{"id":96228,"date":"2020-10-09T19:42:19","date_gmt":"2020-10-09T17:42:19","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit"},"modified":"2020-10-09T19:42:19","modified_gmt":"2020-10-09T17:42:19","slug":"nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","title":{"rendered":"Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable\" src=\"\/wp-content\/uploads\/2020\/10\/b57d6aa03463566d8f17c4b51246a07e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Les entreprises antivirus, les experts en cybers\u00e9curit\u00e9 et simplement les passionn\u00e9s mettent en ligne des syst\u00e8mes leurres \u2014 des honeypots \u2014 pour \u00ab attraper \u00e0 l'app\u00e2t \u00bb de nouvelles vari\u00e9t\u00e9s de virus ou d\u00e9couvrir des tactiques de hackers inhabituelles. Les honeypots sont si courants que les cybercriminels ont d\u00e9velopp\u00e9 une sorte d'immunit\u00e9 : ils d\u00e9tectent rapidement qu'il s'agit d'un pi\u00e8ge et l'ignorent tout simplement. Pour \u00e9tudier les tactiques des hackers modernes, nous avons cr\u00e9\u00e9 un honeypot r\u00e9aliste qui, pendant sept mois, a v\u00e9cu sur Internet, attirant les attaques les plus diverses. Nous avons relat\u00e9 cette exp\u00e9rience dans notre \u00e9tude \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/documents.trendmicro.com\/assets\/white_papers\/wp-caught-in-the-act-running-a-realistic-factory-honeypot-to-capture-real-threats.pdf\">Caught in the Act: Running a Realistic Factory Honeypot to Capture Real Threats<\/a><\/noindex>\u00bb. Quelques faits de l'\u00e9tude sont pr\u00e9sent\u00e9s dans cet article. <\/i><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>D\u00e9veloppement du honeypot : liste de contr\u00f4le<\/h3>\n<p>\nL'objectif principal lors de la cr\u00e9ation de notre super pi\u00e8ge \u00e9tait d'\u00e9viter que des hackers int\u00e9ress\u00e9s ne nous d\u00e9masquent. Cela a demand\u00e9 un travail consid\u00e9rable : <\/p>\n<ol>\n<li>Cr\u00e9er une l\u00e9gende r\u00e9aliste sur l'entreprise, incluant noms, photos des employ\u00e9s, num\u00e9ros de t\u00e9l\u00e9phone et adresses e-mail.<\/li>\n<li>Inventer et mettre en \u0153uvre un mod\u00e8le d'infrastructure industrielle correspondant \u00e0 la l\u00e9gende sur les activit\u00e9s de notre entreprise. <\/li>\n<li>D\u00e9terminer quels services r\u00e9seau seraient accessibles de l'ext\u00e9rieur, tout en veillant \u00e0 ne pas ouvrir de ports vuln\u00e9rables, afin que cela ne ressemble pas \u00e0 un pi\u00e8ge pour les na\u00effs. <\/li>\n<li>Organiser l'apparence d'une fuite d'informations sur un syst\u00e8me vuln\u00e9rable et diffuser ces informations parmi les attaquants potentiels.<\/li>\n<li>Impl\u00e9menter une surveillance discr\u00e8te des actions des hackers au sein de l'infrastructure du pi\u00e8ge. <\/li>\n<\/ol>\n<p>\nEt maintenant, passons \u00e0 tout cela dans l'ordre.<\/p>\n<h3><b>Cr\u00e9ation de la l\u00e9gende<\/b><\/h3>\n<p>\nLes cybercriminels sont d\u00e9j\u00e0 habitu\u00e9s \u00e0 rencontrer de nombreux honeypots, c'est pourquoi la partie la plus avanc\u00e9e d'entre eux effectue une recherche approfondie sur chaque syst\u00e8me vuln\u00e9rable pour s'assurer qu'il ne s'agit pas d'un pi\u00e8ge. Pour cette raison, nous avons cherch\u00e9 \u00e0 obtenir non seulement le r\u00e9alisme du honeypot en termes de design et d'aspects techniques, mais aussi \u00e0 cr\u00e9er l'apparence d'une v\u00e9ritable entreprise.<\/p>\n<p>En nous mettant \u00e0 la place d'un hacker hypoth\u00e9tique, nous avons d\u00e9velopp\u00e9 un algorithme de v\u00e9rification permettant de distinguer un v\u00e9ritable syst\u00e8me d'un pi\u00e8ge. Cela incluait la recherche des adresses IP de l'entreprise dans les syst\u00e8mes de r\u00e9putation, l'analyse inverse de l'historique des adresses IP, la recherche de noms et de mots-cl\u00e9s li\u00e9s \u00e0 l'entreprise ainsi que ses partenaires et bien d'autres \u00e9l\u00e9ments. Au final, la l\u00e9gende \u00e9tait tout \u00e0 fait convaincante et attrayante.