{"id":96228,"date":"2020-10-09T19:42:19","date_gmt":"2020-10-09T17:42:19","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit"},"modified":"2020-10-09T19:42:19","modified_gmt":"2020-10-09T17:42:19","slug":"nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","title":{"rendered":"Unbeschreiblich attraktiv: wie wir ein Honeypot geschaffen haben, das nicht enttarnt werden kann","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Unbeschreiblich attraktiv: wie wir ein Honeypot geschaffen haben, das nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/b57d6aa03463566d8f17c4b51246a07e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Antivirenunternehmen, Sicherheitsexperten und einfach nur Enthusiasten stellen im Internet Locksysteme \u2013 Honeypots \u2013 auf, um eine neue Virusvariante oder eine ungew\u00f6hnliche Hackertechnik zu \"fangen\". Honeypots sind so h\u00e4ufig anzutreffen, dass Cyberkriminelle eine Art Immunit\u00e4t entwickelt haben: Sie erkennen schnell, dass es sich um eine Falle handelt, und ignorieren sie einfach. Um die Taktiken moderner Hacker zu erforschen, haben wir einen realistischen Honeypot erstellt, der sieben Monate lang im Internet aktiv war und die unterschiedlichsten Angriffe anzog. \u00dcber das, was dabei geschah, haben wir in unserer Studie \"<noindex><a rel=\"nofollow\" href=\"https:\/\/documents.trendmicro.com\/assets\/white_papers\/wp-caught-in-the-act-running-a-realistic-factory-honeypot-to-capture-real-threats.pdf\">Caught in the Act: Running a Realistic Factory Honeypot to Capture Real Threats<\/a><\/noindex>ver\u00f6ffentlicht. Einige Fakten aus der Studie finden Sie in diesem Beitrag. <\/i><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Entwicklung des Honeypots: Checkliste<\/h3>\n<p>\nDie Hauptaufgabe bei der Erstellung unserer Superfalle war es, zu verhindern, dass Hacker, die Interesse daran zeigten, uns entlarven. Dazu war viel Arbeit n\u00f6tig: <\/p>\n<ol>\n<li>Eine realistische Legende \u00fcber das Unternehmen zu erstellen, die Namen und Fotos von Mitarbeitern, Telefonnummern und E-Mails umfasst.<\/li>\n<li>Ein Modell der industriellen Infrastruktur zu entwerfen und umzusetzen, das der Legende \u00fcber die Aktivit\u00e4ten unseres Unternehmens entspricht. <\/li>\n<li>Zu entscheiden, welche Netzwerkdienste von au\u00dfen verf\u00fcgbar sein werden, dabei jedoch darauf zu achten, nicht zu viele angreifbare Ports zu \u00f6ffnen, damit es nicht wie eine Falle f\u00fcr einfache Nutzer aussieht. <\/li>\n<li>Die Sichtbarkeit einer Informationsleckage \u00fcber ein anf\u00e4lliges System zu organisieren und diese Informationen unter potenziellen Angreifern zu verbreiten.<\/li>\n<li>Eine unauff\u00e4llige \u00dcberwachung der Aktivit\u00e4ten von Hackern in der Infrastruktur der Falle zu implementieren. <\/li>\n<\/ol>\n<p>\nUnd nun alles der Reihe nach.<\/p>\n<h3><b>Legende erstellen<\/b><\/h3>\n<p>\nCyberkriminelle sind bereits daran gew\u00f6hnt, auf viele Honeypots zu sto\u00dfen, deshalb f\u00fchrt der fortgeschrittenste Teil von ihnen eine gr\u00fcndliche Untersuchung jedes anf\u00e4lligen Systems durch, um sich zu vergewissern, dass es sich nicht um eine Falle handelt. Aus demselben Grund strebten wir an, nicht nur die Realit\u00e4tsn\u00e4he des Honeypots hinsichtlich Design und technischer Aspekte zu erreichen, sondern auch den Anschein eines echten Unternehmens zu erzeugen.