{"id":96228,"date":"2020-10-09T19:42:19","date_gmt":"2020-10-09T17:42:19","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit"},"modified":"2020-10-09T19:42:19","modified_gmt":"2020-10-09T17:42:19","slug":"nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","title":{"rendered":"Unbeschreiblich anziehend: wie wir einen Honeypot erschufen, der nicht enttarnt werden kann","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Unbeschreiblich anziehend: wie wir einen Honeypot erschufen, der nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/b57d6aa03463566d8f17c4b51246a07e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Antivirus-Unternehmen, IT-Sicherheitsexperten und einfach Enthusiasten stellen im Internet Honeypot-Systeme auf, um neue Virusvarianten zu entdecken oder ungew\u00f6hnliche Hacker-Taktiken aufzudecken. Honeypots sind so h\u00e4ufig anzutreffen, dass Cyberkriminelle eine Art Immunit\u00e4t entwickelt haben: Sie erkennen schnell, dass es sich um eine Falle handelt und ignorieren sie einfach. Um die Taktiken moderner Hacker zu erforschen, haben wir einen realistischen Honeypot geschaffen, der \u00fcber sieben Monate hinweg im Internet lebte und die unterschiedlichsten Angriffe anzog. In unserer Studie \"<noindex><a rel=\"nofollow\" href=\"https:\/\/documents.trendmicro.com\/assets\/white_papers\/wp-caught-in-the-act-running-a-realistic-factory-honeypot-to-capture-real-threats.pdf\">Caught in the Act: Running a Realistic Factory Honeypot to Capture Real Threats<\/a><\/noindex>\" haben wir dar\u00fcber berichtet. Einige Fakten aus der Studie finden Sie in diesem Beitrag. <\/i><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Entwicklung des Honeypots: Checkliste<\/h3>\n<p>\nDas Hauptziel bei der Erstellung unserer Superfalle war es, nicht von Hackern enttarnt zu werden, die Interesse daran zeigten. Dazu war es notwendig, umfangreiche Vorarbeiten zu leisten: <\/p>\n<ol>\n<li>Eine realistische Legende \u00fcber das Unternehmen zu schaffen, die Namen, Fotos der Mitarbeiter, Telefonnummern und E-Mail-Adressen umfasst.<\/li>\n<li>Entwickeln und implementieren Sie ein industrielles Infrastrukturmodell, das der Legende \u00fcber die Aktivit\u00e4ten unseres Unternehmens entspricht. <\/li>\n<li>Bestimmen Sie, welche Netzwerkdienste von au\u00dfen verf\u00fcgbar sein werden, ohne dabei risikobehaftete Ports zu \u00f6ffnen, um nicht wie eine Falle f\u00fcr Dummk\u00f6pfe zu wirken. <\/li>\n<li>Organisieren Sie die Sichtbarkeit eines Datenlecks \u00fcber ein anf\u00e4lliges System und verbreiten Sie diese Informationen unter potenziellen Angreifern.<\/li>\n<li>Implementieren Sie eine unauff\u00e4llige \u00dcberwachung des Verhaltens von Hackern innerhalb der Falle. <\/li>\n<\/ol>\n<p>\nUnd jetzt der Reihe nach.<\/p>\n<h3><b>Wir erstellen eine Legende<\/b><\/h3>\n<p>\nCyberkriminelle sind bereits an die Vielzahl von Honeypots gew\u00f6hnt, weshalb die fortgeschrittensten unter ihnen jede anf\u00e4llige System gr\u00fcndlich untersuchen, um sicherzustellen, dass es sich nicht um eine Falle handelt. Aus diesem Grund strebten wir nicht nur nach der Realit\u00e4tsn\u00e4he des Honeypots hinsichtlich Design und technischer Aspekte, sondern wollten auch den Anschein einer realen Firma erwecken.<\/p>\n<p>Indem wir uns in die Lage eines hypothetischen Hackers versetzten, entwickelten wir einen Pr\u00fcfalgorithmus, der es erm\u00f6glichen w\u00fcrde, ein echtes System von einer Falle zu unterscheiden. Dieser umfasste die Suche nach Unternehmens-IP-Adressen in Reputationssystemen, die R\u00fcckverfolgung der IP-Adressen-Historie, die Suche nach Namen und Keywords, die mit dem Unternehmen sowie dessen Partnern und vielen anderen Aspekten in Verbindung stehen. Letztendlich war die Legende durchaus \u00fcberzeugend und ansprechend.<\/p>\n<p>Wir entschieden uns, die Falle als eine kleine Boutique f\u00fcr industrielles Prototyping zu positionieren, die f\u00fcr sehr gro\u00dfe, anonyme Kunden aus dem milit\u00e4rischen und Luftfahrtsektor arbeitet. Dies befreite uns von rechtlichen Schwierigkeiten, die mit der Verwendung einer bestehenden Marke verbunden sind.<\/p>\n<p>Als n\u00e4chstes mussten wir eine Vision, Mission und den Namen der Organisation entwickeln. Wir entschieden, dass unser Unternehmen ein Start-up mit einer kleinen Anzahl von Mitarbeitern sein w\u00fcrde, von denen jeder Mitgr\u00fcnder ist. Dies verlieh der Legende \u00fcber die Spezialisierung unseres Unternehmens Glaubw\u00fcrdigkeit, da wir mit sensiblen Projekten f\u00fcr gro\u00dfe und wichtige Auftraggeber arbeiten k\u00f6nnen. Wir wollten, dass unser Unternehmen in Bezug auf Cybersicherheit schwach aussieht, es jedoch offensichtlich ist, dass wir mit wichtigen Verm\u00f6genswerten in den Zielsystemen arbeiten.