
레드팀이 Active Directory 환경에서 허니팟, 허니토큰, 속임 기술을 탐지하기 위한 PowerShell 모듈입니다. 가짜 계정, 자격 증명 및 DNS 레코드를 포함합니다.
Import-Module을 사용하여 대상 머신에서 코드를 실행합니다.
Invoke-HoneypotBusterHoneypotBuster는 일반적인 분산 디셉션 벤더가 사용하는 Honey Token, Honey Bread Crumbs, Honey Pot을 식별하기 위해 설계된 도구입니다. 이 도구는 다음과 같은 디셉션 기법을 식별하는 데 도움을 줍니다:
Sean Metcalf의 ADSecurity 문서에 설명된 것처럼, 이 기법은 공격자가 {adminCount = 1} LDAP 속성 플래그와 함께 SPN(서비스 사용자 이름)이 할당된 도메인 사용자를 스캔하도록 유도합니다. 따라서 해당 사용자에 대해 TGS를 요청하려고 시도하면 Kerberoasting 시도로 노출됩니다. TGS 정의: 티켓 부여 서버(TGS)는 Kerberos 프로토콜에서 신뢰할 수 있는 제3자로 사용되는 논리적 키 분배 센터(KDC) 구성 요소입니다.
실제 장치가 연결되지 않은 여러 도메인 컴퓨터 개체를 생성하면 네트워크를 분석하려는 공격자에게 혼란을 야기합니다. 이러한 가짜 개체로 측면 이동을 시도하면 공격자가 노출됩니다.
많은 디셉션 벤더가 "자격 증명 관리자"에 가짜 자격 증명을 주입하고 있습니다. 이러한 자격 증명은 Mimikatz와 같은 도구를 사용해도 드러납니다. 비록 실제 자격 증명은 아니지만, 공격자가 이를 진짜 자격 증명으로 혼동하여 사용할 수 있습니다.
활성화된 적이 없는 여러 도메인 관리자와 그 자격 증명을 생성하는 것은 잘못된 정책입니다. 이러한 Honey Token은 공격자가 도메인 관리자 자격 증명을 무차별 대입 공격하도록 유도합니다. 누군가 이 사용자에 대해 인증을 시도하면 경보가 트리거되고 공격자가 노출됩니다. Microsoft ATA는 이 방법을 사용합니다.
특히 네트워크 드라이브 공유로 매핑된 경우 많은 악성 자동화 스크립트와 웜이 SMB 공유를 통해 확산됩니다. 이 도구는 이전에 수집된 데이터 중 일부를 상호 연관시켜 특정 Honey Pot 서버와 관련된 매핑된 드라이브를 식별하려고 시도합니다.
디셉션 벤더가 가짜 엔드포인트를 탐지하기 위해 사용하는 방법 중 하나는 Honey Pot 서버에 대한 DNS 레코드를 등록하는 것입니다. 그런 다음 실제 엔드포인트 대신 허니팟으로 공격자를 직접 유도할 수 있습니다.
Honeypot buster 프로젝트와 모든 개별 스크립트는 명시적으로 달리 명시되지 않는 한 [BSD 3-Clause 라이선스]를 따릅니다.
이 모듈을 설치하려면 PowerShell 스크립트를 디렉터리에 넣고 Import-Module PathTo\scriptName.ps1을 입력하세요.
그런 다음 PowerShell에서 모듈을 실행합니다.
자세한 사용 정보는 각 스크립트의 주석 기반 도움말을 참조하세요.