<\/p>\n<p>Indem wir uns in die Lage eines hypothetischen Kulhackers versetzten, entwickelten wir einen Pr\u00fcfalgorithmus, der es erm\u00f6glichen w\u00fcrde, ein echtes System von einer Falle zu unterscheiden. Dieser beinhaltete die Suche nach IP-Adressen des Unternehmens in Reputationssystemen, die r\u00fcckw\u00e4rtige Recherche der IP-Adressgeschichte, die Suche nach Namen und Schl\u00fcsselw\u00f6rtern, die mit dem Unternehmen sowie dessen Gesch\u00e4ftspartnern und vielen weiteren Dingen in Verbindung stehen. Am Ende war die Legende ziemlich \u00fcberzeugend und ansprechend.<\/p>\n<p>Wir entschieden uns, die Falle als eine kleine Boutique f\u00fcr industrielle Prototypen zu positionieren, die f\u00fcr sehr gro\u00dfe anonyme Kunden aus dem milit\u00e4rischen und aviation Segment arbeitet. Dies befreite uns von den rechtlichen Schwierigkeiten, die mit der Verwendung einer bestehenden Marke verbunden sind.<\/p>\n<p>Dann mussten wir eine Vision, eine Mission und einen Namen f\u00fcr die Organisation entwickeln. Wir entschieden, dass unser Unternehmen ein Startup mit wenigen Mitarbeitern sein w\u00fcrde, von denen jeder Gr\u00fcnder ist. Das verlieh der Legende \u00fcber die Spezialisierung unseres Gesch\u00e4fts Glaubw\u00fcrdigkeit, die es uns erlaubt, mit sensiblen Projekten f\u00fcr gro\u00dfe und wichtige Auftraggeber zu arbeiten. Wir wollten, dass unser Unternehmen in Bezug auf Cybersicherheit schwach erscheint, es gleichzeitig aber offensichtlich ist, dass wir mit wichtigen Verm\u00f6genswerten in den Zielssystemen arbeiten.<\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich attraktiv: wie wir ein Honeypot geschaffen haben, das nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/cefb9d754e08689bc4cedc91efa53bdc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Screenshot der Webseite von MeTech-Honeypot. Quelle: Trend Micro<\/i><\/p>\n<p>Als Unternehmensnamen w\u00e4hlten wir das Wort MeTech. Die Webseite wurde auf der Basis einer kostenlosen Vorlage erstellt. Die Bilder stammen aus Bilddatenbanken, wobei wir die am wenigsten beliebten ausw\u00e4hlten und sie bearbeiteten, um sie weniger erkennbar zu machen. <\/p>\n<p>Wir wollten, dass das Unternehmen realistisch erscheint, daher mussten wir Mitarbeiter mit professionellen F\u00e4higkeiten hinzuf\u00fcgen, die dem T\u00e4tigkeitsprofil entsprechen. Wir erdachten ihnen Namen und Identit\u00e4ten und versuchten dann, Bilder aus Bilddatenbanken auszuw\u00e4hlen, die mit der ethnischen Zugeh\u00f6rigkeit \u00fcbereinstimmten. <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich attraktiv: wie wir ein Honeypot geschaffen haben, das nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/3b7fa0a8287500349c0a25aa464fee2a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i><i>Screenshot der Webseite von MeTech-Honeypot. Quelle: Trend Micro<\/i><\/i><\/p>\n<p>Um nicht enttarnt zu werden, suchten wir nach Gruppenfotos von guter Qualit\u00e4t, aus denen wir die ben\u00f6tigten Gesichter ausw\u00e4hlen konnten. Dann lehnten wir diese Option jedoch ab, da ein potenzieller Hacker die R\u00fcckw\u00e4rtssuche von Bildern nutzen und herausfinden k\u00f6nnte, dass unsere \u201eMitarbeiter\u201c nur in Bilddatenbanken existieren. Schlie\u00dflich nutzten wir Fotos von nicht existierenden Personen, die mit Hilfe von neuronalen Netzwerken erstellt wurden.<\/p>\n<p>Die auf der Website ver\u00f6ffentlichten Profile der Mitarbeiter enthielten wichtige Informationen \u00fcber ihre technischen F\u00e4higkeiten, jedoch haben wir es vermieden, spezifische Bildungseinrichtungen und St\u00e4dte anzugeben.<br \/>\nUm E-Mail-Postf\u00e4cher zu erstellen, haben wir den Server des Hosting-Anbieters genutzt und dann mehrere Telefonnummern in den USA angemietet, die wir in einer virtuellen Telefonanlage mit Sprachmen\u00fc und Anrufbeantworter zusammengefasst haben.