{"id":96228,"date":"2020-10-09T19:42:19","date_gmt":"2020-10-09T17:42:19","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit"},"modified":"2020-10-09T19:42:19","modified_gmt":"2020-10-09T17:42:19","slug":"nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","title":{"rendered":"Incredibilmente attraente: come abbiamo creato un honey pot che non pu\u00f2 essere smascherato","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Incredibilmente attraente: come abbiamo creato un honey pot che non pu\u00f2 essere smascherato\" src=\"\/wp-content\/uploads\/2020\/10\/b57d6aa03463566d8f17c4b51246a07e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Le aziende antivirus, gli esperti di sicurezza informatica e semplici appassionati pubblicano su Internet sistemi-trappola - honeypots, per \"catturare con l'esca\" nuove varianti di virus o scoprire tecniche di hacking insolite. I honeypot si trovano cos\u00ec frequentemente che i criminali informatici hanno sviluppato una sorta di immunit\u00e0: identificano rapidamente che si tratta di una trappola e semplicemente la ignorano. Per studiare le tattiche degli hacker moderni, abbiamo creato un honeypot realistico, che per sette mesi ha vissuto su Internet, attirando i pi\u00f9 svariati tipi di attacchi. Di come \u00e8 andata, abbiamo parlato nella nostra ricerca \"<noindex><a rel=\"nofollow\" href=\"https:\/\/documents.trendmicro.com\/assets\/white_papers\/wp-caught-in-the-act-running-a-realistic-factory-honeypot-to-capture-real-threats.pdf\">Caught in the Act: Running a Realistic Factory Honeypot to Capture Real Threats<\/a><\/noindex>\". Alcuni fatti dello studio sono riportati in questo post. <\/i><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Sviluppo del honeypot: checklist<\/h3>\n<p>\nIl principale obiettivo nella creazione della nostra super trappola era evitare che gli hacker, mostratisi interessati, ci smascherassero. Per questo \u00e8 stata necessaria una grande quantit\u00e0 di lavoro: <\/p>\n<ol>\n<li>Creare una leggenda realistica sull'azienda, includendo nomi, foto dei dipendenti, numeri di telefono e email.<\/li>\n<li>Ideare e implementare un modello di infrastruttura industriale che corrispondesse alla leggenda delle attivit\u00e0 della nostra azienda. <\/li>\n<li>Decidere quali servizi di rete sarebbero stati accessibili dall'esterno, senza per\u00f2 esagerare con l'apertura di porte vulnerabili per non sembrare una trappola per ingenui. <\/li>\n<li>Organizzare la percezione di una fuga di informazioni su un sistema vulnerabile e diffondere queste informazioni tra i potenziali attaccanti.<\/li>\n<li>Implementare un osservatorio discreto sulle azioni degli hacker nell'infrastruttura della trappola. <\/li>\n<\/ol>\n<p>\nE ora parliamo di tutto in ordine.<\/p>\n<h3><b>Creiamo la leggenda<\/b><\/h3>\n<p>\nI criminali informatici sono gi\u00e0 abituati a incontrare numerosi honeypot, quindi la parte pi\u00f9 avanzata di loro conduce ricerche approfondite su ciascun sistema vulnerabile per assicurarsi che non si tratti di una trappola. Per lo stesso motivo, abbiamo cercato di raggiungere non solo il realismo del honeypot in termini di design e aspetti tecnici, ma anche di creare l'apparenza di un'azienda reale.<\/p>\n<p>Mettendosi nei panni di un ipotetico culhacker, abbiamo sviluppato un algoritmo di verifica che permettesse di distinguere un sistema reale da una trappola. Comprendeva la ricerca degli indirizzi IP dell'azienda nei sistemi di reputazione, l'analisi inversa della storia degli indirizzi IP, la ricerca di nomi e parole chiave relativi all'azienda, cos\u00ec come ai suoi partner e a molte altre cose. Alla fine, la leggenda si \u00e8 dimostrata piuttosto convincente e accattivante.<\/p>\n<p>Abbiamo deciso di posizionare la fabbrica trappola come una piccola boutique di prototipazione industriale, che lavora per clienti molto grandi e anonimi nei settori della difesa e dell'aviazione. Questo ci ha liberato da complicazioni legali legate all'uso di un marchio esistente.