{"id":96228,"date":"2020-10-09T19:42:19","date_gmt":"2020-10-09T17:42:19","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit"},"modified":"2020-10-09T19:42:19","modified_gmt":"2020-10-09T17:42:19","slug":"nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","title":{"rendered":"Niewyobra\u017calnie atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3ry nie mo\u017ce zosta\u0107 ujawniony","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Niewyobra\u017calnie atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3ry nie mo\u017ce zosta\u0107 ujawniony\" src=\"\/wp-content\/uploads\/2020\/10\/b57d6aa03463566d8f17c4b51246a07e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Firmy antywirusowe, eksperci ds. bezpiecze\u0144stwa IT oraz entuzja\u015bci publikuj\u0105 w internecie systemy pu\u0142apki \u2014 honeypoty, aby \u201ez\u0142apa\u0107 na \u017cywca\u201d now\u0105 odmian\u0119 wirusa lub ujawni\u0107 niezwyk\u0142e taktyki haker\u00f3w. Honeypoty pojawiaj\u0105 si\u0119 tak cz\u0119sto, \u017ce cyberprzest\u0119pcy wykszta\u0142cili swoisty immunitet: szybko rozpoznaj\u0105, \u017ce maj\u0105 do czynienia z pu\u0142apk\u0105 i po prostu j\u0105 ignoruj\u0105. Aby zbada\u0107 taktyki nowoczesnych haker\u00f3w, stworzyli\u015bmy realistyczny honeypot, kt\u00f3ry przez siedem miesi\u0119cy funkcjonowa\u0142 w internecie, przyci\u0105gaj\u0105c r\u00f3\u017cnorodne ataki. O tym, jak to by\u0142o, opowiadamy w naszym badaniu \u201e<noindex><a rel=\"nofollow\" href=\"https:\/\/documents.trendmicro.com\/assets\/white_papers\/wp-caught-in-the-act-running-a-realistic-factory-honeypot-to-capture-real-threats.pdf\">Caught in the Act: Running a Realistic Factory Honeypot to Capture Real Threats<\/a><\/noindex>\u201d. Niekt\u00f3re fakty z badania przedstawiamy w tym wpisie. <\/i><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Tworzenie honeypota: lista kontrolna<\/h3>\n<p>\nG\u0142\u00f3wnym celem przy tworzeniu naszej superpu\u0142apki by\u0142o unikni\u0119cie wykrycia przez haker\u00f3w, kt\u00f3rzy wykazali ni\u0105 zainteresowanie. W tym celu nale\u017ca\u0142o przeprowadzi\u0107 szereg dzia\u0142a\u0144: <\/p>\n<ol>\n<li>Stworzenie realistycznej legendy o firmie, obejmuj\u0105cej imiona i nazwiska oraz zdj\u0119cia pracownik\u00f3w, numery telefon\u00f3w i adresy e-mail.<\/li>\n<li>Zaprojektowanie i wdro\u017cenie modelu infrastruktury przemys\u0142owej, odpowiadaj\u0105cego legendzie o dzia\u0142alno\u015bci naszej firmy. <\/li>\n<li>Podj\u0119cie decyzji, jakie us\u0142ugi sieciowe b\u0119d\u0105 dost\u0119pne z zewn\u0105trz, jednak bez otwierania podatnych port\u00f3w, aby nie wygl\u0105da\u0142o to jak pu\u0142apka dla naiwnych. <\/li>\n<li>Zorganizowanie widoczno\u015bci wycieku informacji o podatnym systemie i rozpowszechnienie tych informacji w\u015br\u00f3d potencjalnych atakuj\u0105cych.<\/li>\n<li>Wdro\u017cenie dyskretnego monitorowania dzia\u0142a\u0144 haker\u00f3w w infrastrukturze pu\u0142apki. <\/li>\n<\/ol>\n<p>\nA teraz wszystko po kolei.<\/p>\n<h3><b>Tworzymy legend\u0119<\/b><\/h3>\n<p>\nCyberprzest\u0119pcy ju\u017c przyzwyczaili si\u0119 do wielu honeypot\u00f3w, dlatego najpot\u0119\u017cniejsza ich cz\u0119\u015b\u0107 przeprowadza dog\u0142\u0119bn\u0105 analiz\u0119 ka\u017cdego podatnego systemu, aby upewni\u0107 si\u0119, \u017ce to nie jest pu\u0142apka. Z tego samego powodu d\u0105\u017cyli\u015bmy do osi\u0105gni\u0119cia nie tylko realizmu honeypota pod wzgl\u0119dem designu i aspekt\u00f3w technicznych, ale tak\u017ce do stworzenia wra\u017cenia rzeczywistej firmy.<\/p>\n<p>Zak\u0142adaj\u0105c si\u0119 w roli hipotetycznego kulhakera, opracowali\u015bmy algorytm weryfikacji, kt\u00f3ry pozwala\u0142by odr\u00f3\u017cni\u0107 rzeczywisty system od pu\u0142apki. Obejmuje to poszukiwanie adres\u00f3w IP firmy w systemach reputacyjnych, badanie historii adres\u00f3w IP wstecz, wyszukiwanie nazw i s\u0142\u00f3w kluczowych zwi\u0105zanych z firm\u0105 oraz jej kontrahentami i wieloma innymi rzeczami. W ko\u0144cu legenda wydawa\u0142a si\u0119 ca\u0142kiem przekonuj\u0105ca i atrakcyjna.