<\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich anziehend: wie wir einen Honeypot erschufen, der nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/cefb9d754e08689bc4cedc91efa53bdc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Screenshot der Honeypot-Website MeTech. Quelle: Trend Micro<\/i><\/p>\n<p>Als Firmennamen w\u00e4hlten wir das Wort MeTech. Die Website wurde auf der Grundlage einer kostenlosen Vorlage erstellt. Die Bilder wurden aus Bilddatenbanken entnommen, wobei wir die am wenigsten beliebten ausgew\u00e4hlt und bearbeitet haben, um sie weniger erkennbar zu machen. <\/p>\n<p>Wir wollten, dass das Unternehmen realistisch wirkt, daher mussten wir Mitarbeiter mit professionellen F\u00e4higkeiten hinzuf\u00fcgen, die dem T\u00e4tigkeitsprofil entsprechen. Wir haben ihnen Namen und Pers\u00f6nlichkeiten gegeben und dann versucht, Bilder aus Bilddatenbanken auszuw\u00e4hlen, die zu ihrer ethnischen Zugeh\u00f6rigkeit passen. <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich anziehend: wie wir einen Honeypot erschufen, der nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/3b7fa0a8287500349c0a25aa464fee2a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i><i>Screenshot der Honeypot-Website MeTech. Quelle: Trend Micro<\/i><\/i><\/p>\n<p>Um nicht enttarnt zu werden, suchten wir nach Gruppenfotos in guter Qualit\u00e4t, aus denen wir die ben\u00f6tigten Gesichter ausw\u00e4hlen konnten. Schlie\u00dflich verworfen wir diese Option, da ein potenzieller Eindringling die Bilder mit einer R\u00fcckw\u00e4rtssuche finden und herausfinden k\u00f6nnte, dass unsere \u201eMitarbeiter\u201c nur in Bilddatenbanken leben. Letztendlich entschieden wir uns f\u00fcr Fotos von nicht existierenden Personen, die mithilfe von KI erstellt wurden.<\/p>\n<p>Die auf der Website ver\u00f6ffentlichten Profile der Mitarbeiter enthielten wichtige Informationen \u00fcber ihre technischen F\u00e4higkeiten, jedoch vermieden wir die Nennung spezifischer Bildungseinrichtungen und St\u00e4dte.<br \/>\nZur Erstellung von Postf\u00e4chern nutzten wir den Server des Hostinganbieters und mieteten dann mehrere Telefonnummern in den USA, die wir in einer virtuellen Telefonzentrale mit Sprachmen\u00fc und Anrufbeantworter zusammenf\u00fchrten.<\/p>\n<h3><b>Die Infrastruktur eines Honeypots<\/b><\/h3>\n<p>\nUm eine Entdeckung zu vermeiden, haben wir uns f\u00fcr eine Kombination aus echtem Industrieequipment, physischen Computern und gesch\u00fctzten virtuellen Maschinen entschieden. Vorweg sei gesagt, dass wir das Ergebnis unserer Bem\u00fchungen mit der Suchmaschine Shodan \u00fcberpr\u00fcft haben, und sie zeigte, dass das Honeypot wie ein echtes Industriesystem aussieht.<\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich anziehend: wie wir einen Honeypot erschufen, der nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/77ff6f72dacafcf9326161f2150c91b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Ergebnis des Scans des Honeypots mit Shodan. Quelle: Trend Micro<\/i><\/p>\n<p>Als ''Hardware'' f\u00fcr unsere Falle haben wir vier SPS verwendet:<\/p>\n<ul>\n<li> Siemens S7-1200,<\/li>\n<li>zwei AllenBradley MicroLogix 1100,<\/li>\n<li>Omron CP1L.<\/li>\n<\/ul>\n<p>\nDiese SPS wurden aufgrund ihrer Beliebtheit auf dem weltweiten Markt f\u00fcr Automatisierungstechnik ausgew\u00e4hlt. Au\u00dferdem nutzt jeder dieser Controller ein eigenes Protokoll, was es uns erm\u00f6glichte zu testen, welcher der SPS h\u00e4ufiger angegriffen wird und ob sie \u00fcberhaupt jemanden interessieren. <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich anziehend: wie wir einen Honeypot erschufen, der nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/f575a4cabd0b38f1af43b8d20cc0a8d4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Ausr\u00fcstung unserer ''Fabrik''-Falle. Quelle: Trend Micro<\/i><\/p>\n<p>Wir haben nicht einfach nur Ger\u00e4te aufgestellt und sie mit dem Internet verbunden. Jeden Controller haben wir programmiert, um Aufgaben auszuf\u00fchren, darunter<\/p>\n<ul>\n<li>Mischen,<\/li>\n<li>Steuerung der Brenner und F\u00f6rderb\u00e4nder,<\/li>\n<li>Palettierung mit einem robotergest\u00fctzten Manipulator.