<\/p>\n<h3><b>Infrastruktur des Honeypots<\/b><\/h3>\n<p>\nUm einer Enth\u00fcllung zu entgehen, haben wir uns entschieden, eine Kombination aus echtem Industrieequipment, physischen Computern und gesch\u00fctzten virtuellen Maschinen zu verwenden. Vorweg sei gesagt, dass wir das Ergebnis unserer Bem\u00fchungen mit der Suchmaschine Shodan \u00fcberpr\u00fcft haben, und sie zeigte, dass der Honeypot wie ein echtes Industriesystem aussieht.<\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich attraktiv: wie wir ein Honeypot geschaffen haben, das nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/77ff6f72dacafcf9326161f2150c91b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Ergebnis des Scans des Honeypots mit Shodan. Quelle: Trend Micro<\/i><\/p>\n<p>F\u00fcr unsere Falle haben wir vier SPS verwendet:<\/p>\n<ul>\n<li> Siemens S7-1200,<\/li>\n<li>zwei AllenBradley MicroLogix 1100,<\/li>\n<li>Omron CP1L.<\/li>\n<\/ul>\n<p>\nDiese SPS wurden aufgrund ihrer Popularit\u00e4t auf dem Weltmarkt f\u00fcr Steuerungssysteme ausgew\u00e4hlt. Au\u00dferdem verwendet jeder dieser Controller sein eigenes Protokoll, was es uns erm\u00f6glichte zu \u00fcberpr\u00fcfen, welcher der SPS h\u00e4ufiger angegriffen wird und ob sie \u00fcberhaupt von Interesse sind. <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich attraktiv: wie wir ein Honeypot geschaffen haben, das nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/f575a4cabd0b38f1af43b8d20cc0a8d4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Ausr\u00fcstung unserer \"Fabrik\"-Falle. Quelle: Trend Micro<\/i><\/p>\n<p>Wir haben nicht nur Ger\u00e4te aufgestellt und sie mit dem Internet verbunden. Jeden Controller haben wir programmiert, um Aufgaben auszuf\u00fchren, zu denen geh\u00f6rten<\/p>\n<ul>\n<li>Mischen,<\/li>\n<li>Steuerung des Brenners und des F\u00f6rderbands,<\/li>\n<li>Palettierung unter Verwendung eines Robotermanipulators.<\/li>\n<\/ul>\n<p>\nUm den Produktionsprozess realistisch zu gestalten, haben wir Logik programmiert, um die R\u00fcckkopplungsparameter zuf\u00e4llig zu \u00e4ndern, die Aktivierung und Deaktivierung von Motoren sowie das Ein- und Ausschalten des Brenners zu simulieren.<\/p>\n<p>In unserer Fabrik gab es drei virtuelle Computer und einen physischen. Die virtuellen Maschinen wurden zur Steuerung der Fabrik, des Roboters und als Arbeitsplatz f\u00fcr den Programmieringenieur der SPS verwendet. Der physische Computer fungierte als Dateiserver.<\/p>\n<p>Neben der \u00dcberwachung von Angriffen auf die SPS wollten wir auch den Zustand der auf unseren Ger\u00e4ten geladenen Programme \u00fcberwachen. Dazu haben wir eine Schnittstelle erstellt, die es erm\u00f6glichte, schnell zu erkennen, wie die Zust\u00e4nde unserer virtuellen Aktuatoren und Installationen modifiziert wurden. Bereits in der Planungsphase stellten wir fest, dass es viel einfacher war, dies mit Hilfe eines Steuerprogramms zu realisieren, als durch direktes Programmieren der Logik des Controllers. Auf die Schnittstelle zur Steuerung der Ger\u00e4te unseres Honeypots gew\u00e4hren wir Zugriff \u00fcber VNC ohne Passwort.<\/p>\n<p>Industrielle Roboter sind ein Schl\u00fcsselbestandteil der modernen intelligenten Produktion. Aus diesem Grund haben wir beschlossen, einen Roboter und ein APM zur Steuerung in die Ausstattung unserer Falle zu integrieren. Um die \u201eFabrik\u201c realistischer zu gestalten, haben wir auf dem APM eine echte Software installiert, die Ingenieure zur grafischen Programmierung der Roboterlogik verwenden. Da industrielle Roboter normalerweise in einem isolierten internen Netzwerk betrieben werden, haben wir uns entschieden, ungesch\u00fctzten Zugriff \u00fcber VNC nur auf das APM zur Steuerung zu lassen.