Los honeypots son dispositivos de seguridad cuyo valor reside en ser sondeados y comprometidos. Los honeypots tradicionales son servidores (o dispositivos que exponen servicios de servidor) que esperan pasivamente a ser atacados. Los honeypots de cliente son dispositivos de seguridad activos que buscan servidores maliciosos que atacan a los clientes. El honeypot de cliente se hace pasar por un cliente e interactúa con el servidor para examinar si se ha producido un ataque. A menudo, los honeypots de cliente se centran en los navegadores web, pero cualquier cliente que interactúe con servidores puede formar parte de un honeypot de cliente (por ejemplo, FTP, correo electrónico, SSH, etc.).
Existen varios términos para describir los honeypots de cliente. Además de honeypot de cliente, que es la clasificación genérica, honeyclient es otro término comúnmente utilizado y aceptado. Sin embargo, hay un matiz importante, ya que "honeyclient" es en realidad un homógrafo que también podría referirse a la primera implementación conocida de honeypot de cliente de código abierto (véase más abajo), aunque esto debería quedar claro por el contexto.
Arquitectura
Un honeypot para clientes se compone de tres elementos. El primero, un gestor de colas, se encarga de crear una lista de servidores que el cliente puede visitar. Esta lista se puede generar, por ejemplo, mediante rastreo web. El segundo elemento es el propio cliente, que puede realizar solicitudes a los servidores identificados por el gestor de colas. Tras la interacción con el servidor, el tercer elemento, un motor de análisis, se encarga de determinar si se ha producido un ataque contra el honeypot.
Además de estos componentes, los honeypots para clientes suelen estar equipados con algún tipo de estrategia de contención para evitar que los ataques exitosos se propaguen más allá del honeypot. Esto generalmente se logra mediante el uso de firewalls y entornos aislados (sandboxes) de máquinas virtuales .
De forma análoga a los honeypots de servidor tradicionales, los honeypots de cliente se clasifican principalmente según su nivel de interacción: alto o bajo. Esto indica el nivel de interacción funcional que el servidor puede utilizar con el honeypot del cliente. Además, existen nuevos enfoques híbridos que combinan técnicas de detección de alta y baja interacción.
Alta interacción
Los honeypots de cliente de alta interacción son sistemas completamente funcionales, comparables a sistemas reales con clientes reales. Por lo tanto, no presentan limitaciones funcionales (aparte de la estrategia de contención). Los ataques a estos honeypots se detectan mediante la inspección del estado del sistema tras la interacción con un servidor. La detección de cambios en el honeypot puede indicar la ocurrencia de un ataque que ha explotado una vulnerabilidad del cliente. Un ejemplo de dicho cambio es la presencia de un archivo nuevo o modificado.
High interaction client honeypots are very effective at detecting unknown attacks on clients. However, the tradeoff for this accuracy is a performance hit from the amount of system state that has to be monitored to make an attack assessment. Also, this detection mechanism is prone to various forms of evasion by the exploit. For example, an attack could delay the exploit from immediately triggering (time bombs) or could trigger upon a particular set of conditions or actions (logic bombs). Since no immediate, detectable state change occurred, the client honeypot is likely to incorrectly classify the server as safe even though it did successfully perform its attack on the client. Finally, if the client honeypots are running in virtual machines, then an exploit may try to detect the presence of the virtual environment and cease from triggering or behave differently.
Capture-HPC
Capture is a high interaction client honeypot developed by researchers at Victoria University of Wellington, NZ. Capture differs from existing client honeypots in various ways. First, it is designed to be fast. State changes are being detected using an event based model allowing to react to state changes as they occur. Second, Capture is designed to be scalable. A central Capture server is able to control numerous clients across a network. Third, Capture is supposed to be a framework that allows to utilize different clients. The initial version of Capture supports Internet Explorer, but the current version supports all major browsers (Internet Explorer, Firefox, Opera, Safari) as well as other HTTP aware client applications, such as office applications and media players.
HoneyClient
HoneyClient is a web browser based (IE/FireFox) high interaction client honeypot designed by Kathy Wang in 2004 and subsequently developed at MITRE. It was the first open source client honeypot and is a mix of Perl, C++, and Ruby. HoneyClient is state-based and detects attacks on Windows clients by monitoring files, process events, and registry entries. It has integrated the Capture-HPC real-time integrity checker to perform this detection. HoneyClient also contains a crawler, so it can be seeded with a list of initial URLs from which to start and can then continue to traverse web sites in search of client-side malware.