<\/p>\n<p>Postanowili\u015bmy pozycjonowa\u0107 fabryk\u0119 pu\u0142apki jako ma\u0142y butik przemys\u0142owego prototypowania, dzia\u0142aj\u0105cy dla bardzo du\u017cych anonimowych klient\u00f3w z sektora wojska i lotnictwa. To zwolni\u0142o nas od trudno\u015bci prawnych zwi\u0105zanych z u\u017cywaniem istniej\u0105cej marki.<\/p>\n<p>Nast\u0119pnie musieli\u015bmy wymy\u015bli\u0107 wizj\u0119, misj\u0119 i nazw\u0119 organizacji. Zdecydowali\u015bmy, \u017ce nasza firma b\u0119dzie startupem z niewielk\u0105 liczb\u0105 pracownik\u00f3w, z kt\u00f3rych ka\u017cdy jest za\u0142o\u017cycielem. To dodawa\u0142o wiarygodno\u015bci legendzie o specjalizacji naszego biznesu, kt\u00f3ra pozwala mu pracowa\u0107 z delikatnymi projektami dla du\u017cych i wa\u017cnych klient\u00f3w. Chcieli\u015bmy, aby nasza firma wygl\u0105da\u0142a s\u0142abo pod wzgl\u0119dem cyberbezpiecze\u0144stwa, ale jednocze\u015bnie by\u0142o oczywiste, \u017ce pracujemy z wa\u017cnymi aktywami w docelowych systemach.<\/p>\n<p><img decoding=\"async\" alt=\"Niewyobra\u017calnie atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3ry nie mo\u017ce zosta\u0107 ujawniony\" src=\"\/wp-content\/uploads\/2020\/10\/cefb9d754e08689bc4cedc91efa53bdc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Zrzut ekranu strony pu\u0142apki MeTech. \u0179r\u00f3d\u0142o: Trend Micro<\/i><\/p>\n<p>Na nazw\u0119 firmy wybrali\u015bmy s\u0142owo MeTech. Stron\u0119 zrobili\u015bmy na podstawie darmowego szablonu. Obrazy wzi\u0119li\u015bmy z bank\u00f3w zdj\u0119\u0107, u\u017cywaj\u0105c najmniej popularnych i przerabiaj\u0105c je, aby by\u0142y mniej rozpoznawalne. <\/p>\n<p>Chcieli\u015bmy, aby firma wygl\u0105da\u0142a na realn\u0105, wi\u0119c trzeba by\u0142o doda\u0107 do niej pracownik\u00f3w z profesjonalnymi umiej\u0119tno\u015bciami odpowiednimi do profilu dzia\u0142alno\u015bci. Wymy\u015blili\u015bmy dla nich imiona i osobowo\u015bci, a nast\u0119pnie pr\u00f3bowali\u015bmy wybra\u0107 obrazy z bank\u00f3w zdj\u0119\u0107 zgodnie z przynale\u017cno\u015bci\u0105 etniczn\u0105. <\/p>\n<p><img decoding=\"async\" alt=\"Niewyobra\u017calnie atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3ry nie mo\u017ce zosta\u0107 ujawniony\" src=\"\/wp-content\/uploads\/2020\/10\/3b7fa0a8287500349c0a25aa464fee2a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i><i>Zrzut ekranu strony pu\u0142apki MeTech. \u0179r\u00f3d\u0142o: Trend Micro<\/i><\/i><\/p>\n<p>Aby nas nie ujawniono, szukali\u015bmy grupowych zdj\u0119\u0107 dobrej jako\u015bci, z kt\u00f3rych mo\u017cna by\u0142o wybra\u0107 odpowiednie nam twarze. Jednak potem zrezygnowali\u015bmy z tej opcji, poniewa\u017c potencjalny haker m\u00f3g\u0142 skorzysta\u0107 z wyszukiwania wstecznego obraz\u00f3w i odkry\u0107, \u017ce nasi \u201epracownicy\u201d \u017cyj\u0105 tylko w bankach zdj\u0119\u0107. Ostatecznie skorzystali\u015bmy ze zdj\u0119\u0107 fikcyjnych os\u00f3b, stworzonych za pomoc\u0105 sieci neuronowych.<\/p>\n<p>Opublikowane na stronie profile pracownik\u00f3w zawiera\u0142y istotne informacje o ich umiej\u0119tno\u015bciach technicznych, jednak unikali\u015bmy wskazywania konkretnych uczelni i miast.<br \/>\nDo tworzenia skrzynek e-mailowych skorzystali\u015bmy z serwera dostawcy hostingu, a nast\u0119pnie wynaj\u0119li\u015bmy kilka numer\u00f3w telefon\u00f3w w USA i po\u0142\u0105czyli\u015bmy je w wirtualn\u0105 central\u0119 telefoniczn\u0105 z menu g\u0142osowym i automatyczn\u0105 sekretark\u0105.