<\/li>\n<\/ul>\n<p>\nUm den Produktionsprozess realistisch zu gestalten, haben wir die Logik programmiert, um die Parameter des Feedbacks willk\u00fcrlich zu \u00e4ndern, das Starten und Stoppen der Motoren zu simulieren sowie das An- und Ausschalten der Brenner.<\/p>\n<p>In unserer Fabrik gab es drei virtuelle Computer und einen physischen. Die virtuellen Maschinen wurden zur Steuerung der Fabrik, des Palettierroboters und als Arbeitsplatz f\u00fcr den Ingenieur zur Programmierung der SPS genutzt. Der physische Computer fungierte als Dateiserver.<\/p>\n<p>Neben der \u00dcberwachung von Angriffen auf die SPS wollten wir den Status der auf unseren Ger\u00e4ten geladenen Programme im Auge behalten. Daf\u00fcr haben wir eine Schnittstelle erstellt, die es erm\u00f6glicht, schnell zu erkennen, wie die Zust\u00e4nde unserer virtuellen Aktoren und Anlagen ver\u00e4ndert wurden. Bereits in der Planungsphase stellten wir fest, dass es viel einfacher war, dies \u00fcber ein Steuerungsprogramm zu realisieren als durch direktes Programmieren der Logik des Controllers. Den Zugang zur Steuerungsschnittstelle unseres Honeypots haben wir \u00fcber VNC ohne Passwort ge\u00f6ffnet.<\/p>\n<p>Industrieroboter sind ein Schl\u00fcsselbestandteil der modernen intelligenten Produktion. Daher haben wir beschlossen, einen Roboter und einen Arbeitsplatz zur Steuerung in die Ausr\u00fcstung unserer Fangfabrik aufzunehmen. Um die \"Fabrik\" realistischer zu gestalten, haben wir auf dem Steuerungsarbeitsplatz echte Software installiert, die Ingenieure zur grafischen Programmierung der Robotiklogik verwenden. Da sich Industrieroboter normalerweise in einem isolierten internen Netzwerk befinden, haben wir uns entschieden, den ungesch\u00fctzten Zugriff \u00fcber VNC nur f\u00fcr den Steuerungsarbeitsplatz zu belassen.<\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich anziehend: wie wir einen Honeypot erschufen, der nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/157e4891ccf19fb93d3b925309543c9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Die RobotStudio-Umgebung mit 3D-Modell unseres Roboters. Quelle: Trend Micro<\/i><\/p>\n<p>Auf der virtuellen Maschine mit dem Steuerungsarbeitsplatz des Roboters haben wir die Programmierumgebung RobotStudio von ABB Robotics installiert. Nachdem wir RobotStudio eingerichtet hatten, \u00f6ffneten wir eine Simulationsdatei mit unserem Roboter, sodass seine 3D-Darstellung auf dem Bildschirm sichtbar wurde. Infolgedessen werden Shodan und andere Suchmaschinen, die den ungesch\u00fctzten VNC-Server entdecken, dieses Bild vom Bildschirm erhalten und es denjenigen zeigen, die nach Industrierobotern mit offenem Zugang zur Steuerung suchen. <\/p>\n<p>Der Sinn dieser Detailgenauigkeit bestand darin, ein ansprechendes und m\u00f6glichst realistisches Ziel f\u00fcr Angreifer zu schaffen, die, sobald sie es entdeckt haben, immer wieder darauf zur\u00fcckkommen w\u00fcrden.<\/p>\n<p><b><\/p>\n<h3>Ingenieurarbeitsplatz<\/h3>\n<p><\/b><br \/>\nF\u00fcr die Programmierung der SPS-Logik haben wir einen Engineering-Computer in die Infrastruktur integriert. Darauf haben wir industrielle Software zur Programmierung von SPS implementiert:<\/p>\n<ul>\n<li>TIA Portal f\u00fcr Siemens,<\/li>\n<li>MicroLogix f\u00fcr den Allen-Bradley-Controller,<\/li>\n<li>CX-One f\u00fcr Omron.<\/li>\n<\/ul>\n<p>\nWir haben beschlossen, dass der Ingenieurarbeitsplatz nicht au\u00dferhalb des Netzwerks zug\u00e4nglich sein wird. Stattdessen haben wir dort dasselbe Passwort f\u00fcr das Administrator-Konto verwendet wie f\u00fcr die \u00f6ffentlichen Robotermanagement- und Fabrikmanagement-Arbeitspl\u00e4tze. Diese Konfiguration ist in vielen Unternehmen recht verbreitet.<br \/>\nLeider hat es trotz all unserer Bem\u00fchungen kein Angreifer bis zum Ingenieurarbeitsplatz geschafft.<\/p>\n<h3>Dateiserver<\/h3>\n<p>\nEr wurde ben\u00f6tigt, um Angreifer anzulocken und als Mittel zur Sicherung unserer eigenen \u201eArbeiten\u201c in der Falle. Dies erm\u00f6glichte uns den Austausch von Dateien mit unserem Honeypot \u00fcber USB-Ger\u00e4te, ohne Spuren im Fallenetz zu hinterlassen. Als Betriebssystem f\u00fcr den Dateiserver installierten wir Windows 7 Pro, in dem wir einen gemeinsamen Ordner einrichteten, der f\u00fcr jeden lesbar und beschreibbar war.