Приманки-службы
Отвечает как настоящий сервер. Пускает внутрь. И не выполняет ничего.
Приманка-служба притворяется тем, что стоит на любом сервере: SSH, RDP, telnet, FTP, SMB, VNC, базой данных, системой безопасности. Она отзывается на обращение, ведёт диалог по всем правилам и даже пускает внутрь — после чего по-прежнему ничего не выполняет.
Смысл именно в этом «пускает». Пока пароль не подошёл, мы знаем только, что его перебирают. После мнимого входа видно самое ценное: что именно собирались делать.
Что мы из этого узнаём
Какие пароли перебирают. Не отдельный пароль, а список: откуда он взят, насколько свежий, под какое оборудование заточен. Заводские пары вроде admin/admin и выгрузки из недавних утечек — разные истории про разных людей.
Что делают сразу после входа. Первые команды говорят о цели больше, чем всё остальное: один осматривается, другой сразу ставит майнер, третий ищет, откуда дотянуться до соседей.
Что пытаются загрузить. Приманка забирает образец и адрес, с которого его дают. Часто этот адрес важнее самого посетителя: с него раздают вредоносное ПО всем сразу.
Куда обращаются дальше. Попытка связаться с управляющим сервером выдаёт инфраструктуру, к которой заражённые машины подключаются постоянно.
Что попадает в отчёт
| Вид | Что означает |
|---|---|
bruteforce |
перебор паролей: SSH, почта, панели управления |
attack |
эксплуатация уязвимостей, сканирование портов |
malware |
с адреса раздаётся вредоносное ПО |
Все три вида в отчёте уже живые: под них есть и собственные наблюдения, и внешние источники.
Что с этим делать
bruteforce. Ограничьте число попыток, включите второй фактор, закройте административный вход из интернета. Перебор — самое массовое, что происходит в сети, и самое простое в защите.
malware. Заблокируйте на периметре и проверьте, кто из ваших к этому адресу обращался и что оттуда получил. Здесь вопрос не в том, чтобы отгородиться, а в том, не поздно ли.
attack. Блокировка на входе.
Чего приманка не делает
Ничего не выполняет. Команды записываются и не исполняются. Файлы сохраняются и не запускаются.
Ничего не отправляет наружу. Приманка, которую взломали по-настоящему, становится источником атак. Поэтому она устроена так, чтобы взламывать было нечего, и наружу ей ходить незачем.
Эта осторожность не перестраховка. Приманка, ставшая оружием, — известный способ испортить репутацию себе и своему поставщику связи.
Обновлено