<\/p>\n<h3><b>Infrastruktura honeypota<\/b><\/h3>\n<p>\nAby unikn\u0105\u0107 odkrycia, postanowili\u015bmy u\u017cy\u0107 kombinacji prawdziwego sprz\u0119tu przemys\u0142owego, fizycznych komputer\u00f3w i zabezpieczonych maszyn wirtualnych. Wyprzedzaj\u0105c fakty, powiemy, \u017ce wynik naszych dzia\u0142a\u0144 sprawdzili\u015bmy za pomoc\u0105 wyszukiwarki Shodan, kt\u00f3ra pokaza\u0142a, \u017ce honeypot wygl\u0105da jak prawdziwy system przemys\u0142owy.<\/p>\n<p><img decoding=\"async\" alt=\"Niewyobra\u017calnie atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3ry nie mo\u017ce zosta\u0107 ujawniony\" src=\"\/wp-content\/uploads\/2020\/10\/77ff6f72dacafcf9326161f2150c91b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Wynik skanowania honeypota za pomoc\u0105 Shodan. \u0179r\u00f3d\u0142o: Trend Micro<\/i><\/p>\n<p>Jako \u201esprz\u0119t\u201d dla naszej pu\u0142apki u\u017cyli\u015bmy czterech PLC:<\/p>\n<ul>\n<li> Siemens S7-1200,<\/li>\n<li>dw\u00f3ch AllenBradley MicroLogix 1100,<\/li>\n<li>Omron CP1L.<\/li>\n<\/ul>\n<p>\nTe PLC zosta\u0142y wybrane ze wzgl\u0119du na ich popularno\u015b\u0107 na rynku \u015bwiatowym system\u00f3w zarz\u0105dzania. Ka\u017cdy z tych kontroler\u00f3w u\u017cywa swojego protoko\u0142u, co pozwala\u0142o nam sprawdzi\u0107, kt\u00f3ry z PLC b\u0119dzie atakowany cz\u0119\u015bciej i czy w og\u00f3le wzbudzi czyje\u015b zainteresowanie. <\/p>\n<p><img decoding=\"async\" alt=\"Niewyobra\u017calnie atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3ry nie mo\u017ce zosta\u0107 ujawniony\" src=\"\/wp-content\/uploads\/2020\/10\/f575a4cabd0b38f1af43b8d20cc0a8d4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Sprz\u0119t naszej \u201efabryki\u201d-pu\u0142apki. \u0179r\u00f3d\u0142o: Trend Micro<\/i><\/p>\n<p>Nie tylko postawili\u015bmy sprz\u0119t i pod\u0142\u0105czyli\u015bmy go do internetu. Ka\u017cdy kontroler zaprogramowali\u015bmy do wykonywania zada\u0144, do kt\u00f3rych nale\u017ca\u0142y<\/p>\n<ul>\n<li>mieszanie,<\/li>\n<li>zarz\u0105dzanie palnikiem i ta\u015bm\u0105 transportow\u0105,<\/li>\n<li>paletyzacja z wykorzystaniem robota-manipulatora.<\/li>\n<\/ul>\n<p>\nAby proces produkcji by\u0142 realistyczny, zaprogramowali\u015bmy logik\u0119 do losowej zmiany parametr\u00f3w sprz\u0119\u017cenia zwrotnego, symulacji uruchamiania i zatrzymywania silnik\u00f3w, w\u0142\u0105czania i wy\u0142\u0105czania palnika.<\/p>\n<p>W naszej fabryce by\u0142y trzy komputery wirtualne i jeden fizyczny. Wirtualki s\u0142u\u017cy\u0142y do zarz\u0105dzania fabryk\u0105, robotem-paletyzatorem i jako robocza stacja in\u017cyniera-programisty PLC. Fizyczny komputer dzia\u0142a\u0142 jako serwer plik\u00f3w.<\/p>\n<p>Opr\u00f3cz monitorowania atak\u00f3w na PLC, chcieli\u015bmy \u015bledzi\u0107 stan program\u00f3w za\u0142adowanych na nasze urz\u0105dzenia. W tym celu stw\u00f3rzli\u015bmy interfejs, kt\u00f3ry umo\u017cliwia\u0142 szybkie ustalenie, w jaki spos\u00f3b zosta\u0142y zmodyfikowane stany naszych wirtualnych mechanizm\u00f3w wykonawczych i instalacji. Ju\u017c na etapie planowania odkryli\u015bmy, \u017ce znacznie \u0142atwiej zrealizowa\u0107 to za pomoc\u0105 programu zarz\u0105dzaj\u0105cego ni\u017c poprzez bezpo\u015brednie programowanie logiki kontrolera. Do interfejsu zarz\u0105dzania urz\u0105dzeniami naszego honeypota uzyskali\u015bmy dost\u0119p przez VNC bez has\u0142a.<\/p>\n<p>Roboty przemys\u0142owe to kluczowy komponent nowoczesnej inteligentnej produkcji. W zwi\u0105zku z tym postanowili\u015bmy doda\u0107 robota oraz stanowisko (ARM) do zarz\u0105dzania nim w sk\u0142ad sprz\u0119tu naszej fabryki-pu\u0142apki. Aby uczyni\u0107 \u201efabryk\u0119\u201d bardziej realistyczn\u0105, na stanowisku zarz\u0105dzania zainstalowali\u015bmy prawdziwe oprogramowanie, kt\u00f3re in\u017cynierowie wykorzystuj\u0105 do graficznego programowania logiki robota. Poniewa\u017c przemys\u0142owe roboty zazwyczaj znajduj\u0105 si\u0119 w izolowanej sieci wewn\u0119trznej, postanowili\u015bmy pozostawi\u0107 niechroniony dost\u0119p przez VNC tylko do stanowiska zarz\u0105dzania.