<\/p>\n<p>Nous avons d\u00e9cid\u00e9 de positionner la fausse usine comme un petit atelier de prototypage industriel, travaillant pour de tr\u00e8s grands clients anonymes issus des secteurs militaire et a\u00e9ronautique. Cela nous a \u00e9pargn\u00e9s des complications juridiques li\u00e9es \u00e0 l'utilisation d'une marque existante.<\/p>\n<p>Ensuite, nous devions \u00e9laborer une vision, une mission et un nom pour l'organisation. Nous avons convenu que notre entreprise serait une startup avec un nombre restreint d'employ\u00e9s, chacun \u00e9tant un fondateur. Cela ajoutait de la cr\u00e9dibilit\u00e9 \u00e0 la l\u00e9gende sur la sp\u00e9cialisation de notre activit\u00e9, permettant de travailler sur des projets d\u00e9licats pour de grands clients importants. Nous voulions que notre entreprise ait un aspect faible en termes de cybers\u00e9curit\u00e9, mais il devait \u00e9galement \u00eatre \u00e9vident que nous travaillions avec des actifs importants dans les syst\u00e8mes cibles.<\/p>\n<p><img decoding=\"async\" alt=\"Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable\" src=\"\/wp-content\/uploads\/2020\/10\/cefb9d754e08689bc4cedc91efa53bdc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Capture d'\u00e9cran du site honey pot MeTech. Source : Trend Micro<\/i><\/p>\n<p>Nous avons choisi le mot MeTech comme nom de l'entreprise. Le site a \u00e9t\u00e9 cr\u00e9\u00e9 sur la base d'un mod\u00e8le gratuit. Les images ont \u00e9t\u00e9 prises dans des banques d'images, en utilisant les moins populaires et en les retravaillant pour les rendre moins reconnaissables. <\/p>\n<p>Nous voulions que l'entreprise ait l'air r\u00e9elle, il \u00e9tait donc n\u00e9cessaire d'y inclure des employ\u00e9s ayant des comp\u00e9tences professionnelles correspondant \u00e0 son activit\u00e9. Nous leur avons invent\u00e9 des noms et des personnalit\u00e9s, puis avons tent\u00e9 de choisir des images \u00e0 partir de banques d'images en fonction de l'appartenance ethnique. <\/p>\n<p><img decoding=\"async\" alt=\"Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable\" src=\"\/wp-content\/uploads\/2020\/10\/3b7fa0a8287500349c0a25aa464fee2a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i><i>Capture d'\u00e9cran du site honey pot MeTech. Source : Trend Micro<\/i><\/i><\/p>\n<p>Pour ne pas \u00eatre d\u00e9couverts, nous cherchions des photos de groupe de bonne qualit\u00e9, \u00e0 partir desquelles nous pourrions s\u00e9lectionner les visages dont nous avions besoin. Cependant, nous avons ensuite abandonn\u00e9 cette option, car un potentiel hacker pourrait utiliser la recherche d'image invers\u00e9e et d\u00e9couvrir que nos \"employ\u00e9s\" n'existent que dans des banques d'images. Finalement, nous avons utilis\u00e9 des photos de personnes inexistantes, cr\u00e9\u00e9es par intelligence artificielle.<\/p>\n<p>Les profils des employ\u00e9s publi\u00e9s sur le site contenaient des informations importantes sur leurs comp\u00e9tences techniques, mais nous avons \u00e9vit\u00e9 de mentionner des \u00e9tablissements d'enseignement sp\u00e9cifiques et des villes.<br \/>\nPour cr\u00e9er des bo\u00eetes aux lettres, nous avons utilis\u00e9 le serveur de l'h\u00e9bergeur, puis nous avons lou\u00e9 plusieurs num\u00e9ros de t\u00e9l\u00e9phone aux \u00c9tats-Unis et les avons int\u00e9gr\u00e9s dans un standard virtuel avec un menu vocal et un r\u00e9pondeur.<\/p>\n<h3><b>Infrastructure du honeypot<\/b><\/h3>\n<p>\nPour \u00e9viter d'\u00eatre d\u00e9tect\u00e9s, nous avons d\u00e9cid\u00e9 d'utiliser une combinaison de mat\u00e9riel industriel r\u00e9el, d'ordinateurs physiques et de machines virtuelles s\u00e9curis\u00e9es. Pour faire avancer les choses, disons que le r\u00e9sultat de nos efforts a \u00e9t\u00e9 v\u00e9rifi\u00e9 \u00e0 l'aide du moteur de recherche Shodan, et il a montr\u00e9 que le honeypot ressemblait \u00e0 un v\u00e9ritable syst\u00e8me industriel.