تعتبر مصائد الجذب أداة قوية في أبحاث التهديدات. إنها أنظمة ضعيفة عمدًا ومصممة لجذب المهاجمين، مما يسمح للباحثين بمراقبة تقنياتهم والتعلم من سلوكهم. ومن خلال دراسة كيفية تفاعل تهديدات العالم الحقيقي مع هذه الأفخاخ الخداعية، تكتسب فرق الأمان رؤى قيمة حول تكتيكات المهاجمين والحمولات وحملات البرامج الضارة الناشئة.
ومع ذلك، قد يكون إعداد مصائد مخترقي الشبكات أمرًا صعبًا. يستغرق تكوين الأنظمة الواقعية يدويًا وقتًا طويلاً، ونادرًا ما تعكس التطبيقات القديمة الضعيفة البيئات السحابية الحديثة. ما يحتاجه الباحثون هو وسيلة للنشر السريع لمثيل يمكن ملاحظته، وضعيف، ولكنه آمن لأي تطبيق معين. يجب أن تكون هذه البيئات واقعية بما يكفي لجذب المهاجمين مع بقائها معزولة وآمنة للتحليل.
هذا هو المكان نحلة العسل يأتي.
ما هو نحل العسل؟
يأخذ HoneyBee التطبيقات الشائعة المنشورة على السحابة مثل قواعد البيانات وخدمات التخزين وتطبيقات الويب، ويقوم تلقائيًا بإنشاء ملفات Dockerfiles وبيانات Docker Compose غير الآمنة عن قصد. وقد تم تصميمها لتقليد أنواع الأخطاء التي نراها في البيئات الحقيقية، بدءًا من إعدادات المصادقة المفرطة في التساهل وحتى تكوينات مجموعة التخزين غير الآمنة.
لمعرفة كيف يبدو هذا عمليًا، إليك أ docker-compose.yaml ملف HoneyBee الذي تم إنشاؤه لمثيل PostgreSQL بدون كلمة مرور:
services:
db:
container_name: 'db'
environment:
POSTGRES_DB: 'mydatabase'
POSTGRES_PASSWORD:
POSTGRES_USER: 'admin'
image: 'postgres:13'
logging:
driver: 'json-file'
options:
max-file: '3'
max-size: '10m'
ports:
- '5432:5432'
restart: 'always'
volumes:
- 'db_data:/var/lib/postgresql/data'
version: '3.8'
volumes:
db_data:
يحتوي HoneyBee على الميزات الرئيسية التالية:
-
التكوينات الخاطئة الناتجة عن الذكاء الاصطناعي على أساس أنماط العالم الحقيقي
-
إعدادات إرساء التي يسهل نشرها وإعادة ضبطها
-
قوالب النواة يتم إنشاؤها جنبًا إلى جنب مع كل إعداد للسماح بالتحقق الخارجي من التكوين الخاطئ (للتأكد من أن المهاجمين يمكنهم استغلاله بالفعل)
-
مراقبة الشبكة الاختيارية استخدام
tcpdumpلمراقبة سلوك المهاجم
يمكنك تجربتها بنفسك على github.com/yaaras/honeybee.
كيف نستخدم HoneyBee في Wiz
داخليًا، أصبح HoneyBee أداتنا المفضلة لنشر البيئات التي تم تكوينها بشكل خاطئ. نستخدمه حاليًا في حالات استخدام مختلفة:
1. اختبار قواعد الكشف
تنشر فرق هندسة الكشف لدينا بيئات HoneyBee للتحقق من أن قواعد الكشف عن المخاطر لدينا تؤدي إلى تكوينات خاطئة واقعية دون المخاطرة بأنظمة الإنتاج، وأن قواعد الكشف عن التهديدات لدينا تحدد بشكل صحيح الاستغلال الناجح لهذه التكوينات الخاطئة من قبل المهاجمين.
2. تنظيم مصائد الجذب
نحن نستخدم HoneyBee لإنشاء مصائد متعددة عبر أنواع مختلفة من البيئات السحابية. تم تجهيز كل مصيدة أيضًا بـ tcpdumpو Wiz Sensor ومتكامل مع Wiz CSPM و Wiz Defend. يتيح لنا ذلك التقاط نشاط الشبكة والتنبيهات الأمنية في الوقت الفعلي، مع الاعتماد على Wiz كمجموعة كشف شاملة. نعتمد بعد ذلك على تنبيهات Slack لإخطارنا بأحداث الاستغلال، ونعمل على افتراض أن أي تعديلات يتم إجراؤها على تطبيقاتنا الخادعة غير القابلة للتغيير تشير إلى نشاط ضار.
