{"id":96228,"date":"2020-10-09T19:42:19","date_gmt":"2020-10-09T17:42:19","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit"},"modified":"2020-10-09T19:42:19","modified_gmt":"2020-10-09T17:42:19","slug":"nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","title":{"rendered":"Onbeschrijflijk aantrekkelijk: hoe we een honeypot hebben gecre\u00eberd die niet kan worden ontmaskerd","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Onbeschrijflijk aantrekkelijk: hoe we een honeypot hebben gecre\u00eberd die niet kan worden ontmaskerd\" src=\"\/wp-content\/uploads\/2020\/10\/b57d6aa03463566d8f17c4b51246a07e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Antivirusbedrijven, beveiligingsexperts en enthousiaste amateurs zetten honeypots \u2014 vangsystemen \u2014 in op internet om een nieuw soort virus te 'vangen' of ongebruikelijke hackingstactieken te ontdekken. Honeypots komen zo vaak voor dat cybercriminelen er een soort immuniteit voor hebben ontwikkeld: ze herkennen snel dat het om een val gaat en negeren deze gewoon. Om de tactiek van moderne hackers te onderzoeken, hebben we een realistische honeypot gemaakt die zeven maanden online was en verschillende aanvallen aantrok. Hoe dit ging, hebben we beschreven in ons onderzoek \"<noindex><a rel=\"nofollow\" href=\"https:\/\/documents.trendmicro.com\/assets\/white_papers\/wp-caught-in-the-act-running-a-realistic-factory-honeypot-to-capture-real-threats.pdf\">Caught in the Act: Running a Realistic Factory Honeypot to Capture Real Threats<\/a><\/noindex>\". Enkele feiten uit het onderzoek zijn in deze post. <\/i><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Ontwikkeling van de honeypot: checklist<\/h3>\n<p>\nDe belangrijkste taak bij het cre\u00ebren van onze superval was om te voorkomen dat hackers de interesse zouden tonen en ons zouden ontmaskeren. Dit vergt veel inspanning: <\/p>\n<ol>\n<li>Een realistisch verhaal over het bedrijf cre\u00ebren, inclusief namen en foto's van medewerkers, telefoonnummers en e-mails.<\/li>\n<li>Een model voor industri\u00eble infrastructuur bedenken en realiseren dat past bij het verhaal van de activiteiten van ons bedrijf. <\/li>\n<li>Bepalen welke netwerksdiensten van buitenaf toegankelijk zullen zijn, maar tegelijkertijd niet te veel kwetsbare poorten openen, zodat het niet lijkt op een val voor onwetende slachtoffers. <\/li>\n<li>Zorgen voor de schijn van gegevenslekken over een kwetsbaar systeem en deze informatie verspreiden onder potenti\u00eble aanvallers.<\/li>\n<li>Onopvallend toezicht houden op de acties van hackers binnen de infrastructuur van de val. <\/li>\n<\/ol>\n<p>\nEn nu alles stap voor stap.<\/p>\n<h3><b>We cre\u00ebren een verhaal<\/b><\/h3>\n<p>\nCybercriminelen zijn inmiddels gewend aan de vele honeypots die ze tegenkomen, daarom voert de meest geavanceerde groep diepgaand onderzoek uit naar elk kwetsbaar systeem om te bevestigen dat het geen val is. Om deze reden streefden we ernaar niet alleen de realiteit van de honeypot op het gebied van ontwerp en technische aspecten te waarborgen, maar ook de schijn van een echt bedrijf te cre\u00ebren.<\/p>\n<p>Door ons voor te stellen als een hypothetische coolhacker, hebben we een verificatie-algoritme ontwikkeld dat in staat zou zijn om een echt systeem van een valstrik te onderscheiden. Dit omvatte het zoeken naar IP-adressen van het bedrijf in reputatiesystemen, het omgekeerd onderzoeken van de geschiedenis van IP-adressen, het zoeken naar namen en sleutelwoorden die verband houden met het bedrijf, evenals zijn partners en nog veel meer. Uiteindelijk bleek de legende vrij overtuigend en aantrekkelijk te zijn.<\/p>\n<p>We besloten de valstrikfabriek te positioneren als een kleine boutique voor industrieel prototyping, werkend voor zeer grote anonieme klanten in de militaire en luchtvaartsector. Dit ontlastte ons van juridische complicaties die gepaard gaan met het gebruik van een bestaand merk.