Manuka 是一个开源情报(OSINT)蜜罐,用于监控威胁行为体的侦察尝试,并为蓝队生成可操作的情报。它创建一个包含模拟 OSINT 源(如社交媒体资料和泄露凭证)的仿真环境,并追踪对手兴趣的迹象,紧密对齐 MITRE 的 PRE-ATT&CK 框架。Manuka 让蓝队在攻击前侦察阶段获得额外可见性,并为防御者生成早期预警信号。
虽然传统蜜罐在规模和复杂度上有所不同,但大多数专注于网络层面。这些蜜罐在网络杀伤链的第2阶段(武器化)到第7阶段(达成目标)揭露攻击者,其假设是攻击者已经正在探测网络。

Manuka 在网络杀伤链的第1阶段(侦察)执行 OSINT 威胁检测。尽管投入数百万美元用于网络防御,组织仍可能通过一次简单的 Google 搜索而被攻陷。最近的一个例子是黑客通过公开网络上未加保护的 Zoom 会议,暴露了公司会议、治疗课程和大学课程。企业需要检测其边界上的这些 OSINT 威胁,但缺乏相应的工具。
Manuka 设计为可扩展。用户可以轻松添加新的监听器模块,并将其插入 Docker 化环境。他们可以同时协调多个活动与蜜罐,以拓宽蜜罐表面。此外,用户可以快速定制和部署 Manuka 以适应不同用例。Manuka 的数据设计为易于移植到组织工作流程中的其他第三方分析和可视化工具。
设计 OSINT 蜜罐由于 OSINT 技术的复杂性和广泛性而面临新颖的挑战。然而,这样的工具将使蓝队能够在网络威胁情报策略中“左移”。

Manuka 基于以下关键术语和流程构建。


框架本身由几个 Docker 容器组成,可部署在单个主机上。
这些容器通过单个 docker-compose 命令进行编排。
在开发中,组件在其各自容器中运行在以下端口:
manuka-client:3000manuka-server:8080manuka-listener:8080为了允许客户端和服务器在没有 CORS 问题的情况下通信,添加了一个额外的 nginx 层,在 localhost:8080 上将 /api/ 代理到 manuka-server,将 / 代理到 manuka-listener。
此外,manuka-listener 在以下端口运行:
8081 用于模拟登录网页8082 用于与模拟电子邮件交互请参阅各个组件仓库以了解其要求。
docker >= 19.03.8docker-compose >= 1.25.4ngrok >= 2.3.35docker/secrets/postgres_password 中创建一个文件,写入 Postgres 的密码。docker/secrets/google_credentials.json,并写入您的项目凭据。docker/secrets/google_topic。docker/secrets/google_oauth2_token.json 中。docker-compose -f docker-compose.yml -f docker-compose-dev.yml up --build --remove-orphansmanuka-listener 的 Gmail 推送服务:
./ngrok http <manuka-listener 端口> 并记下 HTTPS URL。ngrok 控制台上看到 POST /notifications 200 OK,在 Docker 控制台上看到 Received push notification。在生产环境中,以下端口映射到这些服务器:
8080:manuka-client 在 /,manuka-server 在 /api80:manuka-listener-login 在 /,manuka-listener-social 在 /notifications这使得指向您服务器的任何域名都可以显示为假登录页面,而管理仪表板可通过端口 8080 访问。此外,管理仪表板在 nginx 层受 HTTP 基本认证保护。
请参阅各个组件仓库以了解其要求。
docker >= 19.03.8docker-compose >= 1.25.4ngrok >= 2.3.35http://DOMAIN/notifications。docker/nginx/nginx.prod.conf.example 复制到 docker/nginx/nginx.prod.conf,并将 examplecompany.com 替换为您的生产域名。init-letsencrypt.sh 以生成 SSL 证书。COMPANY_NAME='Next Clarity Financial' NGINX_USERNAME=username NGINX_PASSWORD=password docker-compose -f docker-compose.yml -f docker-compose-prod.yml up --build --remove-orphans -d
NGINX_USERNAME 和 NGINX_PASSWORD 将是您仪表盘的基本认证。COMPANY_NAME 将是假登录页面的公司名称。社交监听器
监控 Facebook 和 LinkedIn 上的社交活动。当前支持网络连接尝试的通知。需要注意,被监控的社交媒体账户应启用邮件通知。接收来自社交媒体平台邮件通知的对应邮件账户应配置为将这些邮件转发到集中的 Gmail 账户。
登录监听器
监控在蜜罐站点上使用泄露凭证进行的登录尝试。
OSINT - 开源情报