<\/p>\n<p><img decoding=\"async\" alt=\"Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable\" src=\"\/wp-content\/uploads\/2020\/10\/77ff6f72dacafcf9326161f2150c91b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>R\u00e9sultat du scan du honeypot avec Shodan. Source : Trend Micro<\/i><\/p>\n<p>Comme 'mat\u00e9riel' pour notre pi\u00e8ge, nous avons utilis\u00e9 quatre PLC :<\/p>\n<ul>\n<li> Siemens S7-1200,<\/li>\n<li>deux Allen-Bradley MicroLogix 1100,<\/li>\n<li>Omron CP1L.<\/li>\n<\/ul>\n<p>\nCes PLC ont \u00e9t\u00e9 choisis pour leur popularit\u00e9 sur le march\u00e9 mondial des syst\u00e8mes de contr\u00f4le. De plus, chacun de ces contr\u00f4leurs utilise son propre protocole, ce qui nous permettait de v\u00e9rifier lequel des PLC serait attaqu\u00e9 le plus souvent et s'ils int\u00e9resseraient quelqu'un. <\/p>\n<p><img decoding=\"async\" alt=\"Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable\" src=\"\/wp-content\/uploads\/2020\/10\/f575a4cabd0b38f1af43b8d20cc0a8d4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>\u00c9quipement de notre 'usine'-pi\u00e8ge. Source : Trend Micro<\/i><\/p>\n<p>Nous n'avons pas simplement install\u00e9 des appareils et les avons connect\u00e9s \u00e0 Internet. Chaque contr\u00f4leur a \u00e9t\u00e9 programm\u00e9 pour r\u00e9aliser des t\u00e2ches, parmi lesquelles figuraient<\/p>\n<ul>\n<li>m\u00e9langeage,<\/li>\n<li>gestion du br\u00fbleur et de la bande transporteuse,<\/li>\n<li>pall\u00e9tisation \u00e0 l'aide d'un manipulateur robotis\u00e9.<\/li>\n<\/ul>\n<p>\nEt pour que le processus de production soit r\u00e9aliste, nous avons programm\u00e9 une logique pour modifier al\u00e9atoirement les param\u00e8tres de r\u00e9troaction, simuler le d\u00e9marrage et l'arr\u00eat des moteurs, allumer et \u00e9teindre le br\u00fbleur.<\/p>\n<p>Notre usine comptait trois ordinateurs virtuels et un physique. Les machines virtuelles \u00e9taient utilis\u00e9es pour g\u00e9rer l'usine, le robot de palettisation et comme station de travail pour l'ing\u00e9nieur programmeur PLC. L'ordinateur physique fonctionnait comme un serveur de fichiers.<\/p>\n<p>En plus de surveiller les attaques sur les PLC, nous souhaitions suivre l'\u00e9tat des programmes charg\u00e9s sur nos appareils. Pour cela, nous avons cr\u00e9\u00e9 une interface permettant de d\u00e9terminer rapidement comment les \u00e9tats de nos m\u00e9canismes d'ex\u00e9cution virtuels et installations avaient \u00e9t\u00e9 modifi\u00e9s. D\u00e9j\u00e0 \u00e0 l'\u00e9tape de planification, nous avons d\u00e9couvert qu'il \u00e9tait beaucoup plus simple de r\u00e9aliser cela avec un programme de gestion qu'en programmant directement la logique du contr\u00f4leur. Nous avons donn\u00e9 un acc\u00e8s \u00e0 l'interface de gestion des appareils de notre honeypot via VNC sans mot de passe.<\/p>\n<p>Les robots industriels sont un composant cl\u00e9 de la fabrication intelligente moderne. C'est pourquoi nous avons d\u00e9cid\u00e9 d'ajouter un robot et un poste de travail pour le contr\u00f4ler \u00e0 l'\u00e9quipement de notre usine-pi\u00e8ge. Pour rendre l '\u00abusine\u00bb plus r\u00e9aliste, nous avons install\u00e9 un v\u00e9ritable logiciel sur le poste de travail qui est utilis\u00e9 par les ing\u00e9nieurs pour le programmation graphique de la logique du robot. \u00c9tant donn\u00e9 que les robots industriels se trouvent g\u00e9n\u00e9ralement dans un r\u00e9seau interne isol\u00e9, nous avons d\u00e9cid\u00e9 de laisser l'acc\u00e8s non s\u00e9curis\u00e9 par VNC uniquement au poste de travail de gestion.