HoneyMonkey (dead since 2010)
HoneyMonkey HoneyMonkey es un honeypot de cliente de alta interacción basado en navegador web (IE), implementado por Microsoft en 2005. No está disponible para su descarga. HoneyMonkey se basa en el estado y detecta ataques a clientes mediante el monitoreo de archivos, el registro y los procesos. Una característica única de HoneyMonkey es su enfoque por capas para interactuar con los servidores con el fin de identificar exploits de día cero. Inicialmente, HoneyMonkey rastrea la web con una configuración vulnerable. Una vez identificado un ataque, el servidor se vuelve a examinar con una configuración completamente parcheada. Si el ataque aún se detecta, se puede concluir que utiliza un exploit para el cual aún no se ha publicado ningún parche y, por lo tanto, es bastante peligroso.
SHELIA (fallecida desde 2009)
SheliaSHELIA es un honeypot de cliente de alta interacción desarrollado por Joan Robert Rocaspana en la Universidad Libre de Ámsterdam . Se integra con un lector de correo electrónico y procesa cada correo que recibe (URLs y archivos adjuntos). Según el tipo de URL o archivo adjunto recibido, abre una aplicación cliente diferente (por ejemplo, navegador, aplicación de oficina, etc.). Monitorea si se ejecutan instrucciones ejecutables en el área de datos de la memoria (lo que indicaría que se ha activado una vulnerabilidad de desbordamiento de búfer ). Con este enfoque, SHELIA no solo puede detectar vulnerabilidades, sino que también puede evitar que se activen.
UW Spycrawler
El SpycrawlerDesarrollado en la Universidad de Washington, Spycrawler es otro honeypot de cliente de alta interacción basado en navegador (Mozilla), creado por Moshchuk et al. en 2005. Este honeypot no está disponible para su descarga. Spycrawler se basa en el estado y detecta ataques a clientes mediante el monitoreo de archivos, procesos, registro y fallos del navegador. Su mecanismo de detección se basa en eventos. Además, incrementa el tiempo de ejecución de la máquina virtual en la que opera para contrarrestar (o reducir el impacto de) las bombas de tiempo.
Buscador de exploits web
Foro Económico MundialWEF es una implementación de detección automática de descargas no autorizadas en un entorno virtualizado, desarrollada por Thomas Müller, Benjamin Mack y Mehmet Arziman, tres estudiantes de la Hochschule der Medien (HdM) de Stuttgart durante el semestre de verano de 2006. WEF puede utilizarse como una HoneyNet activa con una arquitectura de virtualización completa subyacente para revertir la instalación de máquinas virtualizadas comprometidas.
Baja interacción
Los honeypots de cliente de baja interacción se diferencian de los de alta interacción en que no utilizan un sistema real completo, sino clientes ligeros o simulados para interactuar con el servidor (en el ámbito de los navegadores, son similares a los rastreadores web). Las respuestas de los servidores se examinan directamente para determinar si se ha producido un ataque. Esto se puede hacer, por ejemplo, analizando la respuesta en busca de cadenas maliciosas.
Los honeypots de cliente de baja interacción son más fáciles de implementar y operar que los de alta interacción, y además ofrecen un mejor rendimiento. Sin embargo, es probable que tengan una menor tasa de detección, ya que los ataques deben ser conocidos por el honeypot para que este pueda detectarlos; es probable que los ataques nuevos pasen desapercibidos. También presentan el problema de la evasión por parte de exploits, que puede verse agravado por su simplicidad, lo que facilita que un exploit detecte la presencia del honeypot.
HoneyC
HoneyCHoneyC es un honeypot de cliente de baja interacción desarrollado en la Universidad Victoria de Wellington por Christian Seifert en 2006. Es un framework de código abierto independiente de la plataforma, escrito en Ruby. Actualmente se centra en controlar un simulador de navegador web para interactuar con servidores. Los servidores maliciosos se detectan examinando estáticamente la respuesta del servidor web en busca de cadenas maliciosas mediante el uso de firmas de Snort.
Araña mono (muerta desde 2008)
Mono-arañaMonkey-Spider es un honeypot de cliente de baja interacción desarrollado inicialmente en la Universidad de Mannheim por Ali Ikinci. Se trata de un honeypot de cliente basado en rastreadores que inicialmente utiliza soluciones antivirus para detectar malware. Se afirma que es rápido y ampliable con otros mecanismos de detección. El proyecto comenzó como una tesis de grado y se continúa y publica como software libre bajo la licencia GPL .
