DejaVu(Camolabs.io 的一部分)是一个欺骗平台,可用于在云环境(目前我们支持 AWS)和内部网络中部署诱饵。
这是我们在 Blackhat Europe 的演讲视频,展示了如何利用欺骗手段检测攻击生命周期各个阶段中常见的对手战术和技术。
如果你希望在内部网络中部署 DejaVu,可以从 Camolabs.io 下载该平台。请参考以下指南开始使用。
默认凭据:administrator:changepassword
我们于 2018 年启动了 DejaVu,并最初在 Blackhat、Defcon 和 HITB 上展示了我们的工作。在过去的几年里,我们根据使用该平台的组织反馈,添加了各种新的诱饵、面包屑,并改进了我们的架构。
防御者可以利用 DejaVu 在其网络的不同 VLAN 以及云环境(AWS)中战略性部署多个交互式(服务器和客户端)诱饵。为了简化诱饵的管理,我们构建了一个基于 Web 的平台,可以通过集中式控制台有效部署、管理和配置所有诱饵。日志和告警仪表盘显示有关生成告警的详细信息,并可进一步配置这些告警的处理方式。如果需要忽略某些 IP(如内部漏洞扫描器、SCCM 等),也可以进行配置,这实质上意味着很少的误报。
只有当对手与诱饵交互时才会触发告警,因此当攻击者在侦察阶段触碰诱饵或进行身份验证尝试时,会产生高准确性的告警,防御方应进行调查。诱饵还可以放置在客户端 VLAN 上,通过客户端诱饵检测诸如 responder/LLMNR 攻击等客户端侧攻击。此外,攻击者常用于攻陷的常见攻击,如滥用 Tomcat/SQL 服务器作为初始据点,也可以部署为诱饵,引诱攻击者并实现检测。
DejaVu 的主要优势之一 —— 使用单一平台,你可以在不同 VLAN 上部署诱饵并进行管理和监控。
以下是使用 DejaVu 平台可以检测的攻击向量示例:
(攻击):端口扫描/枚举
(防御):在网络中分布的虚假服务
(攻击):密码喷洒/暴力破解攻击
(防御):部署多个常见服务,对两个或更多诱饵的尝试可能表示密码喷洒尝试
(攻击):攻击者瞄准低悬果实——Tomcat/MSSQL/Jenkins
(防御):部署攻击者寻找作为初始据点的常见平台
(攻击):Responder/LLMNR 投毒
(防御):NBNS 客户端诱饵用于检测中间人攻击
(攻击):Bloodhound/类似工具用于识别攻击路径
(防御):DNS 记录操纵和虚假服务器
(攻击):横向移动——哈希传递
(防御):虚假会话和内存凭据令牌注入
(攻击):Kerberoast 攻击
(防御):Kerberoasting 服务账户蜜令牌
(攻击):数据外泄
(防御):蜜文件用于检测外泄事件
服务器诱饵
客户端诱饵
面包屑