<\/p>\n<p><img decoding=\"async\" alt=\"Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable\" src=\"\/wp-content\/uploads\/2020\/10\/157e4891ccf19fb93d3b925309543c9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>L'environnement RobotStudio avec le mod\u00e8le 3D de notre robot. Source : Trend Micro<\/i><\/p>\n<p>Sur la machine virtuelle avec le poste de travail de gestion du robot, nous avons install\u00e9 l'environnement de programmation RobotStudio d'ABB Robotics. Apr\u00e8s avoir configur\u00e9 RobotStudio, nous avons ouvert un fichier de simulation avec notre robot de mani\u00e8re \u00e0 ce que son image 3D soit visible sur l'\u00e9cran. Par cons\u00e9quent, Shodan et d'autres moteurs de recherche, en d\u00e9couvrant un serveur VNC non s\u00e9curis\u00e9, obtiendront cette image de l'\u00e9cran et la montreront \u00e0 ceux qui recherchent des robots industriels avec un acc\u00e8s ouvert \u00e0 la gestion. <\/p>\n<p>Le sens d'une telle attention aux d\u00e9tails \u00e9tait de cr\u00e9er une cible attrayante et aussi r\u00e9aliste que possible pour les attaquants, qui, l'ayant trouv\u00e9e, y reviendraient encore et encore.<\/p>\n<p><b><\/p>\n<h3>Poste de travail de l'ing\u00e9nieur<\/h3>\n<p><\/b><br \/>\nPour programmer la logique des PLC, nous avons ajout\u00e9 un ordinateur d'ing\u00e9nieur \u00e0 l'infrastructure. Celui-ci a \u00e9t\u00e9 \u00e9quip\u00e9 d'un logiciel industriel pour la programmation de PLC :<\/p>\n<ul>\n<li>TIA Portal pour Siemens,<\/li>\n<li>MicroLogix pour le contr\u00f4leur Allen-Bradley,<\/li>\n<li>CX-One pour Omron.<\/li>\n<\/ul>\n<p>\nNous avons d\u00e9cid\u00e9 que le poste de travail de l'ing\u00e9nieur ne serait pas accessible en dehors du r\u00e9seau. Nous avons plut\u00f4t configur\u00e9 le m\u00eame mot de passe pour le compte administrateur que celui utilis\u00e9 pour les postes de gestion de robot et de gestion de la fabrique accessibles via Internet. Cette configuration est assez courante dans de nombreuses entreprises.<br \/>\nMalheureusement, malgr\u00e9 tous nos efforts, aucun attaquant n'a r\u00e9ussi \u00e0 atteindre le poste de travail de l'ing\u00e9nieur.<\/p>\n<h3>Serveur de fichiers<\/h3>\n<p>\nNous en avions besoin comme app\u00e2t pour les attaquants et comme moyen de sauvegarde de nos propres \u00ab travaux \u00bb dans la fabrique-pi\u00e8ge. Cela nous a permis d'\u00e9changer des fichiers avec notre honeypot \u00e0 l'aide de dispositifs USB, sans laisser de traces dans le r\u00e9seau du pi\u00e8ge. Comme syst\u00e8me d'exploitation pour le serveur de fichiers, nous avons install\u00e9 Windows 7 Pro, o\u00f9 nous avons cr\u00e9\u00e9 un dossier partag\u00e9, accessible en lecture et \u00e9criture pour tout le monde.<\/p>\n<p>Au d\u00e9but, nous n'avons pas organis\u00e9 de hi\u00e9rarchie de dossiers et de documents sur le serveur de fichiers. Cependant, il s'est av\u00e9r\u00e9 que les attaquants \u00e9tudiaient activement ce dossier, donc nous avons d\u00e9cid\u00e9 de le remplir avec divers fichiers. Pour cela, nous avons \u00e9crit un script python qui cr\u00e9ait un fichier de taille al\u00e9atoire avec une des extensions sp\u00e9cifi\u00e9es, formant le nom sur la base d'un dictionnaire. <\/p>\n<p><img decoding=\"async\" alt=\"Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable\" src=\"\/wp-content\/uploads\/2020\/10\/5c1ec2c139d04200849443771b48872a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Script pour g\u00e9n\u00e9rer des noms de fichiers attrayants. Source : Trend Micro<\/i><\/p>\n<p>Apr\u00e8s avoir ex\u00e9cut\u00e9 le script, nous avons obtenu le r\u00e9sultat souhait\u00e9 sous la forme d'un dossier rempli de fichiers avec des noms tr\u00e8s int\u00e9ressants. <\/p>\n<p><img decoding=\"async\" alt=\"Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable\" src=\"\/wp-content\/uploads\/2020\/10\/a1842a978ecb400e4390274e202af6f0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>R\u00e9sultat