Honeypots, Honeytoken, Пентест

Honeytoken на каждый угол: как поймать атакующего за руку

Бро, слушай. Прилетаешь в инфру — что первым делом смотришь? Конфиги, .env, S3-бакеты, шары, AD-объекты. Атакующий делает ровно то же самое. Разница только в том, что если ты грамотно расставил ловушки заранее — этот тип спалится на первом же чихе. Вот об этом и погутарим.

Точка входа: что такое honeytoken

Honeytoken — это фейковая, но убедительная «вкусняшка»: AWS-ключ, доменный юзер, запись в БД, документ-приманка, URL в конфиге. Ценность нулевая, а вот триггер — железобетонный: легитимный юзер её никогда не трогает, значит любое касание = 100% сигнал тревоги, без ложняков.

Логика простая и наглая: создал → закинул туда, где роется чужой → он клюнул → ты получил алерт с IP, юзер-агентом и таймстампом. Это дешевле любого поведенческого детекта, потому что тебе не нужна модель аномалий — сработал факт использования, и точка.

Куда сувать приманки — по слоям

Cloud / AWS. Canarytokens.org генерит тебе валидные на вид AWS API-ключи (access key + secret), которые ты раскидываешь по приватным репам, дев-машинам, CI/CD пайплайнам. Как только кто-то дёргает aws sts get-caller-identity с этими креды — бам, алерт летит тебе на почту/Slack. Кстати сам вектор проверки атакующим именно такой — это же первое, что он делает с найденным ключом, чтобы понять, кто он в системе.

Команда для атакующего (и для тебя, чтобы понимать, на чём он спалится):

Как только это долетает до реального AWS API — CloudTrail фиксирует Access Key ID, и ты видишь source IP прямо в алерте.

Active Directory / Entra ID. Тут дичь поинтереснее — заводишь honey-аккаунт: svc_backup, TempAdmin, что-то с виду вкусное для LDAP-энумерации и Kerberoasting. MITRE D3FEND это официально описывает как технику Decoy User Credential (D3-DUC). Заводишь SPN на этот аккаунт — и любой, кто дёрнет:

— спалится моментально, потому что легитимных обращений к этому SPN быть не должно. Microsoft Defender for Identity (MDI) заточен именно под это: настраиваешь honeytoken-аккаунт, MDI мониторит Logon/Logoff события с этим Username и шлёт алерт в Sentinel.

Фишка от старика: атакующие гоняют HoneypotBuster, чтобы вычислить твои приманки по атрибутам (lastLogonTimestamp, description, отсутствие реальной активности). Значит — рандомизируй атрибуты, имитируй лёгкую активность (скрипт, который раз в неделю логинится и делает пару безобидных действий), не оставляй аккаунт «стерильным».

Файлы и документы. Canarytokens умеет вшивать триггер в Word/PDF/Excel — файл открылся, DNS-запрос или HTTP-callback улетел тебе, даже без макросов. Раскидываешь по шарам с названиями типа Зарплаты_2026.xlsx, passwords_backup.docx — жадность атакующего работает на тебя.

Web / API. Фейковый эндпоинт /admin/backup.zip, фейковый JWT в комментарии кода, «забытый» .git/config с токеном на приватный репо — всё это honeytoken-паттерн. GitGuardian гоняет целые воркшопы под это дело — секреты-приманки специально коммитят в паблик, чтобы поймать скан-боты и ручных сканеров.

Как строить процесс, чтобы не было пшика

Мало раскидать — надо централизовать реакцию, иначе алерт умрёт в спаме:

  • Уникальный токен на каждую точку — если сработало, ты сразу знаешь, где протекло.
  • Один канал алертинга под всё (Sentinel/SIEM/Slack-webhook), не размазывай по десяти сервисам.
  • Плейбук: кто валидирует хит, кто дёргает контекст из логов, кто ротирует соседние секреты — это должно быть расписано ДО инцидента, а не в панике.
  • Ротация honeytoken-ов — если атакующий вычислил паттерн один раз, он не должен ловиться второй раз на тех же граблях.

По ROI: honeytoken почти не даёт ложных срабатываний, потому что легитимных причин трогать приманку в принципе не существует. Это самый дешёвый high-fidelity детект, который ты можешь воткнуть за один вечер.

Советы:

  1. Заводи AWS honey-key через canarytokens.org и кидай в приватный репо + дев-машину — проверь, что алерт реально долетает до тебя, а не в спам.
  2. Собери honey-аккаунт в AD с приманкой на SPN, погоняй сам Kerberoast против себя — убедись, что MDI/Sentinel ловит момент.
  3. Прогони HoneypotBuster против своих же приманок — если он их находит, значит и противник найдёт, надо маскировать атрибуты.
  4. Вшей canary-документ в шару с «зарплатами» — старая песня, но работает железно на инсайдера или на боковое движение.
  5. Настрой единый плейбук триажа — без него алерт красивый, а толку с гулькин нос.

Расставили — теперь ждём, кто клюнет. Тишина в терминале — это не покой, это засада.

Honeytoken на каждый угол: как поймать атакующего за руку

На этом всё. Всем хорошего дня!