<\/p>\n<p><img decoding=\"async\" alt=\"Niewyobra\u017calnie atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3ry nie mo\u017ce zosta\u0107 ujawniony\" src=\"\/wp-content\/uploads\/2020\/10\/157e4891ccf19fb93d3b925309543c9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>\u015arodowisko RobotStudio z modelem 3D naszego robota. \u0179r\u00f3d\u0142o: Trend Micro<\/i><\/p>\n<p>Na wirtualnej maszynie ze stanowiskiem zarz\u0105dzania robotem zainstalowali\u015bmy \u015brodowisko programistyczne RobotStudio od ABB Robotics. Po skonfigurowaniu RobotStudio, otworzyli\u015bmy w nim plik symulacji z naszym robotem, aby jego obraz 3D by\u0142 widoczny na ekranie. W rezultacie Shodan i inne wyszukiwarki, odkrywaj\u0105c niechroniony serwer VNC, uzyskaj\u0105 ten obraz z ekranu i poka\u017c\u0105 go tym, kt\u00f3rzy szukaj\u0105 przemys\u0142owych robot\u00f3w z otwartym dost\u0119pem do zarz\u0105dzania. <\/p>\n<p>Istot\u0105 takiego zwr\u00f3cenia uwagi na szczeg\u00f3\u0142y by\u0142a ch\u0119\u0107 stworzenia atrakcyjnego i maksymalnie realistycznego celu dla cyberprzest\u0119pc\u00f3w, kt\u00f3rzy po jego odkryciu wracaliby do niego ponownie i ponownie.<\/p>\n<p><b><\/p>\n<h3>Stanowisko in\u017cyniera<\/h3>\n<p><\/b><br \/>\nDo programowania logiki PLC dodali\u015bmy do infrastruktury komputer in\u017cynieryjny. Zainstalowali\u015bmy na nim przemys\u0142owe oprogramowanie do programowania PLC:<\/p>\n<ul>\n<li>TIA Portal dla Siemensa,<\/li>\n<li>MicroLogix dla kontrolera Allen-Bradley,<\/li>\n<li>CX-One dla Omron.<\/li>\n<\/ul>\n<p>\nZdecydowali\u015bmy, \u017ce in\u017cynieryjne stanowisko robocze nie b\u0119dzie dost\u0119pne poza sieci\u0105. Zamiast tego ustalili\u015bmy taki sam has\u0142o dla konta administratora, jak na dost\u0119pnych przez internet ARM zarz\u0105dzania robotami i ARM zarz\u0105dzania fabryk\u0105. Taka konfiguracja jest do\u015b\u0107 powszechna w wielu firmach.<br \/>\nNiestety, mimo naszych wysi\u0142k\u00f3w, \u017caden atakuj\u0105cy nie dotar\u0142 do ARM in\u017cyniera.<\/p>\n<h3>Serwer plik\u00f3w<\/h3>\n<p>\nBy\u0142 nam potrzebny jako przyn\u0119ta dla w\u0142amywaczy oraz jako \u015brodek do tworzenia kopii zapasowych naszych w\u0142asnych 'prac' w fabryce pu\u0142apce. Pozwoli\u0142o nam to wymienia\u0107 pliki z naszym honeypotem za pomoc\u0105 urz\u0105dze\u0144 USB, nie pozostawiaj\u0105c \u015blad\u00f3w w sieci pu\u0142apki. Jako system operacyjny dla serwera plik\u00f3w zainstalowali\u015bmy Windows 7 Pro, w kt\u00f3rym utworzyli\u015bmy wsp\u00f3lny folder dost\u0119pny do odczytu i zapisu dla ka\u017cdego.<\/p>\n<p>Na pocz\u0105tku nie tworzyli\u015bmy \u017cadnej hierarchii folder\u00f3w i dokument\u00f3w na serwerze plik\u00f3w. Z czasem jednak okaza\u0142o si\u0119, \u017ce atakuj\u0105cy aktywnie badaj\u0105 ten folder, wi\u0119c postanowili\u015bmy go wype\u0142ni\u0107 r\u00f3\u017cnymi plikami. W tym celu napisali\u015bmy skrypt w Pythonie, kt\u00f3ry tworzy\u0142 plik o losowym rozmiarze z jedn\u0105 z okre\u015blonych rozszerze\u0144, formuj\u0105c nazw\u0119 na bazie s\u0142ownika. <\/p>\n<p><img decoding=\"async\" alt=\"Niewyobra\u017calnie atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3ry nie mo\u017ce zosta\u0107 ujawniony\" src=\"\/wp-content\/uploads\/2020\/10\/5c1ec2c139d04200849443771b48872a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Skrypt do generowania atrakcyjnych nazw plik\u00f3w. \u0179r\u00f3d\u0142o: Trend Micro<\/i><\/p>\n<p>Po uruchomieniu skryptu uzyskali\u015bmy oczekiwany wynik w postaci folderu wype\u0142nionego plikami o bardzo interesuj\u0105cych nazwach. <\/p>\n<p><img decoding=\"async\" alt=\"Niewyobra\u017calnie atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3ry nie mo\u017ce zosta\u0107 ujawniony\" src=\"\/wp-content\/uploads\/2020\/10\/a1842a978ecb400e4390274e202af6f0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Wynik