<\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich attraktiv: wie wir ein Honeypot geschaffen haben, das nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/157e4891ccf19fb93d3b925309543c9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Die RobotStudio-Umgebung mit dem 3D-Modell unseres Roboters. Quelle: Trend Micro<\/i><\/p>\n<p>Auf der virtuellen Maschine mit dem APM zur Robotersteuerung haben wir die Programmierumgebung RobotStudio von ABB Robotics installiert. Nachdem wir RobotStudio konfiguriert hatten, \u00f6ffneten wir darin die Simulationsdatei mit unserem Roboter, sodass sein 3D-Bild auf dem Bildschirm sichtbar war. Infolgedessen werden Shodan und andere Suchmaschinen, die den ungesch\u00fctzten VNC-Server entdecken, dieses Bild vom Bildschirm erhalten und es denjenigen zeigen, die nach industriellen Robotern mit offenem Zugriff auf die Steuerung suchen. <\/p>\n<p>Der Sinn f\u00fcr solche Detailgenauigkeit bestand darin, ein ansprechendes und maximal realistisches Ziel f\u00fcr Angreifer zu schaffen, die, sobald sie es entdeckt hatten, immer wieder zu ihm zur\u00fcckkehren w\u00fcrden.<\/p>\n<p><b><\/p>\n<h3>APM des Ingenieurs<\/h3>\n<p><\/b><br \/>\nZur Programmierung der SPS-Logik haben wir einen Ingenieurcomputer in die Infrastruktur integriert. Auf diesem haben wir industrielle Software zur Programmierung von SPS installiert:<\/p>\n<ul>\n<li>TIA Portal f\u00fcr Siemens,<\/li>\n<li>MicroLogix f\u00fcr Allen-Bradley-Controller,<\/li>\n<li>CX-One f\u00fcr Omron.<\/li>\n<\/ul>\n<p>\nWir haben entschieden, dass der Ingenieurarbeitsplatz au\u00dferhalb des Netzwerks nicht zug\u00e4nglich sein wird. Stattdessen haben wir dasselbe Passwort f\u00fcr das Administratorkonto wie f\u00fcr die \u00fcber das Internet verf\u00fcgbaren ARM zur Robotsteuerung und zur Fabriksteuerung eingerichtet. Eine solche Konfiguration ist in vielen Unternehmen recht verbreitet.<br \/>\nLeider hat trotz all unserer Bem\u00fchungen kein Angreifer Zugang zum Ingenieur-ARM erhalten.<\/p>\n<h3>Dateiserver<\/h3>\n<p>\nEr wurde ben\u00f6tigt, um als K\u00f6der f\u00fcr Angreifer zu dienen und um ein Mittel zur Sicherung unserer eigenen \"Arbeiten\" in der Falle zu sein. So konnten wir Dateien mit unserem Honeypot \u00fcber USB-Ger\u00e4te austauschen, ohne Spuren im Fallenetz zu hinterlassen. Als Betriebssystem f\u00fcr den Dateiserver haben wir Windows 7 Pro installiert und einen gemeinsamen Ordner eingerichtet, der von jedem gelesen und beschreibbar war.<\/p>\n<p>Zun\u00e4chst haben wir keine Hierarchie von Ordnern und Dokumenten auf dem Dateiserver erstellt. Es stellte sich jedoch heraus, dass die Angreifer aktiv diesen Ordner durchsuchen, sodass wir beschlossen, ihn mit verschiedenen Dateien zu f\u00fcllen. Zu diesem Zweck haben wir ein Python-Skript geschrieben, das eine Datei mit zuf\u00e4lliger Gr\u00f6\u00dfe mit einer der vorgegebenen Erweiterungen erstellt hat, wobei der Name auf der Grundlage eines W\u00f6rterbuchs gebildet wurde. <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich attraktiv: wie wir ein Honeypot geschaffen haben, das nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/5c1ec2c139d04200849443771b48872a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Skript zur Generierung ansprechender Dateinamen. Quelle: Trend Micro<\/i><\/p>\n<p>Nach der Ausf\u00fchrung des Skripts erhielten wir das gew\u00fcnschte Ergebnis in Form eines Ordners, der mit sehr interessanten Dateinamen gef\u00fcllt war. <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich attraktiv: wie wir ein Honeypot geschaffen haben, das nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/a1842a978ecb400e4390274e202af6f0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Ergebnis des Skripts. Quelle: Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>\u00dcberwachungsumgebung<\/h3>\n<p><\/b><br \/>\nNachdem wir so viel M\u00fche in die Schaffung eines realistischen Unternehmens gesteckt hatten, konnten wir es uns einfach nicht leisten, uns in der Umgebung zur \u00dcberwachung unserer \"Besucher\" zu blamieren. Wir mussten alle Daten in Echtzeit erhalten, sodass die Angreifer nicht bemerkten, dass sie \u00fcberwacht wurden. <\/p>\n<p>Wir haben dies mithilfe von vier USB-Ethernet-Adaptern, vier Ethernet-Abgriffen SharkTap, Raspberry Pi 3 und einer gro\u00dfen externen Festplatte umgesetzt. Das Diagramm unseres Netzwerks sah folgenderma\u00dfen aus: <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich attraktiv: wie wir ein Honeypot geschaffen haben, das nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/2288c39fa3c4ceee6f5f30dd012de269.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Netzdiagramm des Honeypots mit \u00dcberwachungsger\u00e4te. Quelle: Trend Micro<\/i><\/p>\n<p>Die drei SharkTap-Abgriffe haben wir so platziert, dass sie den gesamten externen Datenverkehr zu SPS \u00fcberwachen, die nur aus dem internen Netzwerk zug\u00e4nglich sind. Der vierte SharkTap \u00fcberwachte den Datenverkehr der G\u00e4ste auf der anf\u00e4lligen virtuellen Maschine. <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich attraktiv: wie wir ein Honeypot geschaffen haben, das nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/9440a392352b104c27056ee00bc3b2a9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Ethernet-Abgriff SharkTap und Router Sierra Wireless AirLink RV50. Quelle: Trend Micro<\/i><\/p>\n<p>Der Raspberry Pi f\u00fchrte eine t\u00e4gliche Verkehrs\u00fcberwachung durch. Die Internetverbindung organisierten wir \u00fcber den Sierra Wireless AirLink RV50 Mobilrouter, der h\u00e4ufig in Industrieunternehmen eingesetzt wird. <\/p>\n<p>Leider erlaubte dieser Router kein selektives Blockieren von Angriffen, die nicht unseren Pl\u00e4nen entsprachen, weshalb wir eine Cisco ASA 5505 Firewall im Transparentmodus ins Netzwerk einf\u00fcgten, um Blockierungen mit minimalen Auswirkungen auf das Netzwerk durchzuf\u00fchren. <\/p>\n<p><b><\/p>\n<h3>Verkehrsanalyse<\/h3>\n<p><\/b><br \/>\nTshark und tcpdump sind f\u00fcr schnelle L\u00f6sungen aktueller Fragen geeignet, aber in unserem Fall reichten ihre M\u00f6glichkeiten nicht aus, da wir viele Gigabyte an Daten hatten, deren Analyse mehrere Personen \u00fcbernahmen. Wir verwendeten den Open-Source-Analysator Moloch, der von AOL entwickelt wurde. Funktional ist er mit Wireshark vergleichbar, bietet jedoch umfangreichere M\u00f6glichkeiten zur Zusammenarbeit, Beschreibung und Tagging von Paketen, Export und anderen Aufgaben.<\/p>\n<p>Da wir die gesammelten Daten nicht auf den Rechnern des Honeypots verarbeiten wollten, wurden die PCAP-Dumps t\u00e4glich in den AWS-Speicher exportiert, von wo aus wir sie auf die Moloch-Maschine importierten. <\/p>\n<h3><b>Bildschirmaufnahme <\/b><\/h3>\n<p>\nUm die Handlungen der Hacker in unserem Honeypot zu dokumentieren, schrieben wir ein Skript, das in einem festgelegten Intervall Screenshots der virtuellen Maschine erstellte und diese mit dem vorherigen Screenshot verglich, um festzustellen, ob etwas vor sich ging oder nicht. Bei festgestellter Aktivit\u00e4t startete das Skript die Bildschirmaufnahme. Dieser Ansatz erwies sich als am effektivsten. Wir versuchten auch, den VNC-Verkehr aus dem PCAP-Dump zu analysieren, um zu verstehen, welche \u00c4nderungen im System vorgenommen wurden, aber letztlich war die von uns realisierte Bildschirmaufnahme einfacher und anschaulicher. <\/p>\n<p><b><\/p>\n<h3>\u00dcberwachung von VNC-Sitzungen<\/h3>\n<p><\/b><br \/>\nHierf\u00fcr verwendeten wir Chaosreader und VNCLogger. Beide Tools extrahieren Tastatureingaben aus dem PCAP-Dump, aber VNCLogger geht korrekter mit Tasten wie R\u00fccktaste, Eingabetaste und Strg um.