<\/p>\n<p>Successivamente, abbiamo dovuto pensare a una visione, una missione e un nome per l'organizzazione. Abbiamo deciso che la nostra azienda sarebbe stata una startup con un numero limitato di dipendenti, ognuno dei quali sarebbe stato un cofondatore. Questo aggiungeva credibilit\u00e0 alla leggenda sulla specializzazione della nostra attivit\u00e0, che le consente di lavorare a progetti delicati per clienti importanti e di alto profilo. Volevamo che la nostra azienda apparisse debole dal punto di vista della cybersicurezza, ma al tempo stesso fosse chiaro che lavoriamo con attivi di grande rilevanza nei sistemi target.<\/p>\n<p><img decoding=\"async\" alt=\"Incredibilmente attraente: come abbiamo creato un honey pot che non pu\u00f2 essere smascherato\" src=\"\/wp-content\/uploads\/2020\/10\/cefb9d754e08689bc4cedc91efa53bdc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Screenshot del sito del honey pot MeTech. Fonte: Trend Micro<\/i><\/p>\n<p>Come nome dell'azienda abbiamo scelto la parola MeTech. Il sito \u00e8 stato realizzato utilizzando un template gratuito. Le immagini sono state prelevate da banche immagini, usando quelle meno popolari e modificandole per renderle meno riconoscibili. <\/p>\n<p>Volevamo che l'azienda apparisse reale, quindi era necessario aggiungere dipendenti con competenze professionali in linea con il profilo dell'attivit\u00e0. Abbiamo inventato nomi e personalit\u00e0 per loro e successivamente abbiamo cercato di scegliere immagini da banche immagini in base all'appartenenza etnica. <\/p>\n<p><img decoding=\"async\" alt=\"Incredibilmente attraente: come abbiamo creato un honey pot che non pu\u00f2 essere smascherato\" src=\"\/wp-content\/uploads\/2020\/10\/3b7fa0a8287500349c0a25aa464fee2a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i><i>Screenshot del sito del honey pot MeTech. Fonte: Trend Micro<\/i><\/i><\/p>\n<p>Per non essere scoperti, cercavamo foto di gruppo di buona qualit\u00e0, da cui poter scegliere i volti di nostro interesse. Tuttavia, successivamente abbiamo abbandonato questa opzione, poich\u00e9 un potenziale hacker avrebbe potuto utilizzare la ricerca inversa delle immagini e scoprire che i nostri \"dipendenti\" esistono solo nelle banche immagini. Alla fine, abbiamo utilizzato foto di persone inesistenti, create con reti neurali.<\/p>\n<p>I profili pubblicati sul sito contenevano informazioni importanti sulle loro competenze tecniche, ma abbiamo evitato di menzionare scuole specifiche e citt\u00e0.<br \/>\nPer creare le caselle di posta, abbiamo utilizzato il server del provider di hosting e poi abbiamo affittato alcuni numeri di telefono negli Stati Uniti, unendoli in una centrale virtuale con menu vocale e segreteria telefonica.<\/p>\n<h3><b>Infrastruttura del honeypot<\/b><\/h3>\n<p>\nPer evitare la scoperta, abbiamo deciso di utilizzare una combinazione di attrezzature industriali reali, computer fisici e macchine virtuali protette. In anticipo, diciamo che il risultato dei nostri sforzi \u00e8 stato verificato tramite il motore di ricerca Shodan, il quale ha mostrato che il honeypot appare come un vero sistema industriale.<\/p>\n<p><img decoding=\"async\" alt=\"Incredibilmente attraente: come abbiamo creato un honey pot che non pu\u00f2 essere smascherato\" src=\"\/wp-content\/uploads\/2020\/10\/77ff6f72dacafcf9326161f2150c91b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Risultato della scansione del honeypot tramite Shodan. Fonte: Trend Micro<\/i><\/p>\n<p>Come hardware per la nostra trappola, abbiamo utilizzato quattro PLC:<\/p>\n<ul>\n<li> Siemens S7-1200,<\/li>\n<li>due AllenBradley MicroLogix 1100,<\/li>\n<li>Omron CP1L.