dzia\u0142ania skryptu. \u0179r\u00f3d\u0142o: Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>\u015arodowisko do monitorowania<\/h3>\n<p><\/b><br \/>\nPo\u015bwi\u0119caj\u0105c tyle wysi\u0142ku na stworzenie realistycznej firmy, po prostu nie mogli\u015bmy pozwoli\u0107 sobie na przeoczenie \u015brodowiska do monitorowania naszych 'go\u015bci'. Musieli\u015bmy zbiera\u0107 wszystkie dane w czasie rzeczywistym w taki spos\u00f3b, aby atakuj\u0105cy nie zauwa\u017cyli, \u017ce s\u0105 obserwowani. <\/p>\n<p>Zrealizowali\u015bmy to przy u\u017cyciu czterech adapter\u00f3w USB-Ethernet, czterech rozga\u0142\u0119\u017anik\u00f3w Ethernet SharkTap, Raspberry Pi 3 oraz du\u017cego zewn\u0119trznego dysku. Schemat naszej sieci wygl\u0105da\u0142 nast\u0119puj\u0105co: <\/p>\n<p><img decoding=\"async\" alt=\"Niewyobra\u017calnie atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3ry nie mo\u017ce zosta\u0107 ujawniony\" src=\"\/wp-content\/uploads\/2020\/10\/2288c39fa3c4ceee6f5f30dd012de269.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Schemat sieci honeypota z urz\u0105dzeniami do monitorowania. \u0179r\u00f3d\u0142o: Trend Micro<\/i><\/p>\n<p>Trzy rozga\u0142\u0119\u017aniki SharkTap umie\u015bcili\u015bmy w taki spos\u00f3b, aby monitorowa\u0107 ca\u0142y zewn\u0119trzny ruch do PLC, dost\u0119pnego tylko z wewn\u0119trznej sieci. Czwarty SharkTap \u015bledzi\u0142 ruch go\u015bci podatnej wirtualnej maszyny. <\/p>\n<p><img decoding=\"async\" alt=\"Niewyobra\u017calnie atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3ry nie mo\u017ce zosta\u0107 ujawniony\" src=\"\/wp-content\/uploads\/2020\/10\/9440a392352b104c27056ee00bc3b2a9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Ethernet-rozga\u0142\u0119\u017anik SharkTap oraz router Sierra Wireless AirLink RV50. \u0179r\u00f3d\u0142o: Trend Micro<\/i><\/p>\n<p>Raspberry Pi przeprowadza\u0142 codzienny zrzut ruchu. Po\u0142\u0105czenie z Internetem zorganizowali\u015bmy za pomoc\u0105 routera kom\u00f3rkowego Sierra Wireless AirLink RV50, cz\u0119sto wykorzystywanego w przedsi\u0119biorstwach przemys\u0142owych. <\/p>\n<p>Niestety, ten router nie pozwala\u0142 na selektywne blokowanie atak\u00f3w, kt\u00f3re nie odpowiada\u0142y naszym planom, dlatego do sieci dodali\u015bmy zapor\u0119 Cisco ASA 5505 w trybie przezroczystym, aby realizowa\u0107 blokady z minimalnym wp\u0142ywem na sie\u0107. <\/p>\n<p><b><\/p>\n<h3>Analiza ruchu<\/h3>\n<p><\/b><br \/>\nTshark i tcpdump s\u0105 odpowiednie do szybkiego rozwi\u0105zywania bie\u017c\u0105cych problem\u00f3w, ale w naszym przypadku ich mo\u017cliwo\u015bci by\u0142y niewystarczaj\u0105ce, poniewa\u017c mieli\u015bmy wiele gigabajt\u00f3w ruchu, kt\u00f3re analizowa\u0142o kilka os\u00f3b. Skorzystali\u015bmy z open-source'owego analizatora Moloch, opracowanego przez AOL. Je\u015bli chodzi o funkcjonalno\u015b\u0107, jest on por\u00f3wnywalny z Wiresharkiem, jednak oferuje wi\u0119cej mo\u017cliwo\u015bci wsp\u00f3\u0142pracy, opisywania i tagowania pakiet\u00f3w, eksportu i innych zada\u0144.<\/p>\n<p>Poniewa\u017c nie chcieli\u015bmy przetwarza\u0107 zebranych danych na komputerach honeypota, zrzuty PCAP by\u0142y codziennie eksportowane do magazynu AWS, sk\u0105d ju\u017c importowali\u015bmy je na maszyn\u0119 z Moloch. <\/p>\n<h3><b>Nagrywanie ekranu <\/b><\/h3>\n<p>\nAby udokumentowa\u0107 dzia\u0142ania hacker\u00f3w w naszym honeypocie, napisali\u015bmy skrypt, kt\u00f3ry w okre\u015blonych odst\u0119pach czasu robi\u0142 zrzuty ekranu z wirtualnej maszyny i, por\u00f3wnuj\u0105c je z poprzednim zrzutem, okre\u015bla\u0142, czy co\u015b si\u0119 tam dzieje czy nie. Przy wykryciu aktywno\u015bci skrypt uruchamia\u0142 nagrywanie ekranu. Takie podej\u015bcie okaza\u0142o si\u0119 najbardziej efektywne. Pr\u00f3bowali\u015bmy tak\u017ce analizowa\u0107 ruch VNC z zrzutu PCAP, aby zrozumie\u0107, jakie zmiany zasz\u0142y w systemie, ale ostatecznie wdro\u017cone przez nas nagrywanie ekranu okaza\u0142o si\u0119 prostsze i bardziej przejrzyste. <\/p>\n<p><b><\/p>\n<h3>Monitorowanie sesji VNC<\/h3>\n<p><\/b><br \/>\nDo tego wykorzystali\u015bmy Chaosreader i VNCLogger. Oba narz\u0119dzia wyci\u0105gaj\u0105 z zrzutu PCAP naci\u015bni\u0119cia klawiszy, ale VNCLogger lepiej radzi sobie z klawiszami typu Backspace, Enter, Ctrl.