de l'ex\u00e9cution du script. Source : Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>Environnement de surveillance<\/h3>\n<p><\/b><br \/>\nApr\u00e8s avoir consacr\u00e9 tant d'efforts \u00e0 cr\u00e9er une entreprise r\u00e9aliste, nous ne pouvions tout simplement pas nous permettre de nous rater dans l'environnement pour surveiller nos \u00ab visiteurs \u00bb. Nous devions recevoir toutes les donn\u00e9es en temps r\u00e9el de mani\u00e8re \u00e0 ce que les attaquants ne remarquent pas que nous les observions. <\/p>\n<p>Nous avons mis cela en \u0153uvre en utilisant quatre adaptateurs USB-Ethernet, quatre prises Ethernet SharkTap, un Raspberry Pi 3 et un grand disque externe. Le sch\u00e9ma de notre r\u00e9seau \u00e9tait le suivant : <\/p>\n<p><img decoding=\"async\" alt=\"Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable\" src=\"\/wp-content\/uploads\/2020\/10\/2288c39fa3c4ceee6f5f30dd012de269.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Sch\u00e9ma du r\u00e9seau honeypot avec l'\u00e9quipement de surveillance. Source : Trend Micro<\/i><\/p>\n<p>Nous avons positionn\u00e9 trois prises SharkTap de fa\u00e7on \u00e0 surveiller tout le trafic externe vers les PLC accessibles uniquement depuis le r\u00e9seau interne. La quatri\u00e8me SharkTap suivait le trafic des invit\u00e9s de la machine virtuelle vuln\u00e9rable. <\/p>\n<p><img decoding=\"async\" alt=\"Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable\" src=\"\/wp-content\/uploads\/2020\/10\/9440a392352b104c27056ee00bc3b2a9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Prise Ethernet SharkTap et routeur Sierra Wireless AirLink RV50. Source : Trend Micro<\/i><\/p>\n<p>Le Raspberry Pi effectuait une capture de trafic au quotidien. Nous avons organis\u00e9 la connexion \u00e0 Internet \u00e0 l'aide d'un routeur mobile Sierra Wireless AirLink RV50, souvent utilis\u00e9 dans les entreprises industrielles. <\/p>\n<p>Malheureusement, ce routeur ne permettait pas de bloquer s\u00e9lectivement les attaques qui ne correspondaient pas \u00e0 nos plans, c'est pourquoi nous avons ajout\u00e9 \u00e0 notre r\u00e9seau un pare-feu Cisco ASA 5505 en mode transparent pour effectuer des blocages avec un impact minimal sur le r\u00e9seau. <\/p>\n<p><b><\/p>\n<h3>Analyse de trafic<\/h3>\n<p><\/b><br \/>\nTshark et tcpdump conviennent pour r\u00e9soudre rapidement des questions courantes, mais dans notre cas, leurs capacit\u00e9s \u00e9taient insuffisantes, car nous avions des dizaines de gigaoctets de trafic, analys\u00e9s par plusieurs personnes. Nous avons utilis\u00e9 l'analyseur open-source Moloch, d\u00e9velopp\u00e9 par AOL. En termes de fonctionnalit\u00e9, il est comparable \u00e0 Wireshark, mais offre plus de possibilit\u00e9s de collaboration, de description et de balisage des paquets, d'exportation et d'autres t\u00e2ches.<\/p>\n<p>Comme nous ne voulions pas traiter les donn\u00e9es collect\u00e9es sur les machines de honeypot, les fichiers PCAP \u00e9taient export\u00e9s chaque jour vers un stockage AWS, d'o\u00f9 nous les importions sur une machine avec Moloch. <\/p>\n<h3><b>Enregistrement de l'\u00e9cran <\/b><\/h3>\n<p>\nPour documenter les actions des hackers dans notre honeypot, nous avons \u00e9crit un script qui prenait des captures d'\u00e9cran de la machine virtuelle \u00e0 intervalles r\u00e9guliers et, en les comparant \u00e0 la capture pr\u00e9c\u00e9dente, d\u00e9terminait s'il se passait quelque chose ou non. Lorsqu'une activit\u00e9 \u00e9tait d\u00e9tect\u00e9e, le script lan\u00e7ait l'enregistrement de l'\u00e9cran. Cette approche s'est r\u00e9v\u00e9l\u00e9e la plus efficace. Nous avons \u00e9galement essay\u00e9 d'analyser le trafic VNC \u00e0 partir du fichier PCAP pour comprendre quels changements s'\u00e9taient produits dans le syst\u00e8me, mais finalement l'enregistrement de l'\u00e9cran que nous avons mis en \u0153uvre s'est av\u00e9r\u00e9 plus simple et plus clair. <\/p>\n<p><b><\/p>\n<h3>Surveillance des sessions VNC<\/h3>\n<p><\/b><br \/>\nPour cela, nous avons utilis\u00e9 Chaosreader et VNCLogger. Les deux utilitaires extraient les frappes depuis le fichier PCAP, mais VNCLogger g\u00e8re les touches telles que Backspace, Enter, Ctrl de mani\u00e8re plus pr\u00e9cise.