<\/li>\n<\/ul>\n<p>\nQuesti PLC sono stati scelti per la loro popolarit\u00e0 sul mercato mondiale dei sistemi di controllo. Inoltre, ognuno di questi controllori utilizza il proprio protocollo, il che ci ha permesso di verificare quale dei PLC sarebbe stato attaccato pi\u00f9 spesso e se qualcuno sarebbe stato interessato. <\/p>\n<p><img decoding=\"async\" alt=\"Incredibilmente attraente: come abbiamo creato un honey pot che non pu\u00f2 essere smascherato\" src=\"\/wp-content\/uploads\/2020\/10\/f575a4cabd0b38f1af43b8d20cc0a8d4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Attrezzature della nostra trappola-fabbrica. Fonte: Trend Micro<\/i><\/p>\n<p>Non ci siamo limitati a collegare le apparecchiature a Internet. Ogni controllore \u00e8 stato programmato per eseguire compiti, tra cui<\/p>\n<ul>\n<li>mescolare,<\/li>\n<li>controllare il bruciatore e il nastro trasportatore,<\/li>\n<li>palletizzazione utilizzando un manipolatore robotico.<\/li>\n<\/ul>\n<p>\nPer rendere il processo produttivo realistico, abbiamo programmato la logica per modificare casualmente i parametri di feedback, simulando l'accensione e lo spegnimento dei motori, l'attivazione e la disattivazione del bruciatore.<\/p>\n<p>Nella nostra fabbrica c'erano tre computer virtuali e uno fisico. I computer virtuali venivano utilizzati per gestire l'impianto, il robot pallettizzatore e come postazione di lavoro per l'ingegnere programmatori PLC. Il computer fisico funzionava come server di file.<\/p>\n<p>Oltre a monitorare gli attacchi al PLC, volevamo seguire lo stato dei programmi caricati sui nostri dispositivi. A tal fine, abbiamo creato un'interfaccia che consentiva di determinare rapidamente in che modo erano stati modificati gli stati dei nostri attuatori e impianti virtuali. Gi\u00e0 nella fase di pianificazione, abbiamo scoperto che era molto pi\u00f9 semplice implementare questo attraverso un programma di controllo piuttosto che tramite la programmazione diretta della logica del controllore. All'interfaccia di gestione dei dispositivi del nostro honeypot abbiamo aperto l'accesso tramite VNC senza password.<\/p>\n<p>I robot industriali sono un componente chiave della moderna produzione intelligente. Pertanto, abbiamo deciso di aggiungere un robot e un ARM per gestirlo nel nostro impianto di produzione. Per rendere la \"fabbrica\" pi\u00f9 realistica, abbiamo installato un software reale sull'ARM di gestione, utilizzato dagli ingegneri per la programmazione grafica della logica del robot. E poich\u00e9 i robot industriali si trovano di solito in una rete interna isolata, abbiamo deciso di mantenere l'accesso non protetto tramite VNC solo per l'ARM di gestione.<\/p>\n<p><img decoding=\"async\" alt=\"Incredibilmente attraente: come abbiamo creato un honey pot che non pu\u00f2 essere smascherato\" src=\"\/wp-content\/uploads\/2020\/10\/157e4891ccf19fb93d3b925309543c9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Ambiente RobotStudio con il modello 3D del nostro robot. Fonte: Trend Micro<\/i><\/p>\n<p>Sulla macchina virtuale con l'ARM per la gestione del robot, abbiamo installato l'ambiente di programmazione RobotStudio di ABB Robotics. Configurando RobotStudio, abbiamo aperto un file di simulazione con il nostro robot in modo che la sua immagine 3D fosse visibile sullo schermo. Di conseguenza, Shodan e altri motori di ricerca, rilevando un server VNC non protetto, otterranno quest'immagine dallo schermo e la mostreranno a chi cerca robot industriali con accesso aperto alla gestione. <\/p>\n<p>Il senso di tale attenzione ai dettagli era quello di creare un obiettivo attraente e il pi\u00f9 realistico possibile per i malintenzionati, i quali, scoprendolo, ritornerebbero su di esso ripetutamente.<\/p>\n<p><b><\/p>\n<h3>ARM dell'ingegnere<\/h3>\n<p><\/b><br \/>\nPer programmare la logica del PLC, abbiamo aggiunto un computer ingegneristico all'infrastruttura. Su di esso \u00e8 stato installato un software industriale per la programmazione del PLC:<\/p>\n<ul>\n<li>TIA Portal per Siemens,<\/li>\n<li>MicroLogix per il controllore Allen-Bradley,<\/li>\n<li>CX-One per Omron.<\/li>\n<\/ul>\n<p>\nAbbiamo deciso che il posto di lavoro per ingegneri non sar\u00e0 accessibile al di fuori della rete. Invece, abbiamo impostato la stessa password per l'account dell'amministratore, come in ARM di gestione del robot e ARM di gestione della fabbrica accessibili da internet. Questa configurazione \u00e8 abbastanza comune in molte aziende.