<\/p>\n<p>VNCLogger ma dwie wady. Po pierwsze: mo\u017ce wyci\u0105ga\u0107 klawisze tylko 'pods\u0142uchuj\u0105c' ruch na interfejsie, wi\u0119c musieli\u015bmy emulowa\u0107 dla niego sesj\u0119 VNC za pomoc\u0105 tcpreplay. Drug\u0105 wad\u0105 VNCLogger, wsp\u00f3ln\u0105 z Chaosreader, jest to, \u017ce oba narz\u0119dzia nie pokazuj\u0105 zawarto\u015bci schowka. W tym celu musieli\u015bmy skorzysta\u0107 z Wiresharka. <\/p>\n<p><b><\/p>\n<h3>Wabiemy haker\u00f3w<\/h3>\n<p><\/b><br \/>\nStworzyli\u015bmy honeypot, aby by\u0142 atakowany. W tym celu zainscenizowali\u015bmy wyciek informacji, maj\u0105cy na celu przyci\u0105gni\u0119cie uwagi potencjalnych haker\u00f3w. Na honeypocie otwarte zosta\u0142y nast\u0119puj\u0105ce porty: <\/p>\n<p><img decoding=\"async\" alt=\"Niewyobra\u017calnie atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3ry nie mo\u017ce zosta\u0107 ujawniony\" src=\"\/wp-content\/uploads\/2020\/10\/0defa27d76010837c00aa7b97e993ac0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n <br \/>\nPort RDP musia\u0142 zosta\u0107 zamkni\u0119ty wkr\u00f3tce po rozpocz\u0119ciu pracy, poniewa\u017c z powodu ogromnej ilo\u015bci skanuj\u0105cego ruchu w naszej sieci wyst\u0105pi\u0142y problemy z wydajno\u015bci\u0105.<br \/>\nTerminale VNC pocz\u0105tkowo dzia\u0142a\u0142y w trybie 'tylko do ogl\u0105dania' bez has\u0142a, a nast\u0119pnie 'przez pomy\u0142k\u0119' przestawili\u015bmy je w tryb pe\u0142nego dost\u0119pu. <\/p>\n<p>Aby przyci\u0105gn\u0105\u0107 atakuj\u0105cych, zamie\u015bcili\u015bmy dwa posty z 'wyciek\u0142ymi' informacjami o dost\u0119pnej przemys\u0142owej systemie na PasteBin.<\/p>\n<p><img decoding=\"async\" alt=\"Niewyobra\u017calnie atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3ry nie mo\u017ce zosta\u0107 ujawniony\" src=\"\/wp-content\/uploads\/2020\/10\/2db7cc5aa60da13a6bf70a6f5e88a934.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Jeden z post\u00f3w zamieszczonych na PasteBin w celu przyci\u0105gni\u0119cia atak\u00f3w. \u0179r\u00f3d\u0142o: Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>Ataki<\/h3>\n<p><\/b><br \/>\nHoneypot by\u0142 online przez oko\u0142o siedem miesi\u0119cy. Pierwszy atak mia\u0142 miejsce miesi\u0105c po uruchomieniu honeypota. <\/p>\n<p><b>Skanery<\/b><\/p>\n<p>By\u0142o du\u017co ruchu od skaner\u00f3w znanych firm \u2014 ip-ip, Rapid, Shadow Server, Shodan, ZoomEye i innych. By\u0142o ich tak du\u017co, \u017ce musieli\u015bmy je wykluczy\u0107 <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/pl\/lir\/ipv4\/\"   title=\"adresy IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"676\">adresy IP<\/a> z analizy: 610 z 9452 lub 6,45% wszystkich unikalnych adres\u00f3w IP nale\u017ca\u0142o do ca\u0142kiem legalnych skaner\u00f3w.<\/p>\n<p><b>Oszu\u015bci<\/b><\/p>\n<p>Jednym z najwi\u0119kszych ryzyk, z kt\u00f3rymi musieli\u015bmy si\u0119 zmierzy\u0107, by\u0142o wykorzystanie naszego systemu do cel\u00f3w przest\u0119pczych: do zakupu smartfon\u00f3w przez konto abonenta, wyp\u0142acania mil linii lotniczych za pomoc\u0105 kart podarunkowych i innych rodzaj\u00f3w oszustw.