Ülimalt köitev: kuidas me lõime hanipoti, mida ei saa paljastada

Ülimalt köitev: kuidas me lõime hanipoti, mida ei saa paljastada
Viirusetõrjeettevõtted, küberturbe eksperdid ja lihtsalt entusiastid loovad internetti näiliselt ahvatlevad süsteemid — honeypotid, et „püüda“ uusi viirusetüüpe või paljastada ebatavalisi häkkimise taktikaid. Honeypote on nii palju, et küberkurjategijad on omandanud teatud immuunsuse: nad tuvastavad kiiresti, et tegemist on lõksuga ja lihtsalt ignoreerivad seda. Uurimaks tänapäeva häkkerite taktikaid, lõime tõetruu honeypoti, mis oli internetis seitse kuud, meelitades ligi mitmesuguseid rünnakuid. Kuidas see läks, rääkisime oma uuringus „Caught in the Act: Running a Realistic Factory Honeypot to Capture Real Threats“. Uurimuse mõned faktid — selles postituses.

Honeypoti arendamine: kontrollnimekiri

Meie superlõksu loomise peamine eesmärk oli vältida, et häkkerid, kes näitasid selle vastu huvi, meid tuvastaksid. Selleks tuli teha suur töö:

  1. Looma usutav legend ettevõtte kohta, mis sisaldab töötajate nimed ja fotod, telefoninumbrid ja e-kirjad.
  2. Kavandada ja ellu viia tööstuslik infrastruktuuri mudel, mis vastab meie ettevõtte tegevuse legendile.
  3. Otsustada, millised võrgu teenused on väljastpoolt saadaval, kuid vältida haavatavate portide avamist, et see ei näeks välja nagu lõks lihtsameelsete jaoks.
  4. Korraldada teabe lekitamise nähtavus haavatava süsteemi kohta ja levitada neid teadmisi potentsiaalsete ründajate seas.
  5. Rakendada varjatult jälgimist häkkerite tegevusele lõksu infrastruktuuris.

Nüüd räägime kõigest järjest.

Loome legendi

Kübertõttu kurjategijad on juba harjunud, et nad kohtuvad paljude hanipotidega, seetõttu viivad kõige arenenumad nende seast iga haavatava süsteemi süvaanalüüsi, et veenduda, et see ei ole lõks. Sama põhjusel oleme püüdnud saavutada mitte ainult hanipoti realistlikkust disaini ja tehniliste aspektide poolest, vaid ka luua tunde, et tegemist on tõelise ettevõttega.

Pannesime ennast hüpoteetilise kulhäkkerina ning arendasime välja kontrollimisalgoritmi, mis eristaks reaalset süsteemi lõksust. See hõlmas ettevõtte IP-aadresside otsimist mainekujundussüsteemides, IP-aadresside ajaloo pöörduurimist, ettevõtte ja selle partnerite nimede ning märksõnade otsimist ning paljusid muid asju. Lõpptulemusena saime usutava ja atraktiivse legenda.

Otsustasime positsioneerida lõksufabriku kui väikese tööstusprototüüpimise butiigi, mis teenindab väga suuri anonüüme kliente kaitse- ja lennundussektoris. See vabastas meid juriidilistest keerukustest, mis on seotud olemasoleva brändi kasutamisega.

Seejärel pidime välja mõtlema organisatsiooni visiooni, missiooni ja nime. Otsustasime, et meie ettevõte saab olema idufirma väikese töötajate arvuga, kus igaüks on asutaja. See lisas usutavust meie ettevõtte spetsialiseeritusele, mis võimaldab tal töötada tundlike projektidega suurte ja tähtsate tellijate jaoks. Soovisime, et meie ettevõte näeks välja nõrgana küberjulgeoleku osas, kuid samas oleks selge, et me tegeleme tähtsate varadega sihtsüsteemides.

Ülimalt köitev: kuidas me lõime hanipoti, mida ei saa paljastada
Skrinsot MeTechi honeypot veebisaidist. Allikas: Trend Micro

Ettevõtte nimeks valisime sõna MeTech. Veebileht loodi tasuta mallil. Pildid võeti fotopankadest, kasutades kõige vähem populaarseid ja muudetud, et muuta need vähem äratuntavateks.

