Honeytoken ve Aldatma Tuzağı Tetiklenme Müdahalesi
Honey-SPN (EID 4769), canary token callback, honey-hesap oturumu (EID 4624/4625/4768) veya AD decoy nesne erişimi (EID 4662) gibi deception tuzaklarından biri tetiklendiğinde triaj, kapsam belirleme, saldırganı izolasyon ve deception altyapısının güncellenmesi adımlarını yürütür.
Prepare
8 adım- Tuzak envanteri oluştur ve güncelle
Her aktif tuzak için `token_id`, `token_type` (DNS/belge/AWS-key/honey-SPN/decoy-user), `location`, `expected_alert_channel`, `last_rotation` ve `owner` alanlarını içeren envanteri periyodik doğrula; eksik envanter durumunda tetiklenme ile yanlış pozitif ayırt edilemez
- Denetim altyapısını doğrula
GPO'da şu olayların toplandığını teyit et: EID 4769 (Kerberos TGS isteği), EID 4662 (DS nesnesi erişimi), EID 4768/4624/4625 (honey-hesap oturum), EID 4663 (honey-file erişimi); SACL'ın decoy nesnede yapılandırıldığını ve SIEM kurallarının (DEC-001…DEC-009) aktif olduğunu doğrula
- Honey-SPN kur ve gerçekçi kıl
`New-ADUser` ile gerçek servise benzer isimde servis hesabı oluştur, `Set-ADUser -ServicePrincipalNames @{Add="MSSQLSvc/fakesql01.corp.local:1433"}` ile SPN kaydet; `lastLogon`, `logonCount`, `pwdLastSet` değerlerini zamanlanmış görevle simüle et; `logonHours` ile mesai dışı girişi kısıtla
- AD decoy nesnesi kur
Deploy-Deception veya manuel yöntemle decoy kullanıcı/grup oluştur; SACL'da GUID `d07da11f-8a3d-42b6-b0aa-76c962be719a` (x500uniqueIdentifier) üzerinde `Herkes` için okuma denetimi ekle; bu GUID yalnızca PowerView/SharpView gibi toplu tarama araçları tarafından sorgulanır, normal yönetim araçları tetiklemez
- Canary token yerleştir
SYSVOL/NETLOGON, yönetici masaüstü, `.aws/credentials`, ağ paylaşımları ve e-posta ile dağıtılan belgeler gibi saldırgan geçiş yollarına canarytokens.org veya self-hosted token'lar yerleştir; uyarı kanalını (e-posta/webhook/SIEM) test et