
あなたのトラップの効果を高めるために設計されたPoCツールで、システム全体にパンくずリストとハニートークンを配置し、攻撃者をハニーポットへ誘導します。
あなたのトラップの効果を高めるために、本番サーバーやワークステーション全体にブレッドクラムとハニートークンを広め、攻撃者をハニーポットに誘導するためのシンプルなPoCツールです。
著者: Adel "0x4D31" Karimi.
このプロジェクトのWindows版: honeybits-win
ハニーポットは、セキュリティ研究者が攻撃者のツール、技術、動機を研究するために長年にわたって使用されてきましたが、本番環境で広く受け入れられ、展開されるには至っていません。その理由の一つは、従来のハニーポットの実装が静的であり、成功が攻撃者による発見(通常はネットワークスキャンを必要とする)に依存していることです!
Mitre ATT&CK Matrix を見ると、'ネットワークサービススキャン'は、侵害後の多くのアクティビティのうちの1つに過ぎないことがわかります。侵害後の手法に対して偽の情報や誤解を招く情報を植え付けるほど(特にATT&CKマトリックスの「認証情報アクセス」「発見」「横方向移動」戦術に該当する手法)、攻撃者を捕まえる可能性が高まります。Honeybits は、本番サーバーやワークステーションにブレッドクラム/ハニートークンを作成するプロセスを自動化します。これらのハニートークンやブレッドクラムには以下が含まれます:

(sshpass -p '123456' ssh -p 2222 [email protected])(ftp ftp://backup:[email protected]:2121)(rsync -avz -e 'ssh -p 2222' [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(scp -P 2222 [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(mysql -h 192.168.1.66 -P 3306 -u dbadmin -p12345 -e "show databases")(wget http://192.168.1.66:8080/backup.zip)(nano /tmp/backup/credentials.txt)export AWS_ACCESS_KEY_ID=AKIAIOSFODNN7EXAMPLE
export AWS_SECRET_ACCESS_KEY=wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
aws ec2 describe-instances --profile devops --region us-east-2
go get github.com/spf13/viper)go get github.com/xordataexchange/crypt/config)$ go build
$ sudo ./honeybits
Failed reading remote config. Reading the local config file...
Local config file loaded.
[failed] honeyfile already exists at this path: /tmp/secret.txt
[done] go-audit rule for /home/test/secret.txt is added
[done] honeyfile is created (/home/test/secret.txt)
[done] go-audit rule for /opt/secret.txt is added
[done] sshpass honeybit is inserted
[done] wget honeybit is inserted
[done] ftp honeybit is inserted
[done] rsync honeybit is inserted
[done] scp honeybit is inserted
[done] mysql honeybit is inserted
[failed] aws honeybit already exists
[done] hostsconf honeybit is inserted
[done] awsconf honeybit is inserted
[done] awscred honeybit is inserted
[done] custom honeybit is inserted