使用 Import-Module 在目标机器上执行代码。
Invoke-HoneypotBusterHoneypotBuster 是一款旨在识别常见分布式欺骗厂商使用的蜜令牌、蜜面包屑和蜜罐的工具。该工具可帮助识别以下欺骗技术:
正如 Sean Metcalf 在 ADSecurity 文章中所描述的,这种技术诱使攻击者扫描具有 SPN(服务主体名称)且 {adminCount = 1} LDAP 属性标记的域用户。因此,当你尝试为该用户请求 TGS 时,将会暴露你的 Kerberoasting 尝试。TGS 定义:票据授权服务器(TGS)是 Kerberos 协议中用作可信第三方的逻辑密钥分发中心(KDC)组件。
创建大量没有关联实际设备的域计算机对象,会导致任何试图研究网络的攻击者产生混淆。任何尝试横向移动到这些虚假对象的操作都将暴露攻击者。
许多欺骗厂商会在“凭据管理器”中注入虚假凭据。这些凭据也会通过 Mimikatz 等工具暴露。尽管它们不是真实的,但攻击者可能将其混淆为真实凭据并使用。
创建多个从未活跃过的域管理员及其凭据是一种不良策略。这些蜜令牌引诱攻击者尝试暴力破解域管理员凭据。一旦有人尝试使用该用户进行身份验证,将触发警报并暴露攻击者。Microsoft ATA 使用此方法。
许多恶意自动脚本和蠕虫通过 SMB 共享传播,尤其是将其映射为网络驱动器共享时。该工具会尝试关联之前收集的某些数据,以识别与特定蜜罐服务器相关的映射驱动器。
欺骗厂商用于检测虚假端点的方法之一是将 DNS 记录注册到蜜罐服务器。这样他们就能直接将攻击者引向蜜罐,而非实际端点。
Honeypot Buster 项目及所有独立脚本均采用 [BSD 3-Clause 许可证],除非另有明确说明。
要安装这些模块中的任何一个,请将 PowerShell 脚本放入某个目录,然后输入 Import-Module PathTo\scriptName.ps1
然后在 PowerShell 中运行该模块。
有关详细的使用信息,请参阅每个脚本中的基于注释的帮助。