<\/p>\n<p>VNCLogger pr\u00e9sente deux inconv\u00e9nients. Le premier : elle ne peut extraire les touches qu'en \u00ab \u00e9coutant \u00bb le trafic sur l'interface, c'est pourquoi nous avons d\u00fb simuler une session VNC pour elle \u00e0 l'aide de tcpreplay. Le deuxi\u00e8me inconv\u00e9nient de VNCLogger est commun \u00e0 Chaosreader : elles ne montrent pas le contenu du presse-papiers. Pour cela, nous avons d\u00fb utiliser Wireshark. <\/p>\n<p><b><\/p>\n<h3>Attirons les hackers<\/h3>\n<p><\/b><br \/>\nNous avons cr\u00e9\u00e9 un honeypot pour qu'il soit attaqu\u00e9. Pour ce faire, nous avons simul\u00e9 une fuite d'informations destin\u00e9e \u00e0 attirer l'attention des \u00e9ventuels hackers. Les ports suivants \u00e9taient ouverts sur le honeypot : <\/p>\n<p><img decoding=\"async\" alt=\"Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable\" src=\"\/wp-content\/uploads\/2020\/10\/0defa27d76010837c00aa7b97e993ac0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n <br \/>\nLe port RDP a d\u00fb \u00eatre ferm\u00e9 peu apr\u00e8s le lancement en raison des probl\u00e8mes de performance caus\u00e9s par l'immense quantit\u00e9 de trafic de scan dans notre r\u00e9seau.<br \/>\nLes terminaux VNC fonctionnaient d'abord en mode \u00ab uniquement consultation \u00bb sans mot de passe, puis nous les avons \u00ab accidentellement \u00bb bascul\u00e9s en mode plein acc\u00e8s. <\/p>\n<p>Pour attirer les attaquants, nous avons publi\u00e9 deux messages contenant des informations \u00ab divulgu\u00e9es \u00bb sur un syst\u00e8me industriel disponible sur PasteBin.<\/p>\n<p><img decoding=\"async\" alt=\"Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable\" src=\"\/wp-content\/uploads\/2020\/10\/2db7cc5aa60da13a6bf70a6f5e88a934.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Un des messages publi\u00e9s sur PasteBin pour attirer des attaques. Source : Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>Attaques<\/h3>\n<p><\/b><br \/>\nLe honeypot est rest\u00e9 en ligne pendant environ sept mois. La premi\u00e8re attaque a eu lieu un mois apr\u00e8s la mise en ligne du honeypot. <\/p>\n<p><b>Scanners<\/b><\/p>\n<p>Il y avait beaucoup de trafic provenant de scanners de soci\u00e9t\u00e9s connues \u2014 ip-ip, Rapid, Shadow Server, Shodan, ZoomEye et d'autres. Ils \u00e9taient si nombreux que nous avons d\u00fb les exclure <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/lir\/ipv4\/\"   title=\"adresses IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"676\">adresses IP<\/a> de l'analyse : 610 des 9452 ou 6,45 % de toutes les adresses IP uniques appartenaient \u00e0 des scanners tout \u00e0 fait l\u00e9gitimes.<\/p>\n<p><b>Fraudeurs<\/b><\/p>\n<p>L'un des plus grands risques auxquels nous avons d\u00fb faire face \u00e9tait l'utilisation de notre syst\u00e8me \u00e0 des fins criminelles : pour acheter des smartphones via le compte de l'abonn\u00e9, encaisser des miles d'a\u00e9riennes avec des cartes-cadeaux et d'autres formes de fraude.