
Модуль PowerShell для красных команд, предназначенный для обнаружения ловушек (honeypots), хантокенов (honeytokens) и техник обмана в средах Active Directory, включая поддельные учетные записи, учетные данные и DNS-записи.
Выполнение кода на целевой машине с помощью Import-Module.
Invoke-HoneypotBusterHoneypotBuster — это инструмент, предназначенный для обнаружения приманок (Honey Tokens), хлебных крошек (Honey Bread Crumbs) и ловушек (Honey Pots), используемых распространенными поставщиками распределенного обмана (Distributed Deception). Этот инструмент поможет выявить следующие техники обмана:
Как описано в статье ADSecurity Шона Меткалфа, этот метод заставляет атакующих сканировать пользователей домена с назначенным SPN (Service Principal Name) и флагом атрибута LDAP {adminCount = 1}. Таким образом, при попытке запросить TGS для этого пользователя вы будете раскрыты как попытка Kerberoasting. Определение TGS: сервер выдачи билетов (TGS) — это компонент логического центра распространения ключей (KDC), используемый протоколом Kerberos в качестве доверенной третьей стороны.
Создание множества объектов компьютеров в домене, не связанных с реальными устройствами, приведет к путанице для любого атакующего, пытающегося изучить сеть. Любая попытка выполнить боковое перемещение на эти ложные объекты приведет к раскрытию атакующего.
Многие поставщики решений для обмана внедряют поддельные учетные данные в «Диспетчер учетных данных». Эти учетные данные также будут раскрыты с помощью таких инструментов, как Mimikatz. Хотя они не настоящие, атакующие могут принять их за подлинные и использовать.
Создание нескольких администраторов домена и их учетных данных, которые никогда не были активны, является плохой практикой. Эти приманки заманивают атакующих попробовать подобрать учетные данные администратора домена. Как только кто-то попытается аутентифицироваться от имени этого пользователя, сработает тревога, и атакующий будет раскрыт. Microsoft ATA использует этот метод.
Многие вредоносные автоматизированные скрипты и черви распространяются через общие ресурсы SMB, особенно если они сопоставлены как сетевой диск. Этот инструмент попытается сопоставить некоторые ранее собранные данные, чтобы выявить любой подключенный диск, связанный с конкретным сервером-ловушкой (Honey Pot).
Один из методов, используемых поставщиками решений для обмана для обнаружения поддельных конечных точек, — это регистрация их DNS-записей на сервере-ловушке. Затем они смогут направлять атакующего непосредственно к своей ловушке вместо реальных конечных точек.
Проект Honeypot buster и все отдельные скрипты распространяются под [лицензией BSD 3-Clause], если явно не указано иное.
Для установки любого из этих модулей поместите PowerShell-скрипты в каталог и введите Import-Module PathTo\scriptName.ps1
Затем запустите модуль из PowerShell.
Обратитесь к справке на основе комментариев в каждом отдельном скрипте для получения подробной информации об использовании.