Soovisime, et ettevõte näeks välja reaalne, seega tuli lisada töötajaid, kelle professionaalsed oskused vastavad tegevusprofiilile. Leiutasime neile nimed ja isikud ning seejärel püüdisime valida fotopankadest pilte vastavalt etnilisele kuuluvusele.

Ülimalt köitev: kuidas me lõime hanipoti, mida ei saa paljastada
Skrinsot MeTechi honeypot veebisaidist. Allikas: Trend Micro

Kuna meid ei tabataks, otsisime head kvaliteediga grupipilte, millest saaks välja valida sobivad näod. Siiski loobusime sellest variandist, kuna võimaliku häkkeri puhul võis ta kasutada pildiverifitseerimist ja avastada, et meie "töötajad" elavad ainult fotopankades. Lõpuks kasutasime mittesoovitud inimeste fotosid, mis on loodud tehisintellekti abil.

Veebisaidil avaldatud töötajate profiilid sisaldasid olulist teavet nende tehniliste oskuste kohta, kuid me vältisime konkreetsete õppeasutuste ja linnade nimetamise.
Meil tekkis e-kirjakastide loomiseks hostinguteenuse pakkumist, seejärel rentisime USA-s mitmeid telefoninumbreid ja ühendasime need virtuaalsesse telefoniasutusse koos häälmenüü ja automaatvastajaga.

Honeypot infrastruktuur

Kuna vältida paljastamist, otsustasime kasutada segu tõelisest tööstusseadmest, füüsilistest arvutitest ja kaitstud virtuaalmasinatest. Ütleme ette, et meie pingutuste tulemusi testisime Shodan otsingumootori abil, ja see näitas, et hanipood näeb välja nagu tõeline tööstussüsteem.

Ülimalt köitev: kuidas me lõime hanipoti, mida ei saa paljastada
Hanipoodi skaneerimise tulemus Shodani abil. Allikas: Trend Micro

Meie lõksu "raudi" jaoks kasutasime nelja PLC-d:

  • Siemens S7-1200,
  • kaht AllenBradley MicroLogix 1100,
  • Omron CP1L.

Need PLC-d valiti nende populaarsuse tõttu globaalses juhtimissüsteemide turul. Ehkki igaühel neist kontrolleritest on oma protokoll, mis võimaldas meil kontrollida, millist PLC-d rünnatakse sagedamini ja kas nad üldse kedagi huvitavad.

Ülimalt köitev: kuidas me lõime hanipoti, mida ei saa paljastada
Meie "tehase" lõksu varustus. Allikas: Trend Micro

Me ei pannud lihtsalt seadmeid ja ühendanud neid internetiga. Iga kontrolleri programmeerisime ülesannete täitmiseks, sealhulgas:

  • segamine,
  • põleti ja konveieri juhtimine,
  • pallettimine robotmanipulaatori abil.

Kuna tootmisprotsess oleks realistlik, programmeerisime loogika tagasiside parameetrite juhuslikuks muutmiseks, mootorite käivitamise ja peatamise simuleerimiseks ning põleti sisselülitamiseks ja väljailülitamiseks.

Meie tehases oli kolm virtuaalset arvutit ja üks füüsiline. Virtuaalarvuteid kasutati tehase, paletiseerimisrobotite juhtimiseks ning PLC insener-programmeerija AÜ päringute jaoks. Füüsiline arvuti toimis failiserverina.

Lisaks PLC-le suunatud rünnakute jälgimisele soovisime ka jälgida programmide seisukorda, mis olid meie seadmetesse laaditud. Selleks lõime liidese, mis võimaldas kiiresti määrata, kuidas meie virtuaalsete täitemechanismide ja seadmete olekud olid muudetud. Planeerimise etapil avastasime, et on tunduvalt lihtsam see teostada haldurprogrammi kaudu kui otsese PLC loogika programmeerimise kaudu. Meie hanipoti seadmete haldusliidesele andsime juurdepääsu VNC kaudu ilma paroolita.

Tööstusrobotid on kaasaegse nutika tootmise oluline komponent. Seetõttu otsustasime lisada roboti ja ARM-i selle juhtimiseks meie püüdfabriku seadmetesse. Et teha "tehas" realistlikumaks, paigaldasime juhtimisse ARM-ile tõelise tarkvara, mida insenerid kasutavad roboti loogika graafiliseks programmeerimiseks. Kuna tööstusrobotid asuvad tavaliselt isoleeritud sisevõrgus, otsustasime jätta VNC kaudu kaitsmata juurdepääsu ainult juhtimis-ARM-ile.

