Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
honeybits — Инструмент PoC, предназначенный для повышения эффективности ваших ловушек за счёт распространения «хлебных крошек» и honeytokens по вашим системам, чтобы заманить атакующего к вашим honeypot. | Kitploit
Инструменты/GitHubGitHub/0x4d31/honeybits
Повышение привилегийРазведкаOSINT для социальной инженерииМеханизмы персистентностиЛатеральное перемещениеСбор информацииПост-эксплуатацияRed TeamingArchived
GitHub0x4d31/honeybits

honeybits

Инструмент PoC, предназначенный для повышения эффективности ваших ловушек за счёт распространения «хлебных крошек» и honeytokens по вашим системам, чтобы заманить атакующего к вашим honeypot.

2783977 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

Honeybits

Простой инструмент PoC, предназначенный для повышения эффективности ваших ловушек путем распространения «хлебных крошек» и honeytoken'ов на ваших рабочих серверах и станциях, чтобы заманить атакующего к вашим honeypot'ам.

Автор: Adel "0x4D31" Karimi.

Версия для Windows: honeybits-win

Предыстория

Хотя honeypot'ы используются исследователями безопасности для изучения инструментов, техник и мотивов атакующих уже много лет, они до сих пор не получили широкого распространения и внедрения в производственных средах. Одна из причин — традиционная реализация honeypot'ов статична, и успех зависит от того, обнаружит ли их атакующий (что обычно требует сканирования сети)!

Взглянув на Matricy ATT&CK от Mitre, вы увидите, что «Сканирование сетевых сервисов» — лишь одно из множества различных действий после компрометации. Чем больше ложной или вводящей в заблуждение информации вы разместите в ответ на техники пост-компрометации (особенно техники из тактик «Получение учетных данных», «Обнаружение» и «Горизонтальное перемещение» в матрице ATT&CK), тем выше вероятность поймать атакующего. Honeybits помогает автоматизировать создание «хлебных крошек»/honeytoken'ов на ваших рабочих серверах и станциях. Эти honeytoken'ы или «хлебные крошки» включают:

  • Поддельные команды bash_history (например, ssh, ftp, rsync, scp, mysql, wget, awscli)
  • Поддельные файлы учетных данных и конфигурации AWS (требуется создать поддельных пользователей AWS IAM без прав и сгенерировать для них ключи доступа)
  • Конфигурационные, резервные файлы и файлы подключений, такие как RDP и VPN
  • Поддельные записи в hosts, ARP таблице и т.д.
  • Поддельная история браузера, закладки и сохраненные пароли
  • Внедренные поддельные учетные данные в LSASS
  • Поддельные ключи реестра

Honeybits

Возможности

  • Создание файлов-ловушек (honeyfiles) и мониторинг доступа к ним с помощью go-audit или auditd
  • Генератор содержимого на основе шаблонов для файлов-ловушек
  • Вставка honeybits в файлы конфигурации и учетных данных AWS
  • Вставка honeybits в /etc/hosts
  • Чтение конфигурации из удаленного хранилища ключ-значение, такого как Consul или etcd
  • Вставка различных honeybits в «bash_history», включая следующие примеры команд:
    • ssh (sshpass -p '123456' ssh -p 2222 [email protected])
    • ftp (ftp ftp://backup:[email protected]:2121)
    • rsync (rsync -avz -e 'ssh -p 2222' [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)
    • scp (scp -P 2222 [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)
    • mysql (mysql -h 192.168.1.66 -P 3306 -u dbadmin -p12345 -e "show databases")
    • wget (wget http://192.168.1.66:8080/backup.zip)
    • любые пользовательские команды: (nano /tmp/backup/credentials.txt)
    • aws:
root@kitploit:~
export AWS_ACCESS_KEY_ID=AKIAIOSFODNN7EXAMPLE
export AWS_SECRET_ACCESS_KEY=wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
aws ec2 describe-instances --profile devops --region us-east-2

Требования

  • Go Lang 1.7+
  • Viper (go get github.com/spf13/viper)
  • crypt (go get github.com/xordataexchange/crypt/config)
  • go-audit или auditd (если вы хотите отслеживать файлы-ловушки)

Использование:

root@kitploit:~
$ go build
$ sudo ./honeybits 

Failed reading remote config. Reading the local config file...
Local config file loaded.

[failed] honeyfile already exists at this path: /tmp/secret.txt
[done] go-audit rule for /home/test/secret.txt is added
[done] honeyfile is created (/home/test/secret.txt)
[done] go-audit rule for /opt/secret.txt is added
[done] sshpass honeybit is inserted
[done] wget honeybit is inserted
[done] ftp honeybit is inserted
[done] rsync honeybit is inserted
[done] scp honeybit is inserted
[done] mysql honeybit is inserted
[failed] aws honeybit already exists
[done] hostsconf honeybit is inserted
[done] awsconf honeybit is inserted
[done] awscred honeybit is inserted
[done] custom honeybit is inserted

TODO:

  • Переписать весь код. Текущий код — отстой (просто PoC)!
  • Улучшить генератор содержимого
  • Больше ловушек, включая:
    • Beacon-документы
    • Файлы KeePass с записями (.kdbx)
    • Файлы/резервные копии баз данных: SQLite, MySQL
    • Поддельные результаты сканирования безопасности, например, вывод Nmap
    • Бинарные файлы с жестко заданным IP/учетными данными
  • Больше сетевых ловушек
    • Поддельные PCAP / сетевой трафик, содержащий учетные данные и т.д.
    • Поддельные записи таблицы ARP
    • Мониторинг сетевых ловушек с помощью go-audit
  • Завершить версию для Windows (honeybits-win)
  • Документация
Скачать инструмент