תיאוריה
עד עכשיו דיברנו על הגנה שמנסה למנוע את המתקפה. יש עקרון נוסף: להכניס את התוקף למלכודת. רעיון ה־Deception פשוט — שמים בארגון פרזות מושכות (חשבונות, סיסמאות, קבצים) שאף אדם לגיטימי לעולם לא ייגע בהן. כל נגיעה = התראה שהארגון נמצא תחת מתקפה.
שתי טכניקות עיקריות
- Honeypot-Accounts: חשבונות שנראים מפתים (svc_sql_backup, svc_exchange_admin) עם תיאור משכנע ו־«סיסמה» שנראית אמיתית, אבל בלי הרשאות אמיתיות. על החשבון מפעילים שרושם כל ניסיון אימות/קריאה/כתיבה.
- Canary Tokens: אסימוני מלכודת שמפעילים התראה על נגיעה — למשל קובץ Word מזויף ב־share, או מפתח AWS מזויף.
מדוע זה חזק כל כך: תוקף שפרץ חייב לאסוף מידע (enumeration). הוא ינסה לקרוא חשבונות, לראות מי admin, למשוך סיסמאות. כל שלב כזה נגד הונייפוט הוא נורה אדומה מדויקת — אין לו תוצאה לגיטימית.
התוקף חייב לבצע enumeration. נתיב שמאלי: חשבון הונייפוט מושך את התוקף, SACL מפעיל אירועי 4624/4768 והתראה. נתיב ימני: קובץ עם Canary Token נפתח ושולח התראה חיצונית. כל נגיעה = אזעקה עם false positives נמוכים.
פרקטיקה — יצירת חשבון הונייפוט
הפעלת אודיט על החשבון דרך GUI: Users and Computers → View → Advanced Features → Properties של החשבון → Security → Advanced → Auditing → Add: Everyone → Read/Write all properties → Success + Failure.
: היכנסו ל־canarytokens.org, צרו MS Word Document token, שמרו את הקובץ ב־share נגיש (\\fileserver\shared\). כל פתיחה שולחת מייל התראה.
זיהוי (Detection)
- Event ID 4624 — התחברות מוצלחת של חשבון ההונייפוט = אזעקה גבוהה ביותר.
- Event ID 4768 — בקשת עבור החשבון (מי עושה עם svc_sql_backup?!).
- Event ID 4776 — אימות מול הונייפוט — סימן ל־ או password spraying.
- Event ID 4662 — ניסיון קריאה/כתיבה של תכונות האובייקט (enumeration).
- Canary token trigger — התראה חיצונית, לא תלויה בלוגי ה־DC.
מיטיגציה ותגובה
- כל התראה = בדיקה דחופה: מי נגע, מאיזה מחשב, באיזו שיטה.
- תחזקו את ההונייפוט שיראה אמיתי: תיאור משכנע, לא מסומן כ־disabled.
- עקבו אחר השימוש בו למניעת false positives (למשל סורק פנימי שסורק את כל החשבונות).