
Uma ferramenta PoC projetada para aumentar a eficácia das suas armadilhas espalhando breadcrumbs & honeytokens pelos seus sistemas para atrair o atacante em direção aos seus honeypots
Uma ferramenta PoC simples projetada para aumentar a eficácia das suas armadilhas, espalhando breadcrumbs & honeytokens pelos seus servidores e estações de trabalho de produção para atrair o atacante para seus honeypots.
Autor: Adel "0x4D31" Karimi.
A versão Windows deste projeto: honeybits-win
Embora os honeypots sejam usados por pesquisadores de segurança para estudar as ferramentas, técnicas e motivos dos atacantes há muitos anos, ainda não foram amplamente aceitos e implantados em ambientes de produção. Uma razão é que a implementação tradicional de honeypots é estática e o sucesso depende de um atacante descobri-lo (o que geralmente requer varredura de rede)!
Dando uma olhada na Matriz MITRE ATT&CK, você verá que 'Network Service Scanning' é apenas uma das muitas atividades pós-compromisso diferentes. Quanto mais você plantar informações falsas ou enganosas em resposta às técnicas pós-compromisso (especialmente as técnicas sob as táticas de 'Credential Access', 'Discovery' e 'Lateral Movement' na matriz ATT&CK), maior a chance de capturar os atacantes. Honeybits ajuda você a automatizar a criação de breadcrumbs/honeytokens em seus servidores e estações de trabalho de produção. Esses honeytokens ou breadcrumbs incluem:

(sshpass -p '123456' ssh -p 2222 [email protected])(ftp ftp://backup:[email protected]:2121)(rsync -avz -e 'ssh -p 2222' [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(scp -P 2222 [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(mysql -h 192.168.1.66 -P 3306 -u dbadmin -p12345 -e "show databases")(wget http://192.168.1.66:8080/backup.zip)(nano /tmp/backup/credentials.txt)export AWS_ACCESS_KEY_ID=AKIAIOSFODNN7EXAMPLE
export AWS_SECRET_ACCESS_KEY=wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
aws ec2 describe-instances --profile devops --region us-east-2
go get github.com/spf13/viper)go get github.com/xordataexchange/crypt/config)$ go build
$ sudo ./honeybits
Failed reading remote config. Reading the local config file...
Local config file loaded.
[failed] honeyfile already exists at this path: /tmp/secret.txt
[done] go-audit rule for /home/test/secret.txt is added
[done] honeyfile is created (/home/test/secret.txt)
[done] go-audit rule for /opt/secret.txt is added
[done] sshpass honeybit is inserted
[done] wget honeybit is inserted
[done] ftp honeybit is inserted
[done] rsync honeybit is inserted
[done] scp honeybit is inserted
[done] mysql honeybit is inserted
[failed] aws honeybit already exists
[done] hostsconf honeybit is inserted
[done] awsconf honeybit is inserted
[done] awscred honeybit is inserted
[done] custom honeybit is inserted