<\/p>\n<p>VNCLogger hat zwei Nachteile. Erstens: Es kann Tasten nur extrahieren, indem es den Verkehr an der Schnittstelle \"lauscht\", weshalb wir eine VNC-Sitzung f\u00fcr ihn mithilfe von tcpreplay simulieren mussten. Der zweite Nachteil von VNCLogger ist auch ein gemeinsames Problem mit Chaosreader: Beide zeigen nicht den Inhalt der Zwischenablage an. Daf\u00fcr mussten wir Wireshark verwenden. <\/p>\n<p><b><\/p>\n<h3>Wir ziehen Hacker an<\/h3>\n<p><\/b><br \/>\nWir haben einen Honeypot erstellt, um ihn angreifen zu lassen. Um dies zu erreichen, haben wir einen Informationsleck inszeniert, um die Aufmerksamkeit potenzieller Hacker zu gewinnen. Der Honeypot hatte folgende Ports ge\u00f6ffnet: <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich attraktiv: wie wir ein Honeypot geschaffen haben, das nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/0defa27d76010837c00aa7b97e993ac0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n <br \/>\nDer RDP-Port musste kurz nach Beginn des Betriebs geschlossen werden, da das enorme Volumen an scannenden Verkehr in unserem Netzwerk zu Leistungsproblemen f\u00fchrte.<br \/>\nDie VNC-Terminals arbeiteten zun\u00e4chst im \u201eNur-Anzeige\u201c-Modus ohne Passwort, bevor wir sie \u201eaus Versehen\u201c in den Vollzugriff-Modus umschalteten. <\/p>\n<p>Um Angreifer anzuziehen, haben wir zwei Posts mit \u201egeleakten\u201c Informationen \u00fcber ein verf\u00fcgbares industrielles System auf PasteBin ver\u00f6ffentlicht.<\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich attraktiv: wie wir ein Honeypot geschaffen haben, das nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/2db7cc5aa60da13a6bf70a6f5e88a934.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Einer der Posts, die auf PasteBin ver\u00f6ffentlicht wurden, um Angriffe anzuziehen. Quelle: Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>Angriffe<\/h3>\n<p><\/b><br \/>\nDer Honeypot war etwa sieben Monate online. Der erste Angriff fand einen Monat nach dem Start des Honeypots statt. <\/p>\n<p><b>Scanner<\/b><\/p>\n<p>Es gab viel Verkehr von Scannern bekannter Unternehmen - ip-ip, Rapid, Shadow Server, Shodan, ZoomEye und anderen. Es waren so viele, dass wir sie ausschlie\u00dfen mussten <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/lir\/ipv4\/\"   title=\"IP-Adressen\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"676\">IP-Adressen<\/a> aus der Analyse: 610 von 9452 oder 6,45% aller einzigartigen IP-Adressen geh\u00f6rten v\u00f6llig legitimen Scannern.<\/p>\n<p><b>Betr\u00fcger<\/b><\/p>\n<p>Eines der gr\u00f6\u00dften Risiken, mit denen wir konfrontiert waren, war die Nutzung unseres Systems f\u00fcr kriminelle Zwecke: zum Kauf von Smartphones \u00fcber die Abrechnung des Abonnenten, zum Einl\u00f6sen von Airline-Meilen mit Geschenkkarten und anderen Formen von Betrug.