
Um honeypot modular de OSINT para defensores
Manuka é um honeypot de inteligência de fontes abertas (OSINT) que monitora tentativas de reconhecimento por atores de ameaças e gera inteligência acionável para os Blue Teams. Ele cria um ambiente simulado composto por fontes OSINT encenadas, como perfis de redes sociais e credenciais vazadas, e rastreia sinais de interesse adversário, alinhando-se de perto à estrutura PRE-ATT&CK da MITRE. Manuka proporciona aos Blue Teams visibilidade adicional da fase de reconhecimento pré-ataque e gera sinais de alerta precoce para os defensores.
Embora variem em escala e sofisticação, a maioria dos honeypots tradicionais foca em redes. Esses honeypots revelam atacantes do Estágio 2 (Weaponization) ao 7 (Actions on Objectives) da cyber kill chain, assumindo que os atacantes já estão sondando a rede.

Manuka realiza detecção de ameaças OSINT no Estágio 1 (Reconnaissance) da cyber kill chain. Apesar de investirem milhões de dólares em defesas de rede, as organizações podem ser facilmente comprometidas por meio de uma única pesquisa no Google. Um exemplo recente é hackers expondo reuniões corporativas, sessões de terapia e aulas universitárias através de chamadas do Zoom deixadas na Web aberta. As empresas precisam detectar essas ameaças OSINT em seu perímetro, mas carecem das ferramentas para fazê-lo.
Manuka é construído para escalar. Os usuários podem facilmente adicionar novos módulos de listener e conectá-los ao ambiente Dockerizado. Eles podem coordenar várias campanhas e honeypots simultaneamente para ampliar a superfície de honeypot. Além disso, os usuários podem personalizar e implantar rapidamente o Manuka para atender a diferentes casos de uso. Os dados do Manuka são projetados para serem facilmente transportados para outras ferramentas de análise e visualização de terceiros no fluxo de trabalho de uma organização.
Projetar um honeypot OSINT apresenta um desafio inovador devido à complexidade e à ampla gama de técnicas OSINT. No entanto, tal ferramenta permitiria que os Blue Teamers 'movessem para a esquerda' em sua estratégia de inteligência de ameaças cibernéticas.



O próprio framework consiste em vários contêineres Docker que podem ser implantados em um único host.
Esses contêineres são orquestrados por meio de um único comando docker-compose.
Em desenvolvimento, os componentes rodam nas seguintes portas em seus respectivos contêineres:
manuka-client: 3000manuka-server: 8080manuka-listener: 8080Para permitir que o cliente e o servidor se comuniquem sem problemas de CORS, uma camada adicional de nginx em localhost:8080 faz proxy-pass de /api/ para manuka-server e / para manuka-listener.
Além disso, manuka-listener opera nas seguintes portas:
8081 para a página de login encenada8082 para interagir com o e-mail encenadoConsulte os repositórios de componentes individuais para seus requisitos.
docker >= 19.03.8docker-compose >= 1.25.4ngok >= 2.3.35docker/secrets/postgres_password com a senha do Postgres.docker/secrets/google_credentials.json com as credenciais do seu projeto.docker/secrets/google_topic.docker/secrets/google_oauth2_token.json.docker-compose -f docker-compose.yml -f docker-compose-dev.yml up --build --remove-orphansmanuka-listener:
./ngok http <porta do manuka-listener> e anote a URL https.POST /notifications 200 OK no console do ngrok, e Received push notification no console do Docker.Em produção, as seguintes portas mapeiam para estes servidores:
8080: manuka-client em / e manuka-server em /api80: manuka-listener-login em / e manuka-listener-social em /notificationsIsso permite que qualquer domínio que aponte para o seu servidor apareça como a página de login falsa, enquanto o painel de administração está disponível na porta 8080. Além disso, o painel de administração é protegido por autenticação básica HTTP na camada nginx.
Consulte os repositórios de componentes individuais para seus requisitos.
docker >= 19.03.8docker-compose >= 1.25.4ngok >= 2.3.35http://DOMINIO/notifications.docker/nginx/nginx.prod.conf.example para docker/nginx/nginx.prod.conf e substitua examplecompany.com pelo seu domínio de produção.init-letsencrypt.sh para gerar seus certificados SSL.COMPANY_NAME='Next Clarity Financial' NGINX_USERNAME=username NGINX_PASSWORD=password docker-compose -f docker-compose.yml -f docker-compose-prod.yml up --build --remove-orphans -d
NGINX_USERNAME e NGINX_PASSWORD serão sua autenticação básica do painel.COMPANY_NAME será o nome da empresa na página de login falsa.Social Listener
Monitora atividades sociais no Facebook e LinkedIn. Atualmente suporta notificação de tentativas de conexão de rede. Observe que a(s) conta(s) de mídia social monitorada(s) deve(m) ter notificação por e-mail habilitada. A(s) conta(s) de e-mail correspondente(s) que recebem as notificações por e-mail das plataformas de mídia social deve(m) ser configurada(s) para encaminhar esses e-mails para a conta do Gmail centralizada.
Login Listener
Monitora tentativas de login usando credenciais vazadas no site honeypot.
OSINT - Inteligência de Fontes Abertas