一款简单的PoC工具,旨在通过在您的生产服务器和工作站上散布面包屑(breadcrumbs)和蜜标(honeytokens)来增强陷阱的有效性,从而将攻击者引诱到您的蜜罐中。
作者:Adel "0x4D31" Karimi.
该项目的Windows版本:honeybits-win
尽管安全研究人员多年来一直使用蜜罐来研究攻击者的工具、技术和动机,但它们仍未在生产环境中得到广泛接受和部署。原因之一在于传统蜜罐的实现是静态的,其成功与否取决于攻击者是否发现它(这通常需要网络扫描)!
查看Mitre ATT&CK矩阵,您会发现“网络服务扫描”只是众多后渗透活动之一。您针对后渗透技术(特别是ATT&CK矩阵中“凭据访问”、“发现”和“横向移动”战术下的技术)植入的虚假或误导性信息越多,捕获攻击者的几率就越大。Honeybits 帮助您在生产服务器和工作站上自动化创建面包屑/蜜标。这些蜜标或面包屑包括:

(sshpass -p '123456' ssh -p 2222 [email protected])(ftp ftp://backup:[email protected]:2121)(rsync -avz -e 'ssh -p 2222' [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(scp -P 2222 [email protected]:/var/db/backup.tar.gz /tmp/backup.tar.gz)(mysql -h 192.168.1.66 -P 3306 -u dbadmin -p12345 -e "show databases")(wget http://192.168.1.66:8080/backup.zip)(nano /tmp/backup/credentials.txt)export AWS_ACCESS_KEY_ID=AKIAIOSFODNN7EXAMPLE
export AWS_SECRET_ACCESS_KEY=wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
aws ec2 describe-instances --profile devops --region us-east-2
go get github.com/spf13/viper)go get github.com/xordataexchange/crypt/config)$ go build
$ sudo ./honeybits
Failed reading remote config. Reading the local config file...
Local config file loaded.
[failed] honeyfile already exists at this path: /tmp/secret.txt
[done] go-audit rule for /home/test/secret.txt is added
[done] honeyfile is created (/home/test/secret.txt)
[done] go-audit rule for /opt/secret.txt is added
[done] sshpass honeybit is inserted
[done] wget honeybit is inserted
[done] ftp honeybit is inserted
[done] rsync honeybit is inserted
[done] scp honeybit is inserted
[done] mysql honeybit is inserted
[failed] aws honeybit already exists
[done] hostsconf honeybit is inserted
[done] awsconf honeybit is inserted
[done] awscred honeybit is inserted
[done] custom honeybit is inserted