<\/p>\n<p>Zun\u00e4chst hatten wir auf dem Dateiserver keine Hierarchie von Ordnern und Dokumenten erstellt. Doch sp\u00e4ter stellte sich heraus, dass Angreifer aktiv diesen Ordner untersuchten, also beschlossen wir, ihn mit verschiedenen Dateien zu f\u00fcllen. Dazu schrieben wir ein Python-Skript, das eine Datei mit zuf\u00e4lliger Gr\u00f6\u00dfe und einer der vorgegebenen Erweiterungen erstellte, wobei der Name auf einem W\u00f6rterbuch basierte. <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich anziehend: wie wir einen Honeypot erschufen, der nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/5c1ec2c139d04200849443771b48872a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Skript zur Generierung attraktiver Dateinamen. Quelle: Trend Micro<\/i><\/p>\n<p>Nach dem Ausf\u00fchren des Skripts erhielten wir das gew\u00fcnschte Ergebnis in Form eines Ordners, der mit sehr interessanten Dateinamen gef\u00fcllt war. <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich anziehend: wie wir einen Honeypot erschufen, der nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/a1842a978ecb400e4390274e202af6f0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Ergebnis der Skriptausf\u00fchrung. Quelle: Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>\u00dcberwachungsumgebung<\/h3>\n<p><\/b><br \/>\nNachdem wir so viel M\u00fche in den Aufbau eines realistischen Unternehmens gesteckt hatten, konnten wir es uns einfach nicht leisten, bei der \u00dcberwachung unserer \u201eBesucher\u201c zu versagen. Wir ben\u00f6tigten alle Daten in Echtzeit, sodass die Angreifer nicht merkten, dass sie \u00fcberwacht wurden. <\/p>\n<p>Wir haben dies mit vier USB-Ethernet-Adaptern, vier SharkTap-Ethernet-Splittern, einem Raspberry Pi 3 und einer gro\u00dfen externen Festplatte realisiert. Unser Netzwerkschema sah so aus: <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich anziehend: wie wir einen Honeypot erschufen, der nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/2288c39fa3c4ceee6f5f30dd012de269.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Schema des Honeypots mit \u00dcberwachungsger\u00e4ten. Quelle: Trend Micro<\/i><\/p>\n<p>Die drei SharkTap-Splitter haben wir so angeordnet, dass sie den gesamten externen Verkehr zu PLCs \u00fcberwachen, die nur aus dem internen Netzwerk zug\u00e4nglich sind. Der vierte SharkTap \u00fcberwachte den Verkehr von G\u00e4sten der verwundbaren virtuellen Maschine. <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich anziehend: wie wir einen Honeypot erschufen, der nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/9440a392352b104c27056ee00bc3b2a9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Ethernet-Splitter SharkTap und Router Sierra Wireless AirLink RV50. Quelle: Trend Micro<\/i><\/p>\n<p>Der Raspberry Pi f\u00fchrte eine t\u00e4gliche Verkehrserfassung durch. Die Internetverbindung haben wir \u00fcber den Mobilfunkrouter Sierra Wireless AirLink RV50 organisiert, der h\u00e4ufig in Industrieunternehmen eingesetzt wird. <\/p>\n<p>Leider erlaubte dieser Router kein selektives Blockieren von Angriffen, die nicht unseren Pl\u00e4nen entsprachen. Daher haben wir ein Cisco ASA 5505 Firewall im transparenten Modus in unser Netzwerk integriert, um Blockierungen mit minimalen Auswirkungen auf das Netzwerk durchzuf\u00fchren. <\/p>\n<p><b><\/p>\n<h3>Traffic-Analyse<\/h3>\n<p><\/b><br \/>\nTshark und tcpdump sind f\u00fcr die schnelle Behebung aktueller Anliegen geeignet, aber in unserem Fall reichten ihre M\u00f6glichkeiten nicht aus, da wir viele Gigabyte an Datenverkehr hatten, die von mehreren Personen analysiert wurden. Wir haben den Open-Source-Analyzer Moloch verwendet, der von AOL entwickelt wurde. In Bezug auf die Funktionalit\u00e4t kann er mit Wireshark verglichen werden, bietet jedoch mehr Funktionen zur Zusammenarbeit, Beschreibung und Tagging von Paketen, zum Export und f\u00fcr andere Aufgaben.<\/p>\n<p>Da wir die gesammelten Daten nicht an den Honeypot-Computern verarbeiten wollten, wurden die PCAP-Dumps t\u00e4glich in den AWS-Speicher exportiert, von wo aus wir sie dann auf die Moloch-Maschine importierten. <\/p>\n<h3><b>Bildschirmaufnahme <\/b><\/h3>\n<p>\nUm die Aktivit\u00e4ten von Angreifern in unserem Honeypot zu dokumentieren, haben wir ein Skript geschrieben, das in festgelegten Intervallen Screenshots der virtuellen Maschine erstellt und durch den Vergleich mit vorherigen Screenshots ermittelt, ob etwas passiert. Bei festgestellter Aktivit\u00e4t startete das Skript die Bildschirmaufnahme. Dieser Ansatz erwies sich als der effektivste. Wir haben auch versucht, den VNC-Datenverkehr aus dem PCAP-Dump zu analysieren, um herauszufinden, welche \u00c4nderungen im System stattgefunden haben, aber letztendlich war die von uns implementierte Bildschirmaufnahme einfacher und anschaulicher. <\/p>\n<p><b><\/p>\n<h3>\u00dcberwachung von VNC-Sitzungen<\/h3>\n<p><\/b><br \/>\nDaf\u00fcr haben wir Chaosreader und VNCLogger verwendet. Beide Utensilien extrahieren Tasteneingaben aus dem PCAP-Dump, aber VNCLogger verarbeitet Tasten wie Backspace, Enter und Ctrl korrekt.