<\/p>\n<p><b>Kopacze<\/b><\/p>\n<p>Jednym z pierwszych odwiedzaj\u0105cych nasz system okaza\u0142 si\u0119 kopacz. Zainstalowa\u0142 na nim oprogramowanie do kopania Monero. Du\u017co na naszym konkretnej systemie by nie zarobi\u0142 z powodu niskiej wydajno\u015bci. Jednak je\u015bli po\u0142\u0105czy si\u0119 wysi\u0142ki kilku, a nawet setek takich system\u00f3w, mog\u0142oby to by\u0107 ca\u0142kiem op\u0142acalne. <\/p>\n<p><b>Ransomware <\/b><\/p>\n<p>Podczas pracy honipota dwa razy mieli\u015bmy do czynienia z prawdziwymi wirusami-hakerami. W pierwszym przypadku by\u0142 to Crysis. Jego operatorzy weszli do systemu przez VNC, a nast\u0119pnie zainstalowali TeamViewer, kt\u00f3rego u\u017cyli do dalszych dzia\u0142a\u0144. Czekaj\u0105c na wiadomo\u015b\u0107 z \u017c\u0105daniem okupu w wysoko\u015bci 10 tys. dolar\u00f3w w BTC, skontaktowali\u015bmy si\u0119 z przest\u0119pcami, prosz\u0105c ich o deszyfrowanie jednego z plik\u00f3w. Spe\u0142nili pro\u015bb\u0119 i powt\u00f3rzyli \u017c\u0105danie okupu. Uda\u0142o nam si\u0119 zredukowa\u0107 kwot\u0119 do 6 tys. dolar\u00f3w, po czym po prostu przywr\u00f3cili\u015bmy system na wirtualnej maszynie, poniewa\u017c uzyskali\u015bmy wszystkie niezb\u0119dne informacje. <\/p>\n<p>Drugim hakerem okaza\u0142 si\u0119 Phobos. Haker, kt\u00f3ry go zainstalowa\u0142, przez godzin\u0119 przeszukiwa\u0142 system plik\u00f3w honipota i skanowa\u0142 sie\u0107, a nast\u0119pnie ostatecznie zainstalowa\u0142 ransomware. <br \/>\nTrzecia atak ransomware okaza\u0142 si\u0119 fa\u0142szywy. Nieznany 'haker' pobra\u0142 na nasz system plik haha.bat, po czym przez jaki\u015b czas obserwowali\u015bmy, jak pr\u00f3buje go uruchomi\u0107. Jedn\u0105 z pr\u00f3b by\u0142o zmienienie nazwy haha.bat na haha.rnsmwr. <\/p>\n<p><img decoding=\"async\" alt=\"Niewyobra\u017calnie atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3ry nie mo\u017ce zosta\u0107 ujawniony\" src=\"\/wp-content\/uploads\/2020\/10\/cab8571ce84fd25eed10d3f14ed3bff6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>'Haker' zwi\u0119ksza\u0142 z\u0142o\u015bliwo\u015b\u0107 pliku bat, zmieniaj\u0105c jego rozszerzenie na .rnsmwr. \u0179r\u00f3d\u0142o: Trend Micro<\/i><\/p>\n<p>Kiedy batnik w ko\u0144cu zacz\u0105\u0142 si\u0119 uruchamia\u0107, 'haker' edytowa\u0142 go, zwi\u0119kszaj\u0105c okup z 200 do 750 dolar\u00f3w. Po tym 'zaszyfrowa\u0142' wszystkie pliki, zostawi\u0142 na pulpicie wiadomo\u015b\u0107 z \u017c\u0105daniem okupu i ulotni\u0142 si\u0119, zmieniaj\u0105c has\u0142a do naszego VNC. <\/p>\n<p>Po kilku dniach haker wr\u00f3ci\u0142, aby przypomnie\u0107 o sobie, uruchomi\u0142 batnik, kt\u00f3ry otwiera\u0142 wiele okien z pornograficzn\u0105 stron\u0105. Najwyra\u017aniej w ten spos\u00f3b pr\u00f3bowa\u0142 przyci\u0105gn\u0105\u0107 uwag\u0119 do swojego \u017c\u0105dania.<\/p>\n<p><b><\/p>\n<h3>Podsumowanie<\/h3>\n<p><\/b><br \/>\nW trakcie badania okaza\u0142o si\u0119, \u017ce jak tylko informacje o podatno\u015bci zosta\u0142y opublikowane, honipot przyci\u0105gn\u0105\u0142 uwag\u0119, a aktywno\u015b\u0107 ros\u0142a z dnia na dzie\u0144. Aby pu\u0142apka przyci\u0105gn\u0119\u0142a uwag\u0119, musieli\u015bmy dopu\u015bci\u0107 do wielu narusze\u0144 bezpiecze\u0144stwa naszej fikcyjnej firmy. Niestety, taka sytuacja nie jest rzadko\u015bci\u0105 w\u015br\u00f3d wielu realnych firm, kt\u00f3re nie maj\u0105 etatowych pracownik\u00f3w IT i ochrony informacji.<\/p>\n<p>W og\u00f3lnym przypadku organizacje powinny stosowa\u0107 zasad\u0119 najmniejszych przywilej\u00f3w, podczas gdy my wprowadzili\u015bmy jej ca\u0142kowite przeciwie\u0144stwo, aby przyci\u0105gn\u0105\u0107 cyberprzest\u0119pc\u00f3w. Im d\u0142u\u017cej obserwowali\u015bmy ataki, tym bardziej wyrafinowane stawa\u0142y si\u0119 w por\u00f3wnaniu do standardowych metod testowania penetracyjnego.