Перейти к содержимому
AD Academy
Защита и мониторинг
Средний15 мин.Обновлено: Тема 3 из 3

Honeypot-аккаунты и Canary Tokens

Приманки, которые ни один легитимный пользователь не тронет — любое касание = настоящая тревога.

Не прочитано

Что вы узнаете

  • Что такое принцип Deception и почему у него почти ноль ложных срабатываний
  • Как поднять honeypot-учётную запись с аудитом SACL
  • Что такое Canary Token и как встроить его в file share

Перед этой темой стоит прочитать:Group Policy и Audit

Теория

До сих пор речь шла о защите, которая пытается предотвратить атаку. Есть ещё один принцип: заманить злоумышленника в ловушку. Идея Deception проста — разместить в организации привлекательные приманки (учётки, пароли, файлы), к которым легитимный человек никогда не прикоснётся. Любое касание = оповещение, что организация атакована.

Две основные техники

  • Honeypot-Accounts: учётки с заманчивыми именами (svc_sql_backup, svc_exchange_admin) с убедительным описанием и «паролем», который выглядит настоящим, но без реальных прав. На учётку включают , фиксирующий каждую попытку аутентификации/чтения/записи.
  • Canary Tokens: маркеры-ловушки, которые отправляют оповещение при касании — например, поддельный Word-файл в сетевом каталоге или фейковый AWS-ключ.

Почему это так мощно: злоумышленник, проникший в сеть, обязан собирать информацию (enumeration). Он будет читать учётки, искать админов, вытаскивать пароли. Каждый такой шаг против honeypot — точный красный флаг, не имеющий легитимного результата.

Злоумышленник обязан проводить enumeration. Левый путь: honeypot-аккаунт привлекает атакующего, SACL вызывает события 4624/4768 и оповещение. Правый путь: файл с Canary Token открывается и отправляет внешнее оповещение. Любое касание = тревога с минимумом ложных срабатываний.

Коротко и понятно

  • Deception — приманки, которые легитимный пользователь никогда не тронет; любое касание подозрительно.
  • SACL на honeypot-аккаунте фиксирует каждую аутентификацию и чтение.
  • Canary Token отправляет внешнее оповещение, не зависящее от логов DC.
  • Минимум ложных срабатываний: нет легитимной причины трогать приманку.

Пример из практикиВнутренний сканер проверил все учётки и задел honeypot. Идентификация источника (сканер, а не атакующий) предотвращает повторное ложное срабатывание.

Практика — создание honeypot-аккаунта

New-ADUser -Name "svc_sql_backup" -SamAccountName "svc_sql_backup" `
  -Description "SQL Backup service account - do not disable" `
  -AccountPassword (ConvertTo-SecureString "N3verUseTh1s!" -AsPlainText -Force) `
  -Enabled $true
powershell

Включение SACL-аудита через GUI: Users and Computers → View → Advanced Features → Properties учётки → Security → Advanced → Auditing → Add: Everyone → Read/Write all properties → Success + Failure.

# Добавление SACL из PowerShell
$account = Get-ADUser -Identity "svc_sql_backup"
$acl = Get-Acl "AD:$($account.DistinguishedName)"
$identity = New-Object System.Security.Principal.NTAccount("Everyone")
$rule = New-Object System.DirectoryServices.ActiveDirectoryAuditRule(
    $identity,
    [System.DirectoryServices.ActiveDirectoryRights]::ReadProperty -bor
    [System.DirectoryServices.ActiveDirectoryRights]::WriteProperty,
    [System.Security.AccessControl.AuditFlags]::Success -bor
    [System.Security.AccessControl.AuditFlags]::Failure
)
$acl.AddAuditRule($rule)
Set-Acl "AD:$($account.DistinguishedName)" $acl
powershell

: зайдите на canarytokens.org, создайте MS Word Document token, сохраните файл в доступном каталоге (\\fileserver\shared\). Каждое открытие отправляет email-оповещение.

Обнаружение (Detection)

  • Event ID 4624 — успешный вход honeypot-аккаунта = тревога наивысшего приоритета.
  • Event ID 4768 — запрос для аккаунта (кто делает с svc_sql_backup?!).
  • Event ID 4776 — NTLM-аутентификация против honeypot — признак или password spraying.
  • Event ID 4662 — попытка чтения/записи атрибутов объекта (enumeration).
  • Canary token trigger — внешнее оповещение, не зависящее от логов DC.

Митигация и реагирование

  • Любое оповещение = срочная проверка: кто тронул, с какого компьютера, каким способом.
  • Поддерживайте honeypot реалистичным: убедительное описание, не помечен как disabled.
  • Отслеживайте использование, чтобы исключить ложные срабатывания (например, внутренний сканер, проверяющий все учётки).

Проверь себя

Каков главный принцип Honeypot-Account?

Какой Event ID появляется, когда кто-то получает TGT для honeypot-аккаунта?

В чём разница между Honeypot-Account и Canary Token?

Почему такие ловушки точны (мало ложных срабатываний)?

Эта страница вам помогла?