<\/p>\n<p>VNCLogger hat zwei Nachteile. Erstens: Es kann Tasten nur \u201eabh\u00f6ren\u201c, indem es den Datenverkehr auf dem Interface pr\u00fcft, weshalb wir eine VNC-Sitzung mit tcpreplay simulieren mussten. Der zweite Nachteil von VNCLogger ist der gleiche wie bei Chaosreader: Beide zeigen nicht den Inhalt der Zwischenablage. Daf\u00fcr mussten wir Wireshark verwenden. <\/p>\n<p><b><\/p>\n<h3>Wir locken Hacker an<\/h3>\n<p><\/b><br \/>\nWir haben ein Honeypot erstellt, um angegriffen zu werden. Um dies zu erreichen, haben wir einen Datenleck-Szenario inszeniert, um die Aufmerksamkeit potenzieller Hacker zu gewinnen. Im Honeypot waren folgende Ports ge\u00f6ffnet: <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich anziehend: wie wir einen Honeypot erschufen, der nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/0defa27d76010837c00aa7b97e993ac0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n <br \/>\nDen RDP-Port mussten wir kurz nach dem Start schlie\u00dfen, da aufgrund des enormen Scanning-Verkehrs in unserem Netzwerk Leistungsprobleme auftraten.<br \/>\nDie VNC-Terminals arbeiteten zun\u00e4chst im Modus \u00abNur-Anzeige\u00bb ohne Passwort, dann haben wir sie \u00abversehentlich\u00bb in den Vollzugriffsmodus gewechselt. <\/p>\n<p>Um Angreifer anzuziehen, haben wir zwei Beitr\u00e4ge mit \u00abgeleakten\u00bb Informationen \u00fcber ein verf\u00fcgbares Industriesystem auf PasteBin ver\u00f6ffentlicht.<\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich anziehend: wie wir einen Honeypot erschufen, der nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/2db7cc5aa60da13a6bf70a6f5e88a934.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Einer der Beitr\u00e4ge, die auf PasteBin zur Anwerbung von Angreifern gepostet wurden. Quelle: Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>Angriffe<\/h3>\n<p><\/b><br \/>\nDer Honeypot war etwa sieben Monate online. Der erste Angriff fand einen Monat nach dem Go-Live des Honeypots statt. <\/p>\n<p><b>Scanner<\/b><\/p>\n<p>Es gab viel Verkehr von Scannern bekannter Unternehmen \u2013 ip-ip, Rapid, Shadow Server, Shodan, ZoomEye und anderen. Es waren so viele, dass wir sie ausschlie\u00dfen mussten <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/lir\/ipv4\/\"   title=\"IP-Adressen\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"676\">IP-Adressen<\/a> von der Analyse: 610 von 9452 oder 6,45 % aller einzigartigen IP-Adressen geh\u00f6rten v\u00f6llig legitimen Scannern.<\/p>\n<p><b>Betr\u00fcger<\/b><\/p>\n<p>Eines der gr\u00f6\u00dften Risiken, mit denen wir konfrontiert sind, ist der Missbrauch unseres Systems zu kriminellen Zwecken: beispielsweise um Smartphones \u00fcber die Abonnentennummer zu kaufen, Vielfliegermeilen durch Geschenkkarten abzuheben und andere Betrugsarten.<\/p>\n<p><b>Miner<\/b><\/p>\n<p>Einer der ersten Besucher unseres Systems war ein Miner. Er lud Mining-Software f\u00fcr Monero hoch. Auf unserem speziellen System h\u00e4tte er nicht viel verdienen k\u00f6nnen aufgrund der niedrigen Leistung. Wenn jedoch mehrere Dutzend oder sogar Hundert solcher Systeme zusammenarbeiten, k\u00f6nnte das durchaus lukrativ sein. <\/p>\n<p><b>Erpresser <\/b><\/p>\n<p>W\u00e4hrend des Betriebs des Honeypots sind wir zweimal auf echte Ransomware gesto\u00dfen. Im ersten Fall handelte es sich um Crysis. Die Betreiber gelangten \u00fcber VNC in das System, installierten dann aber TeamViewer und f\u00fchrten damit weitere Aktionen durch. Nachdem wir auf die L\u00f6segeldnachricht gewartet hatten, in der ein Betrag von 10.000 US-Dollar in BTC gefordert wurde, traten wir in Kontakt mit den T\u00e4tern und baten sie, eine unserer Dateien zu entschl\u00fcsseln. Sie erf\u00fcllten diese Bitte und wiederholten die L\u00f6segeldforderung. Es gelang uns, den Betrag auf 6.000 US-Dollar zu verhandeln, bevor wir einfach das System auf eine virtuelle Maschine zur\u00fccksetzten, da wir alle ben\u00f6tigten Informationen erhalten hatten. <\/p>\n<p>Der zweite Erpresser war