<\/p>\n<p><b>Miner<\/b><\/p>\n<p>Einer der ersten Besucher unseres Systems war ein Miner. Er lud Mining-Software f\u00fcr Monero darauf hoch. Er h\u00e4tte mit unserem speziellen System nicht viel verdienen k\u00f6nnen, aufgrund der niedrigen Leistung. Wenn jedoch mehrere Dutzend oder sogar hunderte solcher Systeme zusammenarbeiten, k\u00f6nnte es durchaus lohnenswert sein. <\/p>\n<p><b>Ransomware <\/b><\/p>\n<p>W\u00e4hrend der Laufzeit des Honeypots sind wir zweimal auf echte Ransomware gesto\u00dfen. Im ersten Fall handelte es sich um Crysis. Seine Betreiber haben sich \u00fcber VNC Zugang zum System verschafft, dann TeamViewer installiert und damit weitere Aktionen durchgef\u00fchrt. Nachdem wir die Erpressungsnachricht mit einer L\u00f6segeldforderung von 10.000 Dollar in BTC erhalten hatten, traten wir in eine Korrespondenz mit den Kriminellen und baten sie, eine unserer Dateien zu entschl\u00fcsseln. Sie erf\u00fcllten die Bitte und wiederholten die L\u00f6segeldforderung. Wir konnten auf 6.000 Dollar verhandeln, danach haben wir einfach das System auf eine Virtual Machine neu geladen, da wir alle notwendigen Informationen erhalten hatten. <\/p>\n<p>Der zweite Erpresser war Phobos. Der Hacker, der ihn installierte, durchsuchte innerhalb einer Stunde das Dateisystem des Honeypots und scannte das Netzwerk, bevor er schlie\u00dflich die Ransomware installierte. <br \/>\nDer dritte Angriff des Erpressers stellte sich als Fake heraus. Ein unbekannter 'Hacker' lud eine Datei haha.bat auf unser System herunter und wir beobachteten eine Weile, wie er versuchte, sie zum Laufen zu bringen. Einer seiner Versuche war das Umbenennen von haha.bat in haha.rnsmwr. <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich attraktiv: wie wir ein Honeypot geschaffen haben, das nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/cab8571ce84fd25eed10d3f14ed3bff6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Der 'Hacker' erh\u00f6ht die Schadhaftigkeit der bat-Datei, indem er ihre Erweiterung auf .rnsmwr \u00e4ndert. Quelle: Trend Micro<\/i><\/p>\n<p>Als das Batch-Skript schlie\u00dflich zu laufen begann, bearbeitete der 'Hacker' es und erh\u00f6hte das L\u00f6segeld von 200 auf 750 Dollar. Danach 'verschl\u00fcsselte' er alle Dateien, hinterlie\u00df eine Erpressungsnachricht auf dem Desktop und verschwand, indem er die Passw\u00f6rter f\u00fcr unser VNC \u00e4nderte. <\/p>\n<p>Nach ein paar Tagen kehrte der Hacker zur\u00fcck und startete das Batch-Skript, um sich in Erinnerung zu bringen, das zahlreiche Fenster mit einer Pornoseite \u00f6ffnete. Offensichtlich versuchte er so, Aufmerksamkeit auf seine Forderung zu lenken.<\/p>\n<p><b><\/p>\n<h3>Ergebnisse<\/h3>\n<p><\/b><br \/>\nW\u00e4hrend der Untersuchung stellte sich heraus, dass, sobald die Informationen \u00fcber die Schwachstelle ver\u00f6ffentlicht wurden, der Honeypot Aufmerksamkeit auf sich zog und die Aktivit\u00e4t Tag f\u00fcr Tag zunahm. Um die Falle attraktiv zu machen, mussten viele Sicherheitsverletzungen unserer fiktiven Firma hingenommen werden. Leider ist eine solche Situation bei vielen realen Unternehmen, die kein internes IT- und Informationssicherheitspersonal haben, alles andere als selten.<\/p>\n<p>Im Allgemeinen sollten Organisationen das Prinzip der geringsten Privilegien anwenden, w\u00e4hrend wir das genaue Gegenteil implementiert haben, um Angreifer anzulocken. Je l\u00e4nger wir die Angriffe beobachteten, desto raffinierter wurden sie im Vergleich zu Standardmethoden f\u00fcr Penetrationstests.<\/p>\n<p>Und das Wichtigste: Alle diese Angriffe w\u00e4ren gescheitert, wenn bei der Netzwerkkonfiguration angemessene Sicherheitsma\u00dfnahmen umgesetzt worden w\u00e4ren. Organisationen sollten darauf achten, dass ihre Ger\u00e4te und Komponenten der industriellen Infrastruktur nicht aus dem Internet zug\u00e4nglich sind, so wie wir es gezielt in unserer Falle gemacht haben. <\/p>\n<p>Obwohl wir keinen einzigen Angriff auf die Ingenieurdatenstation festgestellt haben, trotz der Verwendung des gleichen Passworts f\u00fcr den lokalen Administrator auf allen Computern, sollte eine solche Praxis vermieden werden, um die M\u00f6glichkeit von Eindringlingen zu minimieren. Schwache Sicherheit ist schlie\u00dflich eine Einladung zu Angriffen auf industrielle Systeme, die schon lange das Interesse von Cyberkriminellen wecken.