على سبيل المثال، بحثنا في استغلال بروتوكول Java Debug Wire Protocol (JDWP) المكشوف أصبح ممكنا من قبل HoneyBee. لقد قمنا بنشر سلسلة من مصائد الجذب باستخدام منافذ JDWP المكشوفة عمدًا. وفي غضون ساعات، لاحظنا أن المهاجمين يستغلون هذا التكوين الخاطئ لنشر أداة تشفير XMRig مخصصة. بفضل إعداد HoneyBee، تمكنا من مراقبة الهجوم بالكامل بأمان، بدءًا من الاستغلال الأولي وحتى تقنيات الثبات المتطورة للبرامج الضارة، والتي تضمنت إنشاء systemd الخدمات ووظائف cron للتأكد من نجاتها من عمليات إعادة التشغيل. وقد وفر هذا معلومات لا تقدر بثمن استخدمناها لبناء قواعد كشف أقوى لعملائنا.
كان HoneyBee فعالاً بالمثل عندما قمنا بالتحقيق في أ حملة تعدين العملات المشفرة تستهدف خوادم PostgreSQL. قمنا بسرعة بإنشاء مصيدة جذب باستخدام مثيل PostgreSQL ضعيف التكوين، وكما هو متوقع، تم استهدافه لاحقًا من قبل المهاجمين. وقد لاحظنا أنهم يستخدمون بيانات اعتماد ضعيفة للوصول إلى متغير XMRig بدون ملفات ونشره، وهي تقنية مصممة للتهرب من الدفاعات الأمنية التقليدية. أتاحت لنا الأفكار التي جمعناها من مصيدة الجذب هذه توثيق التكتيكات المتطورة للمهاجم وتعزيز قدرة منصتنا على اكتشاف مثل هذه التهديدات ومنعها.
قدمت كل من هذه الحوادث رؤية قيمة لأولويات المهاجم وتقنياته، ومن خلال تحليل التسلسل الكامل للأحداث بدءًا من الاستطلاع الأولي وحتى إجراءات ما بعد الاختراق، تمكنا من تحسين اكتشاف مخاطر التكوين الخاطئ ومنطق الكشف السلوكي لدينا. تعد حلقة ردود الفعل التكرارية هذه إحدى الطرق الرئيسية التي تساهم بها HoneyBee بشكل مباشر في تعزيز قدراتنا الدفاعية.
3. البحوث الأمنية والتدريب
بالنسبة لأبحاث التهديدات، توفر لنا HoneyBee إمكانية الوصول السريع إلى الإعدادات الحديثة والضعيفة التي تعكس التقنيات التي يستخدمها عملاؤنا فعليًا. يمكننا بعد ذلك التحقق من كيفية تكوين هذه التطبيقات والأخطاء التي قد تحدث أثناء التكوين، حتى نتمكن من إضافة اكتشافات لكل من مخاطر التكوين الخاطئ وتهديد الاستغلال.
ولأغراض التدريب الداخلي، فهو يسمح للباحثين الأمنيين الجدد باكتساب خبرة عملية مع سيناريوهات واقعية في بيئة آمنة.
خاتمة
بالنسبة لفريقنا، أصبح HoneyBee جزءًا أساسيًا من سير عملنا البحثي. إن القدرة على الدوران السريع للأهداف الضعيفة وجمع معلومات استخباراتية من العالم الحقيقي كانت لا تقدر بثمن لتحسين عمليات الكشف لدينا.
نحن نعلم أننا لسنا الوحيدين الذين يعملون على مواجهة هذه التحديات، ولهذا السبب نفتح شركة HoneyBee مفتوحة المصدر على أمل أن تكون مفيدة للآخرين في مجتمع الأمان. هدفنا هو توفير أداة بسيطة وفعالة تساعدنا جميعًا على بناء دفاعات أفضل بناءً على كيفية عمل المهاجمين فعليًا. نحن ندعوك لتجربته ونرحب بتعليقاتك.
انظر الحذق في العمل