Phobos. Der Hacker, der ihn installiert hatte, durchsuchte innerhalb einer Stunde das Dateisystem des Honeypots und scannte das Netzwerk, bevor er schlie\u00dflich die Ransomware installierte. <br \/>\nDer dritte Ransomware-Angriff stellte sich als Fake heraus. Ein unbekannter \u201eHacker\u201c lud die Datei haha.bat auf unser System herunter, wonach wir eine Zeit lang beobachteten, wie er versuchte, sie auszuf\u00fchren. Einer der Versuche bestand darin, haha.bat in haha.rnsmwr umzubenennen. <\/p>\n<p><img decoding=\"async\" alt=\"Unbeschreiblich anziehend: wie wir einen Honeypot erschufen, der nicht enttarnt werden kann\" src=\"\/wp-content\/uploads\/2020\/10\/cab8571ce84fd25eed10d3f14ed3bff6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Der \u00abHacker\u00bb erh\u00f6ht die Schadenswirkung der Batch-Datei, indem er ihre Erweiterung in .rnsmwr \u00e4ndert. Quelle: Trend Micro<\/i><\/p>\n<p>Nachdem die Batch-Datei endlich lief, erh\u00f6hte der \u00abHacker\u00bb das L\u00f6segeld von 200 auf 750 Dollar. Danach \u00abverschl\u00fcsselte\u00bb er alle Dateien, hinterlie\u00df eine Erpressungsnachricht auf dem Desktop und verschwand, indem er die Passw\u00f6rter f\u00fcr unser VNC \u00e4nderte. <\/p>\n<p>Nach ein paar Tagen kehrte der Hacker zur\u00fcck und um auf sich aufmerksam zu machen, aktivierte er die Batch-Datei, die zahlreiche Fenster mit Pornoseiten \u00f6ffnete. Offenbar versuchte er so, die Aufmerksamkeit auf seine Forderungen zu lenken.<\/p>\n<p><b><\/p>\n<h3>Ergebnisse<\/h3>\n<p><\/b><br \/>\nIm Laufe der Untersuchung wurde festgestellt, dass, sobald die Informationen \u00fcber die Schwachstelle ver\u00f6ffentlicht wurden, der Honeypot Aufmerksamkeit erregte, wobei die Aktivit\u00e4t t\u00e4glich zunahm. Um die Falle ansprechend zu gestalten, mussten zahlreiche Sicherheitsverst\u00f6\u00dfe in unserem fiktiven Unternehmen hingenommen werden. Leider ist eine solche Situation unter vielen realen Unternehmen, die keine eigenen IT- und Sicherheitsmitarbeiter haben, keine Seltenheit.<\/p>\n<p>Im Allgemeinen sollten Organisationen das Prinzip der geringsten Privilegien anwenden, w\u00e4hrend wir das Gegenteil umgesetzt haben, um Angreifer anzulocken. Je l\u00e4nger wir die Angriffe beobachteten, desto raffinierter wurden sie im Vergleich zu herk\u00f6mmlichen Penetrationstest-Methoden.<\/p>\n<p>Am wichtigsten ist: Alle diese Angriffe w\u00e4ren gescheitert, wenn bei der Netzwerkkonfiguration angemessene Sicherheitsma\u00dfnahmen umgesetzt worden w\u00e4ren. Organisationen m\u00fcssen sicherstellen, dass ihre Ausr\u00fcstung und Komponenten der industriellen Infrastruktur nicht aus dem Internet zug\u00e4nglich sind, was wir gezielt in unserer Falle durchgef\u00fchrt haben. <\/p>\n<p>Obwohl wir keinen einzigen Angriff auf die Ingenieurs-ARM registriert haben, trotz der Verwendung des gleichen lokalen Administratorpassworts auf allen Computern, sollte eine solche Praxis vermieden werden, um die M\u00f6glichkeit von Eindringlingen zu minimieren. Schwache Sicherheitsvorkehrungen dienen als zus\u00e4tzliche Einladung f\u00fcr Angriffe auf industrielle Systeme, die schon lange das Interesse von Cyberkriminellen wecken.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/trendmicro\/blog\/490406\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0418\u0411-\u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u044d\u043d\u0442\u0443\u0437\u0438\u0430\u0441\u0442\u044b \u0432\u044b\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0432 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0441\u0438\u0441\u0442\u0435\u043c\u044b-\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0438 \u2014 \u0445\u0430\u043d\u0438\u043f\u043e\u0442\u044b, \u0447\u0442\u043e\u0431\u044b \u00ab\u043f\u043e\u0439\u043c\u0430\u0442\u044c \u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb \u0441\u0432\u0435\u0436\u0443\u044e \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0438\u0440\u0443\u0441\u0430 \u0438\u043b\u0438 \u0432\u044b\u044f\u0432\u0438\u0442\u044c \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u0443\u044e \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0443\u044e \u0442\u0430\u043a\u0442\u0438\u043a\u0443. \u0425\u0430\u043d\u0438\u043f\u043e\u0442\u044b \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a \u0447\u0430\u0441\u0442\u043e, \u0447\u0442\u043e \u0443 \u043a\u0438\u0431\u0435\u0440\u043f\u0440\u0435\u0441\u0442\u0443\u043f\u043d\u0438\u043a\u043e\u0432 \u0432\u044b\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0441\u044f \u0441\u0432\u043e\u0435\u043e\u0431\u0440\u0430\u0437\u043d\u044b\u0439 \u0438\u043c\u043c\u0443\u043d\u0438\u0442\u0435\u0442: \u043e\u043d\u0438 \u0431\u044b\u0441\u0442\u0440\u043e \u0432\u044b\u044f\u0432\u043b\u044f\u044e\u0442, \u0447\u0442\u043e \u043f\u0435\u0440\u0435\u0434 \u043d\u0438\u043c\u0438 \u043b\u043e\u0432\u0443\u0448\u043a\u0430 \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0433\u043d\u043e\u0440\u0438\u0440\u0443\u044e\u0442 \u0435\u0451. \u0427\u0442\u043e\u0431\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u044c \u0442\u0430\u043a\u0442\u0438\u043a\u0443 \u0441\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0445 \u0445\u0430\u043a\u0435\u0440\u043e\u0432, \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0440\u0435\u0430\u043b\u0438\u0441\u0442\u0438\u0447\u043d\u044b\u0439 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96229,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0418\u0411-\u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u044d\u043d\u0442\u0443\u0437\u0438\u0430\u0441\u0442\u044b \u0432\u044b\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0432 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0441\u0438\u0441\u0442\u0435\u043c\u044b-\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0438 \u2014 \u0445\u0430\u043d\u0438\u043f\u043e\u0442\u044b, \u0447\u0442\u043e\u0431\u044b \u00ab\u043f\u043e\u0439\u043c\u0430\u0442\u044c \u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb \u0441\u0432\u0435\u0436\u0443\u044e \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0438\u0440\u0443\u0441\u0430 \u0438\u043b\u0438 \u0432\u044b\u044f\u0432\u0438\u0442\u044c \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u0443\u044e \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0443\u044e \u0442\u0430\u043a\u0442\u0438\u043a\u0443. \u0425\u0430\u043d\u0438\u043f\u043e\u0442\u044b \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a \u0447\u0430\u0441\u0442\u043e, \u0447\u0442\u043e \u0443 \u043a\u0438\u0431\u0435\u0440\u043f\u0440\u0435\u0441\u0442\u0443\u043f\u043d\u0438\u043a\u043e\u0432 \u0432\u044b\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0441\u044f \u0441\u0432\u043e\u0435\u043e\u0431\u0440\u0430\u0437\u043d\u044b\u0439 \u0438\u043c\u043c\u0443\u043d\u0438\u0442\u0435\u0442: \u043e\u043d\u0438 \u0431\u044b\u0441\u0442\u0440\u043e \u0432\u044b\u044f\u0432\u043b\u044f\u044e\u0442, \u0447\u0442\u043e \u043f\u0435\u0440\u0435\u0434 \u043d\u0438\u043c\u0438 \u043b\u043e\u0432\u0443\u0448\u043a\u0430 \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0433\u043d\u043e\u0440\u0438\u0440\u0443\u044e\u0442 \u0435\u0451. \u0427\u0442\u043e\u0431\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u044c \u0442\u0430\u043a\u0442\u0438\u043a\u0443 \u0441\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0445 \u0445\u0430\u043a\u0435\u0440\u043e\u0432, \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0440\u0435\u0430\u043b\u0438\u0441\u0442\u0438\u0447\u043d\u044b\u0439 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0418\u0411-\u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u044d\u043d\u0442\u0443\u0437\u0438\u0430\u0441\u0442\u044b \u0432\u044b\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0432 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0441\u0438\u0441\u0442\u0435\u043c\u044b-\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0438 \u2014 \u0445\u0430\u043d\u0438\u043f\u043e\u0442\u044b, \u0447\u0442\u043e\u0431\u044b \u00ab\u043f\u043e\u0439\u043c\u0430\u0442\u044c \u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb \u0441\u0432\u0435\u0436\u0443\u044e \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0438\u0440\u0443\u0441\u0430 \u0438\u043b\u0438 \u0432\u044b\u044f\u0432\u0438\u0442\u044c \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u0443\u044e \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0443\u044e \u0442\u0430\u043a\u0442\u0438\u043a\u0443. \u0425\u0430\u043d\u0438\u043f\u043e\u0442\u044b \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a \u0447\u0430\u0441\u0442\u043e, \u0447\u0442\u043e \u0443 \u043a\u0438\u0431\u0435\u0440\u043f\u0440\u0435\u0441\u0442\u0443\u043f\u043d\u0438\u043a\u043e\u0432 \u0432\u044b\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0441\u044f \u0441\u0432\u043e\u0435\u043e\u0431\u0440\u0430\u0437\u043d\u044b\u0439 \u0438\u043c\u043c\u0443\u043d\u0438\u0442\u0435\u0442: \u043e\u043d\u0438 \u0431\u044b\u0441\u0442\u0440\u043e \u0432\u044b\u044f\u0432\u043b\u044f\u044e\u0442, \u0447\u0442\u043e \u043f\u0435\u0440\u0435\u0434 \u043d\u0438\u043c\u0438 \u043b\u043e\u0432\u0443\u0448\u043a\u0430 \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0433\u043d\u043e\u0440\u0438\u0440\u0443\u044e\u0442 \u0435\u0451. \u0427\u0442\u043e\u0431\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u044c \u0442\u0430\u043a\u0442\u0438\u043a\u0443 \u0441\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0445 \u0445\u0430\u043a\u0435\u0440\u043e\u0432, \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0440\u0435\u0430\u043b\u0438\u0441\u0442\u0438\u0447\u043d\u044b\u0439 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Unvergleichlich ansprechend: Wie wir einen Honeypot geschaffen haben, der nicht enttarnt werden kann | ProHoster","description":"Antivirusunternehmen, Cybersicherheitsexperten und einfach Enthusiasten stellen im Internet Locksysteme \u2013 Honeypots \u2013 ein, um eine neue Virusvariante oder ungew\u00f6hnliche Hackertechniken zu entdecken. Honeypots sind so h\u00e4ufig, dass Cyberkriminelle eine Art Immunit\u00e4t entwickelt haben: Sie erkennen schnell, dass es sich um eine Falle handelt, und ignorieren sie einfach. Um die Taktiken moderner Hacker zu untersuchen, haben wir einen realistischen Honeypot entwickelt, der","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster","og:description":"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0418\u0411-\u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u044d\u043d\u0442\u0443\u0437\u0438\u0430\u0441\u0442\u044b \u0432\u044b\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0432 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0441\u0438\u0441\u0442\u0435\u043c\u044b-\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0438 \u2014 \u0445\u0430\u043d\u0438\u043f\u043e\u0442\u044b, \u0447\u0442\u043e\u0431\u044b \u00ab\u043f\u043e\u0439\u043c\u0430\u0442\u044c \u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb \u0441\u0432\u0435\u0436\u0443\u044e \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0438\u0440\u0443\u0441\u0430 \u0438\u043b\u0438 \u0432\u044b\u044f\u0432\u0438\u0442\u044c \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u0443\u044e \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0443\u044e \u0442\u0430\u043a\u0442\u0438\u043a\u0443. \u0425\u0430\u043d\u0438\u043f\u043e\u0442\u044b \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a \u0447\u0430\u0441\u0442\u043e, \u0447\u0442\u043e \u0443 \u043a\u0438\u0431\u0435\u0440\u043f\u0440\u0435\u0441\u0442\u0443\u043f\u043d\u0438\u043a\u043e\u0432 \u0432\u044b\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0441\u044f \u0441\u0432\u043e\u0435\u043e\u0431\u0440\u0430\u0437\u043d\u044b\u0439 \u0438\u043c\u043c\u0443\u043d\u0438\u0442\u0435\u0442: \u043e\u043d\u0438 \u0431\u044b\u0441\u0442\u0440\u043e \u0432\u044b\u044f\u0432\u043b\u044f\u044e\u0442, \u0447\u0442\u043e \u043f\u0435\u0440\u0435\u0434 \u043d\u0438\u043c\u0438 \u043b\u043e\u0432\u0443\u0448\u043a\u0430 \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0433\u043d\u043e\u0440\u0438\u0440\u0443\u044e\u0442 \u0435\u0451. \u0427\u0442\u043e\u0431\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u044c \u0442\u0430\u043a\u0442\u0438\u043a\u0443 \u0441\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0445 \u0445\u0430\u043a\u0435\u0440\u043e\u0432, \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0440\u0435\u0430\u043b\u0438\u0441\u0442\u0438\u0447\u043d\u044b\u0439 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:19+00:00","article:modified_time":"2020-10-09T17:42:19+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96228","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:48:22","updated":"2026-02-08 20:24:02","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/96228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=96228"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/96228\/revisions"}],"predecessor-version":[{"id":157867,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/96228\/revisions\/157867"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/96229"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=96228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=96228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=96228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}