Ülimalt köitev: kuidas me lõime hanipoti, mida ei saa paljastada
RobotStudio keskkond koos meie roboti 3D mudeliga. Allikas: Trend Micro

Robotit juhtiva ARM-i virtuaalmasinas paigaldasime ABB Roboticsi programmeerimiskeskkonna RobotStudio. RobotStudio seadistamisel avasime seal simulatsioonifaili meie robotiga, nii et tema 3D pilt oli ekraanil nähtav. Tulemuseks on see, et Shodan ja teised otsingumootorid, avastades kaitsmata VNC-serveri, saavad ekraanilt selle pildi ja näitavad seda neile, kes otsivad tööstusroboteid, mille juhtimisele on avatud juurdepääs.

Selle tähelepanu eesmärk oli luua ahvatlev ja maksimaalselt realistlik sihtmärk ründajatele, kes avastades selle, naaseksid selle juurde ikka ja jälle.

Inseneri töökoht


PLC loogika programmeerimiseks lisasime infrastruktuuri inseneri arvuti. Sellele oleme paigaldanud tööstusliku tarkvara PLC programmeerimiseks:

  • TIA Portal Siemensi jaoks,
  • MicroLogix Allen-Bradley kontrolleri jaoks,
  • CX-One Omron'i jaoks.

Otsustasime, et inseneri töökoht ei ole võrguväliselt ligipääsetav. Selle asemel paigaldasime sellele sama parooli administraatori konto jaoks, nagu internetis ligipääsetavatel roboti juhtimise ja tehase juhtimise ARM-del. Selline konfiguratsioon on paljude ettevõtete seas piisavalt levinud.
Kahjuks, vaatamata kõikidele meie pingutustele, ei jõudnud ühtegi ründajat inseneri töökohta.

Failiserver

See oli meile vajalik pahatahtlike tähelepanu köitmiseks ja vahendiks meie enda "tööde" varukoopia tegemiseks lõkspüüdja tehases. See võimaldas meil vahetada faile meie honeypoti ja USB-seadmete kaudu, jättes lõksuvõrku jälgi tegemata. Failiserveri operatsioonisüsteemina paigaldasime Windows 7 Pro, kuhu lõime kõigile lugemiseks ja kirjutamiseks avatud kausta.

Alguses me ei loonud failiserveris mingit kaustade ega dokumentide hierarhiasüsteemi. Kuid hiljem ilmnes, et ründajad uurivad aktiivselt seda kaustat, seega otsustasime selle mitmesuguste failidega täita. Selleks kirjutasime Python-skripti, mis genereeris juhuslikku suurust faili ühes määratud laienditest, luues nime sõnastiku põhjal.

Ülimalt köitev: kuidas me lõime hanipoti, mida ei saa paljastada
Failinimede genereerimise skript. Allikas: Trend Micro

Pärast skripti käivitamist saime soovitud tulemuse kaustas, mis oli täis väga huvitavate nimedega faile.

Ülimalt köitev: kuidas me lõime hanipoti, mida ei saa paljastada
Skripti töö tulemused. Allikas: Trend Micro

Jälgimise keskkond


Pärast kõiki neid jõupingutusi realistliku ettevõtte loomisel ei saanud me endale lubada, et meie „külastajate“ jälgimise keskkond ebaõnnestub. Me vajamisime, et kõik andmed saadakse reaalajas, et ründajad ei märkaks jälgimist.

Rakendasime seda nelja USB-Ethernet-adapteri, nelja SharkTapi Ethernet-jagaja, Raspberry Pi 3 ja suure välise kõvaketta abil. Meie võrgu skeem nägi välja niimoodi:

Ülimalt köitev: kuidas me lõime hanipoti, mida ei saa paljastada
Honeypoti võrguskeem jälgimisseadmetega. Allikas: Trend Micro

Kohandasime kolm SharkTapi jagajat, et jälgida kogu välisteenuseid, mis on saadaval ainult sisevõrgust. Neljas SharkTap jälgis haavatava virtuaalmasina külaliste liiklust.