<br \/>\nPurtroppo, nonostante i nostri sforzi, nessun attaccante \u00e8 riuscito a raggiungere l'ARM dell'ingegnere.<\/p>\n<h3>Server file<\/h3>\n<p>\nCi serviva come esca per i malintenzionati e come mezzo per il backup dei nostri 'lavori' nella fabbrica di trappola. Ci\u00f2 ci ha permesso di scambiare file con il nostro honeypot tramite dispositivi USB, senza lasciare tracce nella rete della trappola. Come sistema operativo per il server file abbiamo installato Windows 7 Pro, in cui abbiamo creato una cartella condivisa disponibile in lettura e scrittura per chiunque.<\/p>\n<p>Inizialmente non abbiamo creato alcuna gerarchia di cartelle e documenti sul server file. Tuttavia, \u00e8 emerso che gli attaccanti studiavano attivamente questa cartella, quindi abbiamo deciso di riempirla con vari file. Per fare ci\u00f2, abbiamo scritto uno script python che creava un file di dimensioni casuali con una delle estensioni specificate, generando il nome basato su un dizionario. <\/p>\n<p><img decoding=\"async\" alt=\"Incredibilmente attraente: come abbiamo creato un honey pot che non pu\u00f2 essere smascherato\" src=\"\/wp-content\/uploads\/2020\/10\/5c1ec2c139d04200849443771b48872a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Script per generare nomi di file attraenti. Fonte: Trend Micro<\/i><\/p>\n<p>Dopo aver eseguito lo script, abbiamo ottenuto il risultato desiderato sotto forma di una cartella piena di file con nomi molto interessanti. <\/p>\n<p><img decoding=\"async\" alt=\"Incredibilmente attraente: come abbiamo creato un honey pot che non pu\u00f2 essere smascherato\" src=\"\/wp-content\/uploads\/2020\/10\/a1842a978ecb400e4390274e202af6f0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Risultato del lavoro dello script. Fonte: Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>Ambiente per il monitoraggio<\/h3>\n<p><\/b><br \/>\nDopo aver speso cos\u00ec tanto sforzo per creare un'azienda realistica, non potevamo permetterci di fallire nell'ambiente per monitorare i nostri 'visitatori'. Dovevamo raccogliere tutti i dati in tempo reale in modo che gli attaccanti non si accorgessero di essere osservati. <\/p>\n<p>Abbiamo realizzato questo utilizzando quattro adattatori USB-Ethernet, quattro derivatori Ethernet SharkTap, Raspberry Pi 3 e un grande disco esterno. Lo schema della nostra rete era il seguente: <\/p>\n<p><img decoding=\"async\" alt=\"Incredibilmente attraente: come abbiamo creato un honey pot che non pu\u00f2 essere smascherato\" src=\"\/wp-content\/uploads\/2020\/10\/2288c39fa3c4ceee6f5f30dd012de269.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Schema della rete dell'honeypot con attrezzatura per il monitoraggio. Fonte: Trend Micro<\/i><\/p>\n<p>Abbiamo posizionato tre derivatori SharkTap in modo da monitorare tutto il traffico esterno verso il PLC, accessibile solo dalla rete interna. Il quarto SharkTap monitorava il traffico degli ospiti della macchina virtuale vulnerabile. <\/p>\n<p><img decoding=\"async\" alt=\"Incredibilmente attraente: come abbiamo creato un honey pot che non pu\u00f2 essere smascherato\" src=\"\/wp-content\/uploads\/2020\/10\/9440a392352b104c27056ee00bc3b2a9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Derivatore Ethernet SharkTap e router Sierra Wireless AirLink RV50. Fonte: Trend Micro<\/i><\/p>\n<p>Il Raspberry Pi eseguiva la cattura del traffico su base giornaliera. La connessione a Internet \u00e8 stata realizzata utilizzando un router cellulare Sierra Wireless AirLink RV50, frequentemente utilizzato nelle aziende industriali. <\/p>\n<p>Sfortunatamente, questo router non consentiva di bloccare selettivamente gli attacchi che non si allineavano ai nostri piani, quindi abbiamo aggiunto alla rete un firewall Cisco ASA 5505 in modalit\u00e0 trasparente, per eseguire i blocchi con il minimo impatto sulla rete. <\/p>\n<p><b><\/p>\n<h3>Analisi del traffico<\/h3>\n<p><\/b><br \/>\nTshark e tcpdump sono utili per risolvere rapidamente questioni attuali, ma nel nostro caso le loro capacit\u00e0 erano insufficienti, poich\u00e9 avevamo diversi gigabyte di traffico che venivano analizzati da pi\u00f9 persone. Abbiamo utilizzato l'analizzatore open-source Moloch, sviluppato da AOL. In termini di funzionalit\u00e0, \u00e8 comparabile a Wireshark, ma offre maggiori possibilit\u00e0 di collaborazione, descrizione e tagging dei pacchetti, esportazione e altre attivit\u00e0.<\/p>\n<p>Poich\u00e9 non volevamo elaborare i dati raccolti sui computer dell'honeypot, i dump PCAP venivano esportati ogni giorno in un'archiviazione AWS, da dove li importavamo su una macchina con Moloch. <\/p>\n<h3><b>Registrazione dello schermo <\/b><\/h3>\n<p>\nPer documentare le azioni degli hacker nel nostro honeypot, abbiamo scritto uno script che, a intervalli regolari, prendeva schermate della macchina virtuale e, confrontando con la schermata precedente, determinava se stava accadendo qualcosa o meno. Alla rilevazione di attivit\u00e0, lo script avviava la registrazione dello schermo. Questo approccio si \u00e8 rivelato il pi\u00f9 efficace. Abbiamo anche cercato di analizzare il traffico VNC dal dump PCAP, per capire quali modifiche erano avvenute nel sistema, ma alla fine la registrazione dello schermo che abbiamo implementato si \u00e8 rivelata pi\u00f9 semplice e chiara. <\/p>\n<p><b><\/p>\n<h3>Monitoraggio delle sessioni VNC<\/h3>\n<p><\/b><br \/>\nPer questo abbiamo utilizzato Chaosreader e VNCLogger. Entruti strumenti estraggono dai dump PCAP le pressioni dei tasti, ma VNCLogger gestisce in modo pi\u00f9 corretto i tasti come Backspace, Enter e Ctrl.<\/p>\n<p>VNCLogger presenta due svantaggi. Il primo: pu\u00f2 estrarre i tasti solo \"ascoltando\" il traffico sull'interfaccia, quindi abbiamo dovuto simulare per essa una sessione VNC utilizzando tcpreplay. Il secondo svantaggio di VNCLogger \u00e8 comune a Chaosreader: entrambi non mostrano il contenuto degli appunti. Per questo abbiamo dovuto utilizzare Wireshark. <\/p>\n<p><b><\/p>\n<h3>Attiriamo gli hacker<\/h3>\n<p><\/b><br \/>\nAbbiamo creato un honeypot per attirare attacchi. Per farlo, abbiamo messo in scena una fuga di informazioni destinata ad attirare l'attenzione di potenziali hacker. Sul honeypot erano aperte le seguenti porte: <\/p>\n<p><img decoding=\"async\" alt=\"Incredibilmente attraente: come abbiamo creato un honey pot che non pu\u00f2 essere smascherato\" src=\"\/wp-content\/uploads\/2020\/10\/0defa27d76010837c00aa7b97e993ac0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n <br \/>\nLa porta RDP \u00e8 stata chiusa poco dopo l'inizio delle attivit\u00e0, poich\u00e9 a causa dell'enorme quantit\u00e0 di traffico di scansione, abbiamo riscontrato problemi di performance nella nostra rete.<br \/>\nI terminali VNC inizialmente funzionavano in modalit\u00e0 'solo visualizzazione' senza password, ma poi li abbiamo 'per sbaglio' attivati in modalit\u00e0 accesso completo. <\/p>\n<p>Per attrarre gli attaccanti, abbiamo pubblicato due post con informazioni 'trapelate' su un sistema industriale disponibile su PasteBin.<\/p>\n<p><img decoding=\"async\" alt=\"Incredibilmente attraente: come abbiamo creato un honey pot che non pu\u00f2 essere smascherato\" src=\"\/wp-content\/uploads\/2020\/10\/2db7cc5aa60da13a6bf70a6f5e88a934.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Uno dei post pubblicati su PasteBin per attirare attacchi. Fonte: Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>Attacchi<\/h3>\n<p><\/b><br \/>\nL'honeypot \u00e8 rimasto online per circa sette mesi. Il primo attacco \u00e8 avvenuto un mese dopo il lancio dell'honeypot. <\/p>\n<p><b>Scanner<\/b><\/p>\n<p>C'\u00e8 stato molto traffico proveniente da scanner di aziende note: ip-ip, Rapid, Shadow Server, Shodan, ZoomEye e altri. Ce n'erano cos\u00ec tanti che abbiamo dovuto escluderli <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/it\/lir\/ipv4\/\"   title=\"Indirizzi IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"676\">Indirizzi IP<\/a> dall'analisi: 610 su 9452 o il 6,45% di tutti gli indirizzi IP unici appartenevano a scanner del tutto legittimi.