
PowerShellモジュール。レッドチーム向けに、Active Directory環境におけるハニーポット、ハニートークン、およびデセプション手法(偽のアカウント、資格情報、DNSレコードを含む)を検出します。
Import-Moduleを使用してターゲットマシン上でコードを実行します。
Invoke-HoneypotBusterHoneypotBusterは、一般的な分散型デセプションベンダーが使用するハニートークン、ハニーブレッドクラム、ハニーポットを検出するために設計されたツールです。このツールは、以下のデセプション手法を特定するのに役立ちます:
Sean MetcalfによるADSecurityの記事で説明されているものと同様に、これは攻撃者にSPN(サービスプリンシパル名)が割り当てられ、{adminCount = 1} LDAP属性フラグを持つドメインユーザーをスキャンさせるように誘導します。そのため、そのユーザーのTGSを要求しようとすると、Kerberoastingの試みとして露呈されます。TGSの定義:チケット発行サーバー(TGS)は、Kerberosプロトコルで信頼できる第三者として使用される論理的なキー配布センター(KDC)コンポーネントです。
実際のデバイスが関連付けられていない多数のドメインコンピューターオブジェクトを作成すると、ネットワークを調査しようとする攻撃者に混乱を引き起こします。これらの偽のオブジェクトへの横移動を試みると、攻撃者が露呈されます。
多くのデセプションベンダーは、「資格情報マネージャー」に偽の資格情報を注入しています。これらの資格情報は、Mimikatzなどのツールを使用しても明らかになります。実際のものではありませんが、攻撃者はそれらを本物の資格情報と誤認して使用する可能性があります。
アクティブになったことのない複数のドメイン管理者とその資格情報を作成することは悪いポリシーです。これらのハニートークンは、攻撃者を誘惑してドメイン管理者の資格情報をブルートフォースさせます。誰かがこのユーザーに対して認証を試みると、アラームがトリガーされ、攻撃者が露呈されます。Microsoft ATAはこの方法を使用しています。
多くの悪意のある自動スクリプトやワームは、特にネットワークドライブ共有としてマッピングされている場合、SMB共有を介して拡散します。このツールは、特定のハニーポットサーバーに関連するマップドドライブを特定するために、以前に収集されたデータの一部を関連付けようとします。
デセプションベンダーが偽のエンドポイントを検出するために使用する方法の1つは、ハニーポットサーバーに対してDNSレコードを登録することです。これにより、実際のエンドポイントではなく、攻撃者を直接ハニーポットに誘導できるようになります。
Honeypot Busterプロジェクトおよびすべての個別スクリプトは、特に明記されていない限り、[BSD 3-Clauseライセンス]の下にあります。
これらのモジュールのいずれかをインストールするには、PowerShellスクリプトをディレクトリに配置し、Import-Module PathTo\scriptName.ps1と入力します。
その後、PowerShellからモジュールを実行します。
詳細な使用方法については、各スクリプトのコメントベースのヘルプを参照してください。