
Инструмент PoC, предназначенный для повышения эффективности ваших ловушек за счёт распространения «хлебных крошек» и honeytokens по вашим системам, чтобы заманить атакующего к вашим honeypot.
Простой инструмент PoC, предназначенный для повышения эффективности ваших ловушек путем распространения «хлебных крошек» и honeytoken'ов на ваших рабочих серверах и станциях, чтобы заманить атакующего к вашим honeypot'ам.
Автор: Adel "0x4D31" Karimi.
Версия для Windows: honeybits-win
Хотя honeypot'ы используются исследователями безопасности для изучения инструментов, техник и мотивов атакующих уже много лет, они до сих пор не получили широкого распространения и внедрения в производственных средах. Одна из причин — традиционная реализация honeypot'ов статична, и успех зависит от того, обнаружит ли их атакующий (что обычно требует сканирования сети)!
Взглянув на Matricy ATT&CK от Mitre, вы увидите, что «Сканирование сетевых сервисов» — лишь одно из множества различных действий после компрометации. Чем больше ложной или вводящей в заблуждение информации вы разместите в ответ на техники пост-компрометации (особенно техники из тактик «Получение учетных данных», «Обнаружение» и «Горизонтальное перемещение» в матрице ATT&CK), тем выше вероятность поймать атакующего. Honeybits помогает автоматизировать создание «хлебных крошек»/honeytoken'ов на ваших рабочих серверах и станциях. Эти honeytoken'ы или «хлебные крошки» включают:

(sshpass -p '123456' ssh -p 2222 [email protected])(ftp ftp://backup:[email protected]:2121)(rsync -avz -e 'ssh -p 2222' [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(scp -P 2222 [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(mysql -h 192.168.1.66 -P 3306 -u dbadmin -p12345 -e "show databases")(wget http://192.168.1.66:8080/backup.zip)(nano /tmp/backup/credentials.txt)export AWS_ACCESS_KEY_ID=AKIAIOSFODNN7EXAMPLE
export AWS_SECRET_ACCESS_KEY=wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
aws ec2 describe-instances --profile devops --region us-east-2
go get github.com/spf13/viper)go get github.com/xordataexchange/crypt/config)$ go build
$ sudo ./honeybits
Failed reading remote config. Reading the local config file...
Local config file loaded.
[failed] honeyfile already exists at this path: /tmp/secret.txt
[done] go-audit rule for /home/test/secret.txt is added
[done] honeyfile is created (/home/test/secret.txt)
[done] go-audit rule for /opt/secret.txt is added
[done] sshpass honeybit is inserted
[done] wget honeybit is inserted
[done] ftp honeybit is inserted
[done] rsync honeybit is inserted
[done] scp honeybit is inserted
[done] mysql honeybit is inserted
[failed] aws honeybit already exists
[done] hostsconf honeybit is inserted
[done] awsconf honeybit is inserted
[done] awscred honeybit is inserted
[done] custom honeybit is inserted