Ülimalt köitev: kuidas me lõime hanipoti, mida ei saa paljastada
SharkTapi Ethernet-jagaja ja Sierra Wireless AirLink RV50 marsruuter. Allikas: Trend Micro

Raspberry Pi tegi päevasetel jaotustel liikluse salvestamiseks. Interneti-ühenduse organiseerisime Sierra Wireless AirLink RV50 mobiilimarsruuteri abil, mis on tihti kasutusel tööstuslikes ettevõtetes.

Kahjuks ei suutnud see ruuter rünnakute valikulist blokeerimist, mis ei vastanud meie plaanidele, seetõttu lisasime võrku Cisco ASA 5505 tulemüüri läbipaistvas režiimis, et blokeerida minimaalsete mõjudega võrku.

Liikluse analüüs


Tshark ja tcpdump on sobivad kiirete probleemide lahendamiseks, kuid meie puhul ei piisatud nende võimalustest, kuna meil oli mitu gigabaiti liiklust, mille analüüsiga tegeles mitu inimest. Kasutasime AOL-i välja töötatud avatud lähtekoodiga analüsaatorit Moloch. Funktsionaalsuse poolest sarnaneb see Wiresharkiga, kuid pakub rohkem koostöövõimalusi, pakettide kirjeldamist ja märgistamist, eksportimist ja muid ülesandeid.

Kuna me ei soovinud kogutud andmeid töötleda honeypoti arvutites, eksporditi PCAP-dump'id igapäevaselt AWS-i ladustamisse, kust importisime need Moloch'i masinasse.

Ekraani salvestamine

Küsimuste dokumenteerimiseks meie honeypotis kirjutasime skripti, mis tegi antud intervalliga ekraanipilte virtuaalsest masinast ja võrreldes eelneva ekraanipildiga kindlustas, kas midagi toimub või mitte. Toimingute tuvastamisel aktiveeris skript ekraani salvestamise. Selline lähenemine osutus kõige tõhusamaks. Proovisime ka analüüsida VNC-liiklust PCAP-dumpist, et mõista, milliseid muudatusi süsteemis toimus, kuid lõpuks tõestatud ekraani salvestamine osutus lihtsamaks ja selgemaks.

VNC-seansside jälgimine


Selleks kasutasime Chaosreader'i ja VNCLogger'it. Mõlemad tööriistad ekstraktivad PCAP-dumpist klahvivajutusi, kuid VNCLogger käsitleb tagasivõtmise, sisenemise ja Ctrl-klahve täpsemalt.

VNCLogger'il on kaks puudust. Esiteks: see suudab klahve ekstraktida ainult siis, kui ‘kuulab’ liiklust liidesel, seetõttu pidime selle jaoks simuleerima VNC-seanssi kasutades tcpreplay'd. Teiseks puuduseks on VNCLogger'il ja Chaosreader'il ühine asi: nad ei näita lõikepuhvri sisu. Selleks pidime kasutama Wiresharki.

Meelitame häkkerid


Loomisime honeypoti, et seda rünnataks. Selleks lavastasime teabe lekke, mille eesmärk oli meelitada potentsiaalseid häkkerite tähelepanu. Honeypoti avati järgmised pordid:

Ülimalt köitev: kuidas me lõime hanipoti, mida ei saa paljastada

RDP-port tuli sulgeda varsti pärast töö alustamist, kuna meie võrgus tekkisid jõudlusprobleemid suurte skaneerimist liiklusmahtude tõttu.
VNC-terminalid töötasid alguses vaate režiimis ilma paroolita, kuid seejärel lülitasime need "kogemata" täisvõtme režiimi.

Ründajate meelitamiseks postitasime kaks postitust "lekkinud" teabega saadavaloleva tööstussüsteemi kohta PasteBin.

Ülimalt köitev: kuidas me lõime hanipoti, mida ei saa paljastada
Üks postitustest, mis pandi PasteBini rünnakute meelitamiseks. Allikas: Trend Micro

Rünnakud


Honeypot püsis veebis umbes seitse kuud. Esimene rünnak toimus kuu aega pärast honypoti veebis avalikustamist.

Skannerid

Oli palju liiklust tuntud ettevõtete skanneritest — ip-ip, Rapid, Shadow Server, Shodan, ZoomEye ja teised. Nad olid nii palju, et pidime nad analüüsist välja jätma: 610 9452-st ehk 6,45% kõigist ainulaadsetest ip-aadressidest kuulusid täiesti seaduslikele skanneritele. IP-aadressid Petised

Petturid

Üks suurimaid riske, millega silmitsi seistes, on meie süsteemi kuritahtlik kasutamine: nutitelefonide ostmine abonendi arve kaudu, lennufirma miilide sularaha väljavõtmine kinkekaartide abil ja muud pettused.

