
Módulo PowerShell para equipes vermelhas detectarem honeypots, honeytokens e técnicas de engano em ambientes Active Directory, incluindo contas falsas, credenciais e registros DNS.
Execute código em uma máquina alvo usando Import-Module.
Invoke-HoneypotBusterHoneypotBuster é uma ferramenta projetada para identificar Honey Tokens, Honey Bread Crumbs e Honey Pots usados por fornecedores comuns de Deception Distribuída. Esta ferramenta ajudará a identificar as seguintes técnicas de decepção:
Assim como o descrito no artigo ADSecurity de Sean Metcalf, isso engana invasores para que escaneiem por Usuários de Domínio com SPN (Service Principal Name) atribuído e o atributo LDAP {adminCount = 1}. Portanto, quando você tentar solicitar um TGS para esse usuário, será exposto como uma tentativa de Kerberoasting. Definição de TGS: Um servidor de concessão de tickets (TGS) é um componente lógico do centro de distribuição de chaves (KDC) usado pelo protocolo Kerberos como um terceiro confiável.
Criar muitos objetos de computador do domínio sem dispositivos reais associados a eles resultará em confusão para qualquer invasor tentando estudar a rede. Qualquer tentativa de movimento lateral para esses objetos falsos levará à exposição do invasor.
Muitos fornecedores de decepção estão injetando credenciais falsas no "Gerenciador de Credenciais". Essas credenciais também serão reveladas usando ferramentas como Mimikatz. Embora não sejam reais, os invasores podem confundi-las com credenciais autênticas e usá-las.
Criar vários administradores de domínio e suas credenciais que nunca estiveram ativos é uma má prática. Esses Honey Tokens atraem invasores a tentar força bruta de credenciais de administrador de domínio. Assim que alguém tentar autenticar para este usuário, um alarme será acionado e o invasor será revelado. A Microsoft ATA usa esse método.
Muitos scripts automatizados maliciosos e worms estão se espalhando por meio de compartilhamentos SMB, especialmente se estiverem mapeados como Compartilhamento de Unidade de Rede. Esta ferramenta tentará correlacionar alguns dos dados coletados anteriormente para identificar qualquer unidade mapeada relacionada a um servidor Honey Pot específico.
Um dos métodos que os fornecedores de decepção usam para detectar endpoints falsos é registrar seus registros DNS para o Servidor Honey Pot. Eles serão então capazes de direcionar o invasor diretamente para seu honey pot, em vez de endpoints reais.
O projeto Honeypot Buster e todos os scripts individuais estão sob a [licença BSD 3-Clause], a menos que explicitamente indicado de outra forma.
Para instalar qualquer um desses módulos, coloque os scripts do PowerShell em um diretório e digite Import-Module CaminhoPara\nomeDoScript.ps1
Em seguida, execute o Módulo a partir do PowerShell.
Consulte a ajuda baseada em comentários em cada script individual para obter informações detalhadas de uso.