<\/p>\n<p><b>Mineurs<\/b><\/p>\n<p>Un des premiers visiteurs de notre syst\u00e8me \u00e9tait un mineur. Il a charg\u00e9 un logiciel de minage Monero. Il n'aurait pas pu gagner beaucoup sur notre syst\u00e8me en raison de sa faible performance. Cependant, si l'on combine les efforts de plusieurs dizaines, voire de centaines de tels syst\u00e8mes, cela pourrait \u00eatre assez rentable. <\/p>\n<p><b>Ran\u00e7ongiciels <\/b><\/p>\n<p>Au cours de l'activit\u00e9 du honeypot, nous avons \u00e9t\u00e9 confront\u00e9s deux fois \u00e0 de v\u00e9ritables ransomwares. Dans le premier cas, il s'agissait de Crysis. Ses op\u00e9rateurs ont acc\u00e9d\u00e9 au syst\u00e8me via VNC, mais ont ensuite install\u00e9 TeamViewer et ont utilis\u00e9 ce dernier pour poursuivre leurs actions. Apr\u00e8s avoir re\u00e7u un message de ran\u00e7on exigeant 10 000 dollars en BTC, nous avons engag\u00e9 une conversation avec les criminels, leur demandant de d\u00e9chiffrer l'un de nos fichiers. Ils ont satisfait cette demande et ont r\u00e9p\u00e9t\u00e9 leur exigence de ran\u00e7on. Nous avons r\u00e9ussi \u00e0 n\u00e9gocier \u00e0 6 000 dollars, apr\u00e8s quoi nous avons simplement r\u00e9install\u00e9 le syst\u00e8me sur une machine virtuelle, car nous avions obtenu toutes les informations n\u00e9cessaires. <\/p>\n<p>Le deuxi\u00e8me ran\u00e7onneur \u00e9tait Phobos. Le hacker qui l'a install\u00e9 a pass\u00e9 une heure \u00e0 explorer le syst\u00e8me de fichiers du honeypot et \u00e0 scanner le r\u00e9seau, avant d'installer finalement le ransomware. <br \/>\nLa troisi\u00e8me attaque du ransomware s'est r\u00e9v\u00e9l\u00e9e \u00eatre une farce. Un \u00ab hacker \u00bb a t\u00e9l\u00e9charg\u00e9 sur notre syst\u00e8me le fichier haha.bat, apr\u00e8s quoi nous avons observ\u00e9 un certain temps ses tentatives pour le faire fonctionner. L'une de ses tentatives a \u00e9t\u00e9 de renommer haha.bat en haha.rnsmwr. <\/p>\n<p><img decoding=\"async\" alt=\"Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable\" src=\"\/wp-content\/uploads\/2020\/10\/cab8571ce84fd25eed10d3f14ed3bff6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Le \u00ab hacker \u00bb augmente la malveillance du fichier bat en changeant son extension en .rnsmwr. Source : Trend Micro<\/i><\/p>\n<p>Lorsque le bat a finalement commenc\u00e9 \u00e0 se lancer, le \u00ab hacker \u00bb l'a modifi\u00e9, \u00e9levant la ran\u00e7on de 200 \u00e0 750 dollars. Apr\u00e8s cela, il a \u00ab chiffr\u00e9 \u00bb tous les fichiers, a laiss\u00e9 un message de ran\u00e7on sur le bureau et a disparu, changeant les mots de passe de notre VNC. <\/p>\n<p>Deux jours plus tard, le hacker est revenu et, pour se rappeler \u00e0 nous, a lanc\u00e9 le bat qui ouvrait de nombreuses fen\u00eatres sur un site pornographique. Apparemment, c'\u00e9tait sa mani\u00e8re d'attirer l'attention sur sa demande.<\/p>\n<p><b><\/p>\n<h3>R\u00e9sultats<\/h3>\n<p><\/b><br \/>\nAu cours de l'\u00e9tude, il a \u00e9t\u00e9 d\u00e9couvert qu'une fois que les informations sur la vuln\u00e9rabilit\u00e9 ont \u00e9t\u00e9 publi\u00e9es, le honeypot a attir\u00e9 l'attention, et l'activit\u00e9 a augment\u00e9 jour apr\u00e8s jour. Pour que le pi\u00e8ge attire l'attention, il a fallu permettre de nombreuses violations de la s\u00e9curit\u00e9 de notre entreprise fictive. Malheureusement, une telle situation n'est pas rare parmi de nombreuses entreprises r\u00e9elles qui ne disposent pas de personnel d\u00e9di\u00e9 en IT et en s\u00e9curit\u00e9.<\/p>\n<p>En g\u00e9n\u00e9ral, les organisations doivent appliquer le principe du moindre privil\u00e8ge, tandis que nous avons mis en \u0153uvre son oppos\u00e9 complet pour attirer les attaquants. Plus nous observions les attaques, plus elles devenaient sophistiqu\u00e9es par rapport aux m\u00e9thodes standard de test d'intrusion.