<\/p>\n<p>Vervolgens moesten we een visie, missie en naam voor de organisatie bedenken. We besloten dat ons bedrijf een startup zou zijn met een klein aantal medewerkers, waarvan elk een oprichter is. Dit voegde overtuigingskracht toe aan de legende over de specialisatie van ons bedrijf, waardoor het in staat was om met delicate projecten voor grote en belangrijke klanten te werken. We wilden dat ons bedrijf zwak leek op het gebied van cybersecurity, maar tegelijkertijd duidelijk was dat we met belangrijke activa in de doelwitten werkten.<\/p>\n<p><img decoding=\"async\" alt=\"Onbeschrijflijk aantrekkelijk: hoe we een honeypot hebben gecre\u00eberd die niet kan worden ontmaskerd\" src=\"\/wp-content\/uploads\/2020\/10\/cefb9d754e08689bc4cedc91efa53bdc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Screenshot van de website van de honeypot MeTech. Bron: Trend Micro<\/i><\/p>\n<p>Als bedrijfsnaam kozen we het woord MeTech. De website is gemaakt op basis van een gratis sjabloon. Afbeeldingen kwamen uit stockfoto's, waarbij we de minst populaire afbeeldingen gebruikten en deze bewerkten om ze minder herkenbaar te maken. <\/p>\n<p>We wilden dat het bedrijf er echt uitzag, dus moesten we medewerkers toevoegen met professionele vaardigheden die overeenkwamen met het profiel van de activiteiten. We verzonnen namen en identiteiten voor hen, en probeerden vervolgens afbeeldingen uit stockfoto's te kiezen die overeenkwamen met de etniciteit. <\/p>\n<p><img decoding=\"async\" alt=\"Onbeschrijflijk aantrekkelijk: hoe we een honeypot hebben gecre\u00eberd die niet kan worden ontmaskerd\" src=\"\/wp-content\/uploads\/2020\/10\/3b7fa0a8287500349c0a25aa464fee2a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i><i>Screenshot van de website van de honeypot MeTech. Bron: Trend Micro<\/i><\/i><\/p>\n<p>Om niet ontmaskerd te worden, zochten we groepsfoto's van goede kwaliteit, waaruit we de benodigde gezichten konden kiezen. We hebben echter van deze optie afgezien omdat een potenti\u00eble hacker gebruik zou kunnen maken van omgekeerd afbeeldingsonderzoek en zou ontdekken dat onze 'medewerkers' alleen in stockfoto's leefden. Uiteindelijk maakten we gebruik van foto's van niet-bestaande mensen, gemaakt met behulp van neurale netwerken.<\/p>\n<p>De gepubliceerde medewerkersprofielen op de site bevatten belangrijke informatie over hun technische vaardigheden, maar we hebben vermeden specifieke onderwijsinstellingen en steden te vermelden.<br \/>\nVoor het aanmaken van e-mailadressen maakten we gebruik van de server van de hostingprovider en huurden vervolgens verschillende telefoonnummer in de VS, die we samenvoegden in een virtueel PBX met een spraakmenu en voicemail.<\/p>\n<h3><b>De infrastructuur van de honeypot<\/b><\/h3>\n<p>\nOm onthulling te voorkomen, besloten we een combinatie van echte industri\u00eble apparatuur, fysiek hardware en beveiligde virtuele machines te gebruiken. Vooruitlopend op de resultaten van onze inspanningen kunnen we zeggen dat we het resultaat hebben gecontroleerd met behulp van de zoekmachine Shodan, en het toonde aan dat de honeypot eruitziet als een echt industrieel systeem.<\/p>\n<p><img decoding=\"async\" alt=\"Onbeschrijflijk aantrekkelijk: hoe we een honeypot hebben gecre\u00eberd die niet kan worden ontmaskerd\" src=\"\/wp-content\/uploads\/2020\/10\/77ff6f72dacafcf9326161f2150c91b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Resultaat van de scan van de honeypot met Shodan. Bron: Trend Micro<\/i><\/p>\n<p>Als 'hardware' voor onze val hebben we vier PLC's gebruikt:<\/p>\n<ul>\n<li> Siemens S7-1200,<\/li>\n<li>twee AllenBradley MicroLogix 1100,<\/li>\n<li>Omron CP1L.