
DejaVU - Framework de Decepção de Código Aberto
DejaVu (parte do Camolabs.io) é uma plataforma de decepção que pode ser usada para implantar iscas tanto na nuvem (por enquanto suportamos AWS) quanto na rede interna.
Esta é a nossa apresentação no Blackhat Europe onde mostramos como podemos aproveitar a Decepção para detectar táticas e técnicas comuns do adversário durante vários estágios do ciclo de vida de um ataque.
Se você está procurando implantar o DejaVu em sua rede interna, pode baixar a plataforma em Camolabs.io. Use os guias abaixo para começar.
Credenciais padrão: administrator:changepassword
Começamos o DejaVu em 2018 e inicialmente apresentamos nosso trabalho no Blackhat, Defcon e HITB. Nos últimos anos, adicionamos várias novas iscas, migalhas de pão e alteramos nossa arquitetura com base no feedback das organizações que a utilizam.
O DejaVu pode ser usado pelo defensor para implantar múltiplas iscas interativas (Servidor e Cliente) estrategicamente pela rede em diferentes VLANs e na Nuvem (AWS). Para facilitar o gerenciamento das iscas, construímos uma plataforma baseada na web que pode ser usada para implantar, administrar e configurar todas as iscas de forma eficaz a partir de um console centralizado. O painel de registro e alerta exibe informações detalhadas sobre os alertas gerados e pode ser configurado ainda mais sobre como esses alertas devem ser tratados. Se certos IPs, como scanner de vulnerabilidades interno, SCCM etc., precisarem ser descartados, isso pode ser configurado, o que efetivamente significaria muito poucos falsos positivos.
Os alertas ocorrem apenas quando um adversário interage com a isca, então quando o atacante toca a isca durante o reconhecimento ou realiza tentativas de autenticação, isso gera um alerta de alta precisão que deve ser investigado pela defesa. Iscas também podem ser colocadas nas VLANs de clientes para detectar ataques do lado do cliente, como ataques responder/LLMNR, usando iscas do lado do cliente. Além disso, ataques comuns que o adversário usa para comprometer, como abusar do Tomcat/SQL server para obter um ponto de apoio inicial, podem ser implantados como iscas, atraindo o atacante e permitindo a detecção.
Uma das principais vantagens do DejaVu - Usando uma única plataforma você pode implantar iscas em diferentes VLANs e gerenciá-las, monitorá-las.
Abaixo estão alguns exemplos de vetores de ataque que você pode detectar usando a plataforma DejaVu:
(Ataque): Varredura de Portas/Enumeração
(Defesa): Serviços Falsos espalhados por toda a rede
(Ataque): Ataque de Password Spray/Força Bruta
(Defesa): Implantar múltiplos serviços comuns, tentativas em duas ou mais iscas potencialmente uma tentativa de password spray
(Ataque): Atacante mirando frutas baixas - Tomcat/MSSQL/Jenkins
(Defesa): Implantar plataformas comuns que atacantes procuram para ponto de apoio inicial
(Ataque): Responsder/ Envenenamento de LLMNR
(Defesa): Iscas do lado do cliente NBNS para detectar ataques MITM
(Ataque): Bloodhound/Ferramentas similares para identificar caminho de ataque
(Defesa): Manipulação de Registros DNS e servidores falsos
(Ataque): Movimento Lateral - Pass the Hash
(Defesa): Sessões Falsas e Injeção de Tokens de Credenciais na Memória
(Ataque): Ataque Kerberoast
(Defesa): Tokens de Mel de Contas de Serviço Kerberoasting
(Ataque): Exfiltração de Dados
(Defesa): Arquivos de Mel para detectar ocorrências de exfiltração
Iscas de Servidor
Iscas de Cliente
BreadCrumbs