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/trendmicro\/blog\/490406\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0418\u0411-\u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u044d\u043d\u0442\u0443\u0437\u0438\u0430\u0441\u0442\u044b \u0432\u044b\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0432 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0441\u0438\u0441\u0442\u0435\u043c\u044b-\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0438 \u2014 \u0445\u0430\u043d\u0438\u043f\u043e\u0442\u044b, \u0447\u0442\u043e\u0431\u044b \u00ab\u043f\u043e\u0439\u043c\u0430\u0442\u044c \u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb \u0441\u0432\u0435\u0436\u0443\u044e \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0438\u0440\u0443\u0441\u0430 \u0438\u043b\u0438 \u0432\u044b\u044f\u0432\u0438\u0442\u044c \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u0443\u044e \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0443\u044e \u0442\u0430\u043a\u0442\u0438\u043a\u0443. \u0425\u0430\u043d\u0438\u043f\u043e\u0442\u044b \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a \u0447\u0430\u0441\u0442\u043e, \u0447\u0442\u043e \u0443 \u043a\u0438\u0431\u0435\u0440\u043f\u0440\u0435\u0441\u0442\u0443\u043f\u043d\u0438\u043a\u043e\u0432 \u0432\u044b\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0441\u044f \u0441\u0432\u043e\u0435\u043e\u0431\u0440\u0430\u0437\u043d\u044b\u0439 \u0438\u043c\u043c\u0443\u043d\u0438\u0442\u0435\u0442: \u043e\u043d\u0438 \u0431\u044b\u0441\u0442\u0440\u043e \u0432\u044b\u044f\u0432\u043b\u044f\u044e\u0442, \u0447\u0442\u043e \u043f\u0435\u0440\u0435\u0434 \u043d\u0438\u043c\u0438 \u043b\u043e\u0432\u0443\u0448\u043a\u0430 \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0433\u043d\u043e\u0440\u0438\u0440\u0443\u044e\u0442 \u0435\u0451. \u0427\u0442\u043e\u0431\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u044c \u0442\u0430\u043a\u0442\u0438\u043a\u0443 \u0441\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0445 \u0445\u0430\u043a\u0435\u0440\u043e\u0432, \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0440\u0435\u0430\u043b\u0438\u0441\u0442\u0438\u0447\u043d\u044b\u0439 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96229,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Unglaublich ansprechend: Wie wir einen Honeypot geschaffen haben, der nicht aufgedeckt werden kann | ProHoster","description":"Antiviren.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster","og:description":"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:19+00:00","article:modified_time":"2020-10-09T17:42:19+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96228","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:48:22","updated":"2026-02-08 20:24:02","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/96228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=96228"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/96228\/revisions"}],"predecessor-version":[{"id":157867,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/96228\/revisions\/157867"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/96229"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=96228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=96228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=96228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}