<\/p>\n<p>I co najwa\u017cniejsze: wszystkie te ataki zako\u0144czy\u0142yby si\u0119 niepowodzeniem, gdyby podczas konfiguracji sieci wprowadzono odpowiednie \u015brodki bezpiecze\u0144stwa. Organizacje powinny dba\u0107 o to, aby ich sprz\u0119t i komponenty infrastruktury przemys\u0142owej nie by\u0142y dost\u0119pne z internetu, tak jak specjalnie zrobili\u015bmy w naszej pu\u0142apce. <\/p>\n<p>Chocia\u017c nie zarejestrowali\u015bmy \u017cadnego ataku na stanowisko in\u017cyniera, mimo \u017ce u\u017cywano tego samego has\u0142a lokalnego administratora na wszystkich komputerach, warto unika\u0107 takiej praktyki, aby zminimalizowa\u0107 mo\u017cliwo\u015b\u0107 intruzji. S\u0142abe zabezpieczenia stanowi\u0105 dodatkowe zaproszenie do ataku na systemy przemys\u0142owe, kt\u00f3re od dawna budz\u0105 zainteresowanie cyberprzest\u0119pc\u00f3w.<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/trendmicro\/blog\/490406\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0418\u0411-\u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u044d\u043d\u0442\u0443\u0437\u0438\u0430\u0441\u0442\u044b \u0432\u044b\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0432 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0441\u0438\u0441\u0442\u0435\u043c\u044b-\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0438 \u2014 \u0445\u0430\u043d\u0438\u043f\u043e\u0442\u044b, \u0447\u0442\u043e\u0431\u044b \u00ab\u043f\u043e\u0439\u043c\u0430\u0442\u044c \u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb \u0441\u0432\u0435\u0436\u0443\u044e \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0438\u0440\u0443\u0441\u0430 \u0438\u043b\u0438 \u0432\u044b\u044f\u0432\u0438\u0442\u044c \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u0443\u044e \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0443\u044e \u0442\u0430\u043a\u0442\u0438\u043a\u0443. \u0425\u0430\u043d\u0438\u043f\u043e\u0442\u044b \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a \u0447\u0430\u0441\u0442\u043e, \u0447\u0442\u043e \u0443 \u043a\u0438\u0431\u0435\u0440\u043f\u0440\u0435\u0441\u0442\u0443\u043f\u043d\u0438\u043a\u043e\u0432 \u0432\u044b\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0441\u044f \u0441\u0432\u043e\u0435\u043e\u0431\u0440\u0430\u0437\u043d\u044b\u0439 \u0438\u043c\u043c\u0443\u043d\u0438\u0442\u0435\u0442: \u043e\u043d\u0438 \u0431\u044b\u0441\u0442\u0440\u043e \u0432\u044b\u044f\u0432\u043b\u044f\u044e\u0442, \u0447\u0442\u043e \u043f\u0435\u0440\u0435\u0434 \u043d\u0438\u043c\u0438 \u043b\u043e\u0432\u0443\u0448\u043a\u0430 \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0433\u043d\u043e\u0440\u0438\u0440\u0443\u044e\u0442 \u0435\u0451. \u0427\u0442\u043e\u0431\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u044c \u0442\u0430\u043a\u0442\u0438\u043a\u0443 \u0441\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0445 \u0445\u0430\u043a\u0435\u0440\u043e\u0432, \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0440\u0435\u0430\u043b\u0438\u0441\u0442\u0438\u0447\u043d\u044b\u0439 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96229,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Niezwykle atrakcyjny: jak stworzyli\u015bmy honeypot, kt\u00f3rego nie mo\u017cna ujawn\u0107 | ProHoster","description":"Antywirusowe.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster","og:description":"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:19+00:00","article:modified_time":"2020-10-09T17:42:19+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96228","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:48:22","updated":"2026-02-08 20:24:02","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/96228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=96228"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/96228\/revisions"}],"predecessor-version":[{"id":157867,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/96228\/revisions\/157867"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/96229"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=96228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=96228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=96228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}