<\/li>\n<\/ul>\n<p>\nDeze PLC's zijn gekozen vanwege hun populariteit op de wereldmarkt voor besturingssystemen. En elk van deze controllers gebruikt zijn eigen protocol, wat ons in staat stelde te controleren welke PLC vaker aangevallen zou worden en of ze \u00fcberhaupt iemand zouden interesseren. <\/p>\n<p><img decoding=\"async\" alt=\"Onbeschrijflijk aantrekkelijk: hoe we een honeypot hebben gecre\u00eberd die niet kan worden ontmaskerd\" src=\"\/wp-content\/uploads\/2020\/10\/f575a4cabd0b38f1af43b8d20cc0a8d4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>De apparatuur van onze 'fabriek'-val. Bron: Trend Micro<\/i><\/p>\n<p>We hebben niet alleen de hardware geplaatst en deze met internet verbonden. Elke controller is geprogrammeerd voor het uitvoeren van taken, waaronder<\/p>\n<ul>\n<li>het mengen,<\/li>\n<li>de bediening van de brander en de transportband,<\/li>\n<li>palletiseren met behulp van een robotmanipulator.<\/li>\n<\/ul>\n<p>\nOm het productieproces realistisch te maken, hebben we een logica geprogrammeerd voor het willekeurig aanpassen van feedbackparameters, het imiteren van het starten en stoppen van motoren, en het in- en uitschakelen van de brander.<\/p>\n<p>In onze fabriek waren er drie virtuele computers en \u00e9\u00e9n fysieke. De virtuele machines werden gebruikt voor het beheer van de fabriek, de robotpalletiseer en als werkplek voor de PLC-programmeur. De fysieke computer fungeerde als een bestandsserver.<\/p>\n<p>Naast het observeren van aanvallen op PLC's, wilden we ook de status van de programma's die op onze apparaten waren geladen volgen. Hiervoor hebben we een interface gemaakt die het mogelijk maakte om snel te bepalen hoe de staten van onze virtuele uitvoeringsmechanismen en installaties waren gewijzigd. Al in de planningsfase ontdekten we dat het veel eenvoudiger te implementeren was met behulp van een beheersoftware dan door directe programmering van de controllerlogica. Toegang tot de apparateninterface van onze honeypot hebben we verleend via VNC zonder wachtwoord.<\/p>\n<p>Industri\u00eble robots zijn een cruciaal onderdeel van moderne slimme productie. Daarom hebben we besloten een robot en een ARM voor het beheer ervan toe te voegen aan de uitrusting van onze honefabriek. Om de 'fabriek' realistischer te maken, hebben we op de ARM beheersoftware ge\u00efnstalleerd die ingenieurs gebruiken voor grafische programmering van de robotlogica. Aangezien industri\u00eble robots doorgaans in een ge\u00efsoleerd intern netwerk zijn geplaatst, hebben we besloten om onbeveiligde toegang via VNC alleen toe te staan tot de beheers ARM.<\/p>\n<p><img decoding=\"async\" alt=\"Onbeschrijflijk aantrekkelijk: hoe we een honeypot hebben gecre\u00eberd die niet kan worden ontmaskerd\" src=\"\/wp-content\/uploads\/2020\/10\/157e4891ccf19fb93d3b925309543c9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>De RobotStudio-omgeving met het 3D-model van onze robot. Bron: Trend Micro<\/i><\/p>\n<p>Op de virtuele machine met de ARM voor robotbeheer hebben we de programmeringsomgeving RobotStudio van ABB Robotics ge\u00efnstalleerd. Nadat we RobotStudio hadden ingesteld, hebben we een simulatiebestand met onze robot geopend zodat de 3D-weergave op het scherm zichtbaar was. Als gevolg hiervan zullen Shodan en andere zoekmachines, die de onbeveiligde VNC-server detecteren, deze afbeelding van het scherm ontvangen en tonen aan degenen die op zoek zijn naar industri\u00eble robots met open toegang tot beheer. <\/p>\n<p>Het idee achter deze aandacht voor detail was om een aantrekkelijke en zo realistisch mogelijke doelwit voor kwaadwillenden te cre\u00ebren, zodat zij, zodra ze het ontdekten, keer op keer terug zouden komen.<\/p>\n<p><b><\/p>\n<h3>Engineer ARM<\/h3>\n<p><\/b><br \/>\nVoor het programmeren van de PLC-logica hebben we een engineeringcomputer in de infrastructuur toegevoegd. Hierop hebben we industri\u00eble software voor PLC-programmering ge\u00efnstalleerd:<\/p>\n<ul>\n<li>TIA Portal voor Siemens,<\/li>\n<li>MicroLogix voor Allen-Bradley controller,<\/li>\n<li>CX-One voor Omron.