Теория
До сих пор речь шла о защите, которая пытается предотвратить атаку. Есть ещё один принцип: заманить злоумышленника в ловушку. Идея Deception проста — разместить в организации привлекательные приманки (учётки, пароли, файлы), к которым легитимный человек никогда не прикоснётся. Любое касание = оповещение, что организация атакована.
Две основные техники
- Honeypot-Accounts: учётки с заманчивыми именами (svc_sql_backup, svc_exchange_admin) с убедительным описанием и «паролем», который выглядит настоящим, но без реальных прав. На учётку включают , фиксирующий каждую попытку аутентификации/чтения/записи.
- Canary Tokens: маркеры-ловушки, которые отправляют оповещение при касании — например, поддельный Word-файл в сетевом каталоге или фейковый AWS-ключ.
Почему это так мощно: злоумышленник, проникший в сеть, обязан собирать информацию (enumeration). Он будет читать учётки, искать админов, вытаскивать пароли. Каждый такой шаг против honeypot — точный красный флаг, не имеющий легитимного результата.
Злоумышленник обязан проводить enumeration. Левый путь: honeypot-аккаунт привлекает атакующего, SACL вызывает события 4624/4768 и оповещение. Правый путь: файл с Canary Token открывается и отправляет внешнее оповещение. Любое касание = тревога с минимумом ложных срабатываний.
Практика — создание honeypot-аккаунта
Включение SACL-аудита через GUI: Users and Computers → View → Advanced Features → Properties учётки → Security → Advanced → Auditing → Add: Everyone → Read/Write all properties → Success + Failure.
: зайдите на canarytokens.org, создайте MS Word Document token, сохраните файл в доступном каталоге (\\fileserver\shared\). Каждое открытие отправляет email-оповещение.
Обнаружение (Detection)
- Event ID 4624 — успешный вход honeypot-аккаунта = тревога наивысшего приоритета.
- Event ID 4768 — запрос для аккаунта (кто делает с svc_sql_backup?!).
- Event ID 4776 — NTLM-аутентификация против honeypot — признак или password spraying.
- Event ID 4662 — попытка чтения/записи атрибутов объекта (enumeration).
- Canary token trigger — внешнее оповещение, не зависящее от логов DC.
Митигация и реагирование
- Любое оповещение = срочная проверка: кто тронул, с какого компьютера, каким способом.
- Поддерживайте honeypot реалистичным: убедительное описание, не помечен как disabled.
- Отслеживайте использование, чтобы исключить ложные срабатывания (например, внутренний сканер, проверяющий все учётки).