<\/p>\n<p><b>Truffatori<\/b><\/p>\n<p>Uno dei rischi pi\u00f9 grandi con cui ci siamo dovuti confrontare \u00e8 l'uso del nostro sistema per scopi criminali: per acquistare smartphone a spese dell'abbonato, incassare miglia di compagnie aeree utilizzando carte regalo e altre forme di frode.<\/p>\n<p><b>Miner<\/b><\/p>\n<p>Uno dei primi visitatori del nostro sistema era un miner. Ha caricato un software per il mining di Monero. Non sarebbe riuscito a guadagnare molto sul nostro sistema specifico a causa delle basse prestazioni. Tuttavia, se si unissero gli sforzi di alcune decine o addirittura centinaia di tali sistemi, potrebbe risultare piuttosto efficace. <\/p>\n<p><b>Ransomware <\/b><\/p>\n<p>Durante il funzionamento del honeypot, ci siamo imbattuti due volte in veri ransomware. Nel primo caso, si trattava di Crysis. I suoi operatori sono entrati nel sistema tramite VNC, ma poi hanno installato TeamViewer e con esso hanno eseguito ulteriori azioni. Aspettando un messaggio di riscatto con la richiesta di 10.000 dollari in BTC, siamo entrati in contatto con i criminali, chiedendo loro di decrittografare uno dei file. Hanno soddisfatto la richiesta e hanno ribadito la richiesta di riscatto. Siamo riusciti a contrattare fino a 6.000 dollari, dopodich\u00e9 abbiamo semplicemente ripristinato il sistema su una virtual machine, poich\u00e9 avevamo ricevuto tutte le informazioni necessarie. <\/p>\n<p>Il secondo ransomware era Phobos. L'hacker che lo ha installato ha esaminato il file system del honeypot e ha scansionato la rete per un'ora, dopodich\u00e9 ha finalmente installato il ransomware. <br \/>\nIl terzo attacco del ransomware si \u00e8 rivelato falso. Un 'hacker' ha scaricato un file haha.bat sul nostro sistema e poi, per un certo periodo, abbiamo osservato come tentasse di farlo funzionare. Una delle sue tentativi \u00e8 stata quella di rinominare haha.bat in haha.rnsmwr. <\/p>\n<p><img decoding=\"async\" alt=\"Incredibilmente attraente: come abbiamo creato un honey pot che non pu\u00f2 essere smascherato\" src=\"\/wp-content\/uploads\/2020\/10\/cab8571ce84fd25eed10d3f14ed3bff6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>L' 'hacker' aumenta la nocivit\u00e0 del file bat, cambiandone l'estensione in .rnsmwr. Fonte: Trend Micro<\/i><\/p>\n<p>Quando il file batch finalmente ha iniziato a funzionare, l' 'hacker' lo ha modificato, aumentando il riscatto da 200 a 750 dollari. Dopo di che, ha 'crittografato' tutti i file, ha lasciato un messaggio di riscatto sul desktop e si \u00e8 volatilizzato, cambiando le password sul nostro VNC. <\/p>\n<p>Dopo un paio di giorni, l'hacker \u00e8 tornato e per farsi notare ha lanciato un batch file che apriva molte finestre con un sito di pornografia. Probabilmente in questo modo tentava di attirare attenzione sulla sua richiesta.<\/p>\n<p><b><\/p>\n<h3>Conclusioni<\/h3>\n<p><\/b><br \/>\nDurante la ricerca, si \u00e8 scoperto che non appena le informazioni sulla vulnerabilit\u00e0 sono state pubblicate, il honeypot ha attirato attenzione, con un'attivit\u00e0 in crescita giorno dopo giorno. Per attirare l'attenzione della trappola, \u00e8 stato necessario compromettere numerose misure di sicurezza della nostra azienda fittizia. Purtroppo, una situazione del genere non \u00e8 affatto rara tra molte aziende reali che non hanno personale IT e di sicurezza informatica a tempo pieno.<\/p>\n<p>In generale, le organizzazioni dovrebbero seguire il principio dei privilegi minimi, mentre noi abbiamo implementato il suo totale opposto per attirare i malintenzionati. E pi\u00f9 a lungo abbiamo osservato gli attacchi, pi\u00f9 sofisticati diventavano rispetto ai metodi standard di testing per la penetrazione.