<\/li>\n<\/ul>\n<p>\nWe decided that the engineering workstation would not be accessible outside the network. Instead, we set the same password for the administrator account as on the internet-accessible robot control workstation and factory control workstation. This configuration is quite common in many companies.<br \/>\nUnfortunately, despite all our efforts, no attacker has reached the engineer's workstation.<\/p>\n<h3>File server<\/h3>\n<p>\nWe needed it as bait for attackers and as a means to back up our own 'works' in the trap factory. This allowed us to exchange files with our honeypot using USB devices, leaving no traces in the trap's network. We installed Windows 7 Pro as the OS for the file server, where we created a shared folder accessible for read and write by anyone.<\/p>\n<p>At first, we didn't create any hierarchy of folders and documents on the file server. However, it soon became apparent that attackers were actively examining this folder, so we decided to fill it with various files. For this, we wrote a Python script that generated a file of random size with one of the specified extensions, forming the name based on a dictionary. <\/p>\n<p><img decoding=\"async\" alt=\"Onbeschrijflijk aantrekkelijk: hoe we een honeypot hebben gecre\u00eberd die niet kan worden ontmaskerd\" src=\"\/wp-content\/uploads\/2020\/10\/5c1ec2c139d04200849443771b48872a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Script for generating attractive file names. Source: Trend Micro<\/i><\/p>\n<p>After running the script, we achieved the desired result in the form of a folder filled with files having very interesting names. <\/p>\n<p><img decoding=\"async\" alt=\"Onbeschrijflijk aantrekkelijk: hoe we een honeypot hebben gecre\u00eberd die niet kan worden ontmaskerd\" src=\"\/wp-content\/uploads\/2020\/10\/a1842a978ecb400e4390274e202af6f0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>The result of the script's work. Source: Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>Monitoring environment<\/h3>\n<p><\/b><br \/>\nAfter putting so much effort into creating a realistic company, we simply couldn't afford to slip up on the environment for monitoring our 'visitors'. We needed to gather all data in real time in a way that attackers wouldn't notice that they were being observed. <\/p>\n<p>We implemented this using four USB-Ethernet adapters, four SharkTap Ethernet splitters, a Raspberry Pi 3, and a large external drive. Our network scheme looked like this: <\/p>\n<p><img decoding=\"async\" alt=\"Onbeschrijflijk aantrekkelijk: hoe we een honeypot hebben gecre\u00eberd die niet kan worden ontmaskerd\" src=\"\/wp-content\/uploads\/2020\/10\/2288c39fa3c4ceee6f5f30dd012de269.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Honeypot network scheme with monitoring equipment. Source: Trend Micro<\/i><\/p>\n<p>We placed three SharkTap splitters to monitor all external traffic to the PLCs, which are only accessible from the internal network. The fourth SharkTap monitored the traffic from guests of the vulnerable virtual machine. <\/p>\n<p><img decoding=\"async\" alt=\"Onbeschrijflijk aantrekkelijk: hoe we een honeypot hebben gecre\u00eberd die niet kan worden ontmaskerd\" src=\"\/wp-content\/uploads\/2020\/10\/9440a392352b104c27056ee00bc3b2a9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>SharkTap Ethernet splitter and Sierra Wireless AirLink RV50 router. Source: Trend Micro<\/i><\/p>\n<p>De Raspberry Pi voerde dagelijkse traffic capturing uit. We organiseerden de internetverbinding met behulp van de Sierra Wireless AirLink RV50, een router die vaak in industri\u00eble bedrijven wordt gebruikt. <\/p>\n<p>Helaas stond deze router niet in staat om gerichte aanvallen te blokkeren die niet overeenkwamen met onze plannen, dus voegden we een Cisco ASA 5505 firewall toe aan het netwerk in transparante modus om blokkeringen uit te voeren met minimale impact op het netwerk. <\/p>\n<p><b><\/p>\n<h3>Traffic Analyse<\/h3>\n<p><\/b><br \/>\nTshark en tcpdump zijn geschikt voor snelle oplossingen van huidige vragen, maar in ons geval waren hun mogelijkheden onvoldoende, omdat we veel gigabytes aan verkeer hadden die door verschillende mensen moesten worden geanalyseerd. We maakten gebruik van de open-source analyzer Moloch, ontwikkeld door AOL. Wat functionaliteit betreft is het vergelijkbaar met Wireshark, maar het biedt meer mogelijkheden voor samenwerking, beschrijving en tagging van pakketten, export en andere taken.