<\/p>\n<p>Et surtout : toutes ces attaques auraient \u00e9chou\u00e9 si des mesures de s\u00e9curit\u00e9 ad\u00e9quates avaient \u00e9t\u00e9 mises en place lors de la configuration du r\u00e9seau. Les organisations doivent veiller \u00e0 ce que leur \u00e9quipement et les composants de l'infrastructure industrielle ne soient pas accessibles depuis Internet, comme nous l'avons soigneusement fait dans notre pi\u00e8ge. <\/p>\n<p>Bien que nous n'ayons enregistr\u00e9 aucune attaque sur le poste de travail de l'ing\u00e9nieur, malgr\u00e9 l'utilisation du m\u00eame mot de passe administrateur local sur tous les ordinateurs, il est pr\u00e9f\u00e9rable d'\u00e9viter cette pratique pour minimiser les risques d'intrusion. En effet, une s\u00e9curit\u00e9 faible constitue une invitation suppl\u00e9mentaire pour une attaque sur des syst\u00e8mes industriels, qui suscitent d\u00e9j\u00e0 depuis longtemps l'int\u00e9r\u00eat des cybercriminels.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/trendmicro\/blog\/490406\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0418\u0411-\u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u044d\u043d\u0442\u0443\u0437\u0438\u0430\u0441\u0442\u044b \u0432\u044b\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0432 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0441\u0438\u0441\u0442\u0435\u043c\u044b-\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0438 \u2014 \u0445\u0430\u043d\u0438\u043f\u043e\u0442\u044b, \u0447\u0442\u043e\u0431\u044b \u00ab\u043f\u043e\u0439\u043c\u0430\u0442\u044c \u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb \u0441\u0432\u0435\u0436\u0443\u044e \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0438\u0440\u0443\u0441\u0430 \u0438\u043b\u0438 \u0432\u044b\u044f\u0432\u0438\u0442\u044c \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u0443\u044e \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0443\u044e \u0442\u0430\u043a\u0442\u0438\u043a\u0443. \u0425\u0430\u043d\u0438\u043f\u043e\u0442\u044b \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a \u0447\u0430\u0441\u0442\u043e, \u0447\u0442\u043e \u0443 \u043a\u0438\u0431\u0435\u0440\u043f\u0440\u0435\u0441\u0442\u0443\u043f\u043d\u0438\u043a\u043e\u0432 \u0432\u044b\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0441\u044f \u0441\u0432\u043e\u0435\u043e\u0431\u0440\u0430\u0437\u043d\u044b\u0439 \u0438\u043c\u043c\u0443\u043d\u0438\u0442\u0435\u0442: \u043e\u043d\u0438 \u0431\u044b\u0441\u0442\u0440\u043e \u0432\u044b\u044f\u0432\u043b\u044f\u044e\u0442, \u0447\u0442\u043e \u043f\u0435\u0440\u0435\u0434 \u043d\u0438\u043c\u0438 \u043b\u043e\u0432\u0443\u0448\u043a\u0430 \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0433\u043d\u043e\u0440\u0438\u0440\u0443\u044e\u0442 \u0435\u0451. \u0427\u0442\u043e\u0431\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u044c \u0442\u0430\u043a\u0442\u0438\u043a\u0443 \u0441\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0445 \u0445\u0430\u043a\u0435\u0440\u043e\u0432, \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0440\u0435\u0430\u043b\u0438\u0441\u0442\u0438\u0447\u043d\u044b\u0439 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96229,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Infiniment attrayant : comment nous avons cr\u00e9\u00e9 un honeypot ind\u00e9tectable | ProHoster","description":"Antivirus.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster","og:description":"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:19+00:00","article:modified_time":"2020-10-09T17:42:19+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96228","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:48:22","updated":"2026-02-08 20:24:02","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/96228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=96228"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/96228\/revisions"}],"predecessor-version":[{"id":157867,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/96228\/revisions\/157867"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/96229"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=96228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=96228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=96228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}