventuali unità mappate relative a un server Honey Pot specifico.
Uno dei metodi utilizzati dai vendor di deception per rilevare endpoint falsi è registrare i loro record DNS verso il server Honey Pot. In questo modo possono indirizzare direttamente l'attaccante verso il loro honey pot invece che verso gli endpoint reali.
Il progetto Honeypot Buster e tutti gli script individuali sono rilasciati con licenza [BSD 3-Clause] se non diversamente specificato.
Per installare uno qualsiasi di questi moduli, copia gli script PowerShell in una directory e digita Import-Module Percorso\nomeScript.ps1
Quindi esegui il modulo da PowerShell.
Fai riferimento alla guida basata sui commenti in ogni singolo script per informazioni dettagliate sull'utilizzo.