<\/p>\n<p>Omdat we de verzamelde gegevens niet op de computers van de honeypot wilden verwerken, werden de PCAP-dumps dagelijks ge\u00ebxporteerd naar AWS-opslag, vanwaar we ze vervolgens importeerden naar de machine met Moloch. <\/p>\n<h3><b>Schermopname <\/b><\/h3>\n<p>\nOm de acties van hackers in onze honeypot te documenteren, schreven we een script dat met een bepaalde interval screenshots van de virtuele machine maakte. Door deze te vergelijken met de vorige screenshot, kon het bepalen of er iets gaande was. Bij het detecteren van activiteit begon het script met de opname van het scherm. Deze aanpak bleek het meest effectief. We probeerden ook VNC-verkeer uit de PCAP-dump te analyseren om te begrijpen welke veranderingen er in het systeem waren opgetreden, maar uiteindelijk bleek onze implementatie van schermopname eenvoudiger en duidelijker. <\/p>\n<p><b><\/p>\n<h3>Monitoring van VNC-sessies<\/h3>\n<p><\/b><br \/>\nHiervoor gebruikten we Chaosreader en VNCLogger. Beide tools extraheren toetsaanslagen uit de PCAP-dump, maar VNCLogger gaat correcter om met toetsen zoals Backspace, Enter, Ctrl.<\/p>\n<p>VNCLogger heeft twee nadelen. Ten eerste: het kan toetsen alleen extraheren door 'het verkeer te beluisteren' op de interface, daarom moesten we een VNC-sessie voor hem imiteren met behulp van tcpreplay. Het tweede nadeel, dat VNCLogger deelt met Chaosreader: beide tonen de inhoud van het klembord niet. Hiervoor moesten we Wireshark gebruiken. <\/p>\n<p><b><\/p>\n<h3>We lokken hackers<\/h3>\n<p><\/b><br \/>\nWe created a honeypot to attract attacks. To achieve this, we staged a data leak designed to draw the attention of potential hackers. The following ports were open on the honeypot: <\/p>\n<p><img decoding=\"async\" alt=\"Onbeschrijflijk aantrekkelijk: hoe we een honeypot hebben gecre\u00eberd die niet kan worden ontmaskerd\" src=\"\/wp-content\/uploads\/2020\/10\/0defa27d76010837c00aa7b97e993ac0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n <br \/>\nThe RDP port had to be closed shortly after the honeypot became active because the sheer volume of scanning traffic caused performance issues in our network.<br \/>\nVNC terminals initially operated in 'view-only' mode without a password, and then we 'accidentally' switched them to full access mode. <\/p>\n<p>To attract attackers, we posted two posts with 'leaked' information about an available industrial system on PasteBin.<\/p>\n<p><img decoding=\"async\" alt=\"Onbeschrijflijk aantrekkelijk: hoe we een honeypot hebben gecre\u00eberd die niet kan worden ontmaskerd\" src=\"\/wp-content\/uploads\/2020\/10\/2db7cc5aa60da13a6bf70a6f5e88a934.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>One of the posts published on PasteBin to attract attacks. Source: Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>Attacks<\/h3>\n<p><\/b><br \/>\nThe honeypot was online for about seven months. The first attack occurred a month after the honeypot went online. <\/p>\n<p><b>Scanners<\/b><\/p>\n<p>There was a lot of traffic from scanners of well-known companies \u2014 ip-ip, Rapid, Shadow Server, Shodan, ZoomEye, and others. There were so many that we had to exclude them <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/nl\/lir\/ipv4\/\"   title=\"IP-adressen\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"676\">IP-adressen<\/a> from the analysis: 610 out of 9452 or 6.45% of all unique IP addresses belonged to quite legitimate scanners.