Kaevurid

Üks meie süsteemi esimestest külastajatest oli kaevur. Ta laadis üles Monero kaevandamise tarkvara. Meie konkreetses süsteemis ei õnnestuks tal palju teenida madala jõudluse tõttu. Kuid kui ühendada mitu tosinat või isegi sada sellist süsteemi, võiks tulemus olla päris korralik.

Lunnad

Käe töö ajal oleme hanipoti käigus kokku puutunud kahekordselt päriseluliste lunavaraküberrünnakutega. Esimesel juhul oli see Crysis. Selle operaator pääses süsteemi läbi VNC, kuid seejärel installis ta TeamVieweri ja läbi selle tegi edasised toimingud. Ootades lunavara teadet, kus nõuti 10 000 dollari väärtuses BTC-d, astusime kurjategijatega suhtlemisse, paludes neil šifreerida üks meie failidest. Nad täitsid palve ja kordasid lunavara nõudmist. Õnnestus kaubelda 6 000 dollarini, pärast mida me lihtsalt üles laadisime süsteemi virtuaalkeskkonda, kuna saime kogu vajaliku teabe.

Teiseks lunavarakäkkubiks osutus Phobos. Selle installinud häkker vaatas tunni jooksul hanipoti failisüsteemi ja skaneeris võrku, seejärel installis ta lõpuks lunavarakäkkubi.
Kolmas lunavarakäkkub ilmnes valehäiret. Tundmatu 'häkker' laadis meie süsteemi faili haha.bat, pärast mida jälgisime mõnda aega, kuidas ta üritab seda tööle panna. Üheks katseks oli haha.bat ümbernimetamine haha.rnsmwr.

Ülimalt köitev: kuidas me lõime hanipoti, mida ei saa paljastada
Häkkija suurendab bat-faili kahjulikkust, muutes selle laienduseks .rnsmwr. Allikas: Trend Micro

Kui bat-fail lõpuks käivituma hakkas, toimetas häkkija selle ära, suurendades lunaraha 200 dollarilt 750 dollarile. Pärast seda „šifreeris“ ta kõik failid, jättis töölauale lunarahamärguande ja kadus, muutes meie VNC paroolid.

Mõne päeva pärast naasis häkkija ja et end meelde tuletada, käivitas ta bat-faili, mis avas mitmeid aknaid pornosaidiga. Tundub, et ta püüdis niiviisi tähelepanu juhtida oma nõudmisele.

Kokkuvõte


Uuringu käigus selgus, et niipea kui teave haavatavuse kohta avaldati, tõi honeypot tähelepanu, ning aktiivsus kasvas päev-päevalt. Selleks, et lõks meelitaks tähelepanu, pidi lubama mitmeid turvarikkumisi meie väljamõeldud ettevõttes. Kahjuks ei ole selline olukord paljude tegelike ettevõtete seas, kellel ei ole püsivaid IT- ja teabejulgeoleku töötajaid, sugugi haruldane.

Üldiselt peavad organisatsioonid järgima minimaalsete privileegide põhimõtet, samas kui meie rakendasime täieliku vastandina küberkurjategijate meelitamiseks. Mida kauem me rünnakut jälgisime, seda keerulisemaks need muutusid võrreldes tavaliste sissetungitestimise meetoditega.

Ja mis kõige tähtsam: kõik need rünnakud oleksid nurjunud, kui võrgu seadistamisel oleksid rakendatud piisavad turvameetmed. Organisatsioonid peavad tagama, et nende seadmed ja tööstusliku infrastruktuuri komponendid ei oleks internetist ligipääsetavad, nagu me seda spetsiaalselt oma lõksus tegime.

Kuigi me ei registreerinud ühegi inseneri ARM-i rünnakut, hoolimata kohalikul administraatoril sama parooli kasutamisest kõikidel arvutitel, on soovitatav selliseid tavasid vältida, et minimeerida sissetungimise võimalusi. Looduslike turvavead annavad täiendava kutse küberrünnakutele tööstuslikele süsteemidele, mis on juba ammu küberkurjategijate huvi all.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster