
DejaVU - 오픈 소스 기만 프레임워크
DejaVu (Camolabs.io의 일부)는 클라우드(현재는 AWS 지원)와 내부 네트워크 모두에 디코이를 배포하는 데 사용할 수 있는 기만 플랫폼입니다.
이는 Blackhat Europe에서 발표한 내용으로, 공격 생명주기의 다양한 단계에서 일반적인 적대적 전술 및 기술을 탐지하기 위해 기만을 어떻게 활용할 수 있는지 보여줍니다.
내부 네트워크에 DejaVu를 배포하려는 경우, Camolabs.io에서 플랫폼을 다운로드할 수 있습니다. 시작하는 데 도움이 되는 아래 가이드를 참조하세요.
기본 자격 증명: administrator:changepassword
저희는 2018년에 DejaVu를 시작했으며, 처음에는 Blackhat, Defcon, HITB에서 작업을 발표했습니다. 지난 몇 년간 다양한 새로운 디코이와 빵 부스러기를 추가했으며, 조직의 피드백을 바탕으로 아키텍처를 변경했습니다.
방어자는 DejaVu를 사용하여 여러 대화형(서버 및 클라이언트) 디코이를 네트워크의 다양한 VLAN과 클라우드(AWS)에 전략적으로 배포할 수 있습니다. 디코이 관리를 용이하게 하기 위해 중앙 콘솔에서 모든 디코이를 효과적으로 배포, 관리 및 구성할 수 있는 웹 기반 플랫폼을 구축했습니다. 로깅 및 알림 대시보드는 생성된 알림에 대한 상세 정보를 표시하며, 이러한 알림을 처리하는 방법을 추가로 구성할 수 있습니다. 내부 취약점 스캐너, SCCM 등과 같은 특정 IP를 무시해야 하는 경우 이를 구성할 수 있으며, 이는 실제로 거의 거짓 긍정이 없음을 의미합니다.
알림은 적대자가 디코이와 상호작용할 때만 발생하므로, 공격자가 정찰 중에 디코이를 건드리거나 인증 시도를 수행할 때 높은 정확도의 알림이 발생하며 이는 방어 측에서 조사해야 합니다. 디코이는 클라이언트 VLAN에도 배치하여 클라이언트 측 디코이를 사용한 responder/LLMNR 공격과 같은 클라이언트 측 공격을 탐지할 수 있습니다. 또한 적대자가 초기 침투를 위해 Tomcat/SQL 서버를 남용하는 등의 일반적인 공격을 디코이로 배포하여 공격자를 유인하고 탐지를 가능하게 할 수 있습니다.
DejaVu의 주요 장점 중 하나 - 단일 플랫폼으로 다양한 VLAN에 디코이를 배포하고 관리 및 모니터링할 수 있습니다.
다음은 DejaVu 플랫폼을 사용하여 탐지할 수 있는 몇 가지 공격 벡터 예시입니다:
(공격) : 포트 스캔/열거
(방어) : 네트워크 전체에 분산된 가짜 서비스
(공격) : 암호 스프레이/무차별 대입 공격
(방어) : 여러 일반 서비스 배포, 두 개 이상의 디코이에 대한 시도는 잠재적인 암호 스프레이 시도
(공격) : 공격자가 쉬운 목표를 노림 - Tomcat/MSSQL/Jenkins
(방어) : 공격자가 초기 침투를 위해 찾는 일반적인 플랫폼 배포
(공격) : Responder/LLMNR 중독
(방어) : MITM 공격 탐지를 위한 NBNS 클라이언트 측 디코이
(공격) : Bloodhound/유사 도구를 사용한 공격 경로 식별
(방어) : DNS 레코드 조작 및 가짜 서버
(공격) : 측면 이동 - Pass the Hash
(방어) : 가짜 세션 및 메모리 자격 증명 토큰 주입
(공격) : Kerberoast 공격
(방어) : Kerberoasting 서비스 계정 허니 토큰
(공격) : 데이터 유출
(방어) : 유출 발생 탐지를 위한 허니파일
서버 디코이
클라이언트 디코이
BreadCrumbs