<\/p>\n<p><b>Fraudsters<\/b><\/p>\n<p>One of the biggest risks we faced was the use of our system for criminal purposes: buying smartphones via subscriber accounts, cashing in airline miles with gift cards, and other types of fraud.<\/p>\n<p><b>Miners<\/b><\/p>\n<p>One of the first visitors to our system turned out to be a miner. He uploaded Monero mining software to it. He wouldn't have been able to make much on our particular system due to low performance. However, if several dozen or even hundreds of such systems combined efforts, it could turn out quite well. <\/p>\n<p><b>Ransomware <\/b><\/p>\n<p>Tijdens de werking van de honeypot zijn we twee keer geconfronteerd met echte ransomware. In het eerste geval betrof het Crysis. De operators kregen toegang tot het systeem via VNC, maar installeerden vervolgens TeamViewer en voerden verdere acties uit met behulp daarvan. Na het ontvangen van het ransomware-bericht met een eis tot betaling van 10.000 dollar in BTC, hebben we een gesprek aangeknoopt met de criminelen, waarin we vroegen om een van de bestanden te ontcijferen. Ze hebben aan ons verzoek voldaan en herhaalden het losgeld. We wisten het bedrag naar 6.000 dollar te onderhandelen, waarna we het systeem simpelweg opnieuw op de virtuele machine installeerden, aangezien we alle benodigde informatie hadden verkregen. <\/p>\n<p>De tweede ransomware bleek Phobos te zijn. De hacker die het installeerde, heeft binnen een uur het bestandssysteem van de honeypot bekeken en het netwerk gescand, en vervolgens uiteindelijk de ransomware ge\u00efnstalleerd. <br \/>\nDe derde aanval van de ransomware bleek nep te zijn. Een onbekende \"hacker\" downloadde een bestand genaamd haha.bat naar ons systeem, waarna we een tijdje hebben gezien hoe hij probeerde het aan de praat te krijgen. Een van de pogingen was het hernoemen van haha.bat naar haha.rnsmwr. <\/p>\n<p><img decoding=\"async\" alt=\"Onbeschrijflijk aantrekkelijk: hoe we een honeypot hebben gecre\u00eberd die niet kan worden ontmaskerd\" src=\"\/wp-content\/uploads\/2020\/10\/cab8571ce84fd25eed10d3f14ed3bff6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>De \"hacker\" verhoogde de kwaadaardigheid van het bat-bestand door de extensie te wijzigen naar .rnsmwr. Bron: Trend Micro<\/i><\/p>\n<p>Toen het bat-bestand eindelijk begon te draaien, bewerkte de \"hacker\" het en verhoogde het losgeld van 200 naar 750 dollar. Daarna versleutelde hij alle bestanden, liet een ransomware-bericht op het bureaublad achter en verdween, terwijl hij de wachtwoorden voor onze VNC wijzigde. <\/p>\n<p>Na een paar dagen kwam de hacker terug en opende een bat-bestand, dat meerdere vensters met een pornosite opende om ons aan zijn eisen te herinneren. Blijkbaar probeerde hij op deze manier de aandacht te trekken.<\/p>\n<p><b><\/p>\n<h3>Conclusies<\/h3>\n<p><\/b><br \/>\nTijdens het onderzoek bleek dat zodra de informatie over de kwetsbaarheid werd gepubliceerd, de honeypot de aandacht trok, waarbij de activiteit elke dag toenam. Om de val te laten opvallen, moesten er veel beveiligingsschendingen worden toegestaan in ons verzonnen bedrijf. Helaas is zo'n situatie verre van zeldzaam onder veel echte bedrijven die geen interne IT- en beveiligingsmedewerkers hebben.<\/p>\n<p>In het algemeen moeten organisaties het principe van de minste privileges hanteren, terwijl wij precies het tegenovergestelde hebben ge\u00efmplementeerd om aanvallers aan te trekken. Hoe langer we de aanvallen observeerden, hoe geavanceerder ze werden in vergelijking met traditionele penetratietests.