<\/p>\n<p>E la cosa pi\u00f9 importante: tutti questi attacchi sarebbero falliti se durante la configurazione della rete fossero state adottate adeguate misure di sicurezza. Le organizzazioni devono assicurarsi che la loro attrezzatura e i componenti delle infrastrutture industriali non siano accessibili da internet, proprio come abbiamo fatto appositamente nella nostra trappola. <\/p>\n<p>Anche se non abbiamo registrato alcun attacco all'AR\u041c ingegnere, nonostante l'uso della stessa password di amministratore locale su tutti i computer, \u00e8 opportuno evitare tale pratica per ridurre al minimo la possibilit\u00e0 di intrusione. Infatti, una sicurezza debole funge da ulteriore invito all'attacco ai sistemi industriali, che da tempo suscitano l'interesse dei cybercriminali.<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/trendmicro\/blog\/490406\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0418\u0411-\u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u044d\u043d\u0442\u0443\u0437\u0438\u0430\u0441\u0442\u044b \u0432\u044b\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0432 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0441\u0438\u0441\u0442\u0435\u043c\u044b-\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0438 \u2014 \u0445\u0430\u043d\u0438\u043f\u043e\u0442\u044b, \u0447\u0442\u043e\u0431\u044b \u00ab\u043f\u043e\u0439\u043c\u0430\u0442\u044c \u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb \u0441\u0432\u0435\u0436\u0443\u044e \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0438\u0440\u0443\u0441\u0430 \u0438\u043b\u0438 \u0432\u044b\u044f\u0432\u0438\u0442\u044c \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u0443\u044e \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0443\u044e \u0442\u0430\u043a\u0442\u0438\u043a\u0443. \u0425\u0430\u043d\u0438\u043f\u043e\u0442\u044b \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a \u0447\u0430\u0441\u0442\u043e, \u0447\u0442\u043e \u0443 \u043a\u0438\u0431\u0435\u0440\u043f\u0440\u0435\u0441\u0442\u0443\u043f\u043d\u0438\u043a\u043e\u0432 \u0432\u044b\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0441\u044f \u0441\u0432\u043e\u0435\u043e\u0431\u0440\u0430\u0437\u043d\u044b\u0439 \u0438\u043c\u043c\u0443\u043d\u0438\u0442\u0435\u0442: \u043e\u043d\u0438 \u0431\u044b\u0441\u0442\u0440\u043e \u0432\u044b\u044f\u0432\u043b\u044f\u044e\u0442, \u0447\u0442\u043e \u043f\u0435\u0440\u0435\u0434 \u043d\u0438\u043c\u0438 \u043b\u043e\u0432\u0443\u0448\u043a\u0430 \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0433\u043d\u043e\u0440\u0438\u0440\u0443\u044e\u0442 \u0435\u0451. \u0427\u0442\u043e\u0431\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u044c \u0442\u0430\u043a\u0442\u0438\u043a\u0443 \u0441\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0445 \u0445\u0430\u043a\u0435\u0440\u043e\u0432, \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0440\u0435\u0430\u043b\u0438\u0441\u0442\u0438\u0447\u043d\u044b\u0439 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96229,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Incredibilmente attraente: come abbiamo creato un honeypot che non pu\u00f2 essere smascherato | ProHoster","description":"Antivirus.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster","og:description":"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:19+00:00","article:modified_time":"2020-10-09T17:42:19+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96228","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:48:22","updated":"2026-02-08 20:24:02","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/96228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=96228"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/96228\/revisions"}],"predecessor-version":[{"id":157867,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/96228\/revisions\/157867"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/96229"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=96228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=96228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=96228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}