<\/p>\n<p>En het belangrijkste: al deze aanvallen zouden zijn mislukt als er tijdens de netwerkconfiguratie adequate beveiligingsmaatregelen waren getroffen. Organisaties moeten ervoor zorgen dat hun apparatuur en componenten van de industri\u00eble infrastructuur niet toegankelijk zijn vanuit het internet, zoals we speciaal deden in onze val. <\/p>\n<p>Hoewel we geen enkele aanval op de engineer workstation hebben geregistreerd, ondanks het gebruik van hetzelfde lokale admin wachtwoord op alle computers, is het verstandig om deze praktijk te vermijden om de kans op inbraken te minimaliseren. Zwakke beveiliging fungeert immers als een extra uitnodiging voor aanvallen op industri\u00eble systemen, die al lange tijd de interesse van cybercriminelen wekken.<br \/>\n<br \/>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/trendmicro\/blog\/490406\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0418\u0411-\u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u044d\u043d\u0442\u0443\u0437\u0438\u0430\u0441\u0442\u044b \u0432\u044b\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0432 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0441\u0438\u0441\u0442\u0435\u043c\u044b-\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0438 \u2014 \u0445\u0430\u043d\u0438\u043f\u043e\u0442\u044b, \u0447\u0442\u043e\u0431\u044b \u00ab\u043f\u043e\u0439\u043c\u0430\u0442\u044c \u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb \u0441\u0432\u0435\u0436\u0443\u044e \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0438\u0440\u0443\u0441\u0430 \u0438\u043b\u0438 \u0432\u044b\u044f\u0432\u0438\u0442\u044c \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u0443\u044e \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0443\u044e \u0442\u0430\u043a\u0442\u0438\u043a\u0443. \u0425\u0430\u043d\u0438\u043f\u043e\u0442\u044b \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a \u0447\u0430\u0441\u0442\u043e, \u0447\u0442\u043e \u0443 \u043a\u0438\u0431\u0435\u0440\u043f\u0440\u0435\u0441\u0442\u0443\u043f\u043d\u0438\u043a\u043e\u0432 \u0432\u044b\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0441\u044f \u0441\u0432\u043e\u0435\u043e\u0431\u0440\u0430\u0437\u043d\u044b\u0439 \u0438\u043c\u043c\u0443\u043d\u0438\u0442\u0435\u0442: \u043e\u043d\u0438 \u0431\u044b\u0441\u0442\u0440\u043e \u0432\u044b\u044f\u0432\u043b\u044f\u044e\u0442, \u0447\u0442\u043e \u043f\u0435\u0440\u0435\u0434 \u043d\u0438\u043c\u0438 \u043b\u043e\u0432\u0443\u0448\u043a\u0430 \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0433\u043d\u043e\u0440\u0438\u0440\u0443\u044e\u0442 \u0435\u0451. \u0427\u0442\u043e\u0431\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u044c \u0442\u0430\u043a\u0442\u0438\u043a\u0443 \u0441\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0445 \u0445\u0430\u043a\u0435\u0440\u043e\u0432, \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0440\u0435\u0430\u043b\u0438\u0441\u0442\u0438\u0447\u043d\u044b\u0439 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96229,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Onweerstaanbaar aantrekkelijk: hoe we een honeypot cre\u00eberden die niet kan worden ontmaskerd | ProHoster","description":"Antivirus.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster","og:description":"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:19+00:00","article:modified_time":"2020-10-09T17:42:19+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96228","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:48:22","updated":"2026-02-08 20:24:02","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/96228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=96228"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/96228\/revisions"}],"predecessor-version":[{"id":157867,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/96228\/revisions\/157867"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media\/96229"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=96228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=96228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=96228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}