PhoneyC (fallecido desde 2015)
FalsoCPhoneyC es un cliente de baja interacción desarrollado por Jose Nazario. Imita navegadores web legítimos y puede comprender contenido dinámico desofuscando el contenido malicioso para su detección. Además, PhoneyC emula vulnerabilidades específicas para identificar el vector de ataque . PhoneyC es un marco modular que permite el estudio de páginas HTTP maliciosas y comprende las vulnerabilidades modernas y las técnicas de los atacantes.
SpyBye
SpyByeSpyBye es un honeypot de cliente de baja interacción desarrollado por Niels Provos . Permite a un administrador web determinar si un sitio web es malicioso mediante un conjunto de heurísticas y el escaneo de contenido con el motor ClamAV .
Matón
MatónThug es un honeypot de cliente de baja interacción desarrollado por Angelo Dell'Aera. Emula el comportamiento de un navegador web y se centra en la detección de páginas web maliciosas. La herramienta utiliza el motor JavaScript V8 de Google e implementa su propio Modelo de Objetos del Documento (DOM). Las características más importantes y únicas de Thug son: el módulo de manejo de controles ActiveX (módulo de vulnerabilidades) y las capacidades de análisis estático y dinámico (mediante el Árbol de Sintaxis Abstracta y el analizador de shellcode Libemu). Thug está escrito en Python bajo la Licencia Pública General GNU.
YALIH
YALIH (Otro cliente Honeyclient de baja interacción)YALIH es un honeypot de cliente de baja interacción desarrollado por Masood Mansoori del capítulo de honeynet de la Universidad Victoria de Wellington, Nueva Zelanda, diseñado para detectar sitios web maliciosos mediante técnicas de firma y coincidencia de patrones. YALIH tiene la capacidad de recopilar URL sospechosas de bases de datos de sitios web maliciosos, la API de Bing, la bandeja de entrada y la carpeta de SPAM a través de los protocolos POP3 e IMAP. Puede realizar la extracción, desofuscación y desminificación de scripts de Javascript incrustados en un sitio web, y puede emular agentes de navegador y referencias, además de gestionar redirecciones, cookies y sesiones. Su agente de visitante puede obtener un sitio web desde múltiples ubicaciones para eludir ataques de geolocalización y enmascaramiento de IP. YALIH también puede generar firmas automatizadas para detectar variaciones de un ataque. YALIH está disponible como proyecto de código abierto.
miniC
miniCminiC es un honeypot de cliente de baja interacción basado en el recuperador wget y el motor Yara. Está diseñado para ser ligero, rápido y adecuado para la recuperación de un gran número de sitios web. miniC permite configurar y simular el referrer, el agente de usuario, el idioma de aceptación y algunas otras variables. miniC fue diseñado en la sección de New Zealand Honeynet de la Universidad Victoria de Wellington.
Honeypots híbridos para clientes
Los honeypots híbridos para clientes combinan honeypots de baja y alta interacción para aprovechar las ventajas de ambos enfoques.
HoneySpider (muerta desde 2013)
La araña de mielLa red es un honeypot de cliente híbrido desarrollado como una empresa conjunta entre NASK/CERT Polska , GOVCERT.NL [ 1 ] y SURFnet . [ 2 ] El objetivo del proyecto es desarrollar un sistema completo de honeypot de cliente, basado en soluciones de honeypot de cliente existentes y un rastreador especialmente para el procesamiento masivo de URL.
Referencias
Literatura
- Jan Göbel, Andreas Dewald, Client-Honeypots: exploración de sitios web maliciosos , Oldenbourg Verlag 2010, ISBN 978-3-486-70526-3Este libro en Amazon
Papeles
- M. Egele, P. Wurzinger, C. Kruegel y E. Kirda, Defensa de los navegadores contra descargas automáticas: mitigación de ataques de inyección de código por dispersión de memoria, Secure Systems Lab, 2009, p. Disponible en iseclab.org , consultado el 15 de mayo de 2009.
- Feinstein, Ben. Caffeine Monkey: Recopilación, detección y análisis automatizados de JavaScript. BlackHat USA. Las Vegas, 2007.
- Ikinci, A, Holz, T., Freiling, FC : Monkey-Spider: Detección de sitios web maliciosos con honeyclients de baja interacción . Sicherheit 2008: 407-421 Archivado el 2 de enero de 2013 en Wayback Machine ,
- Moshchuk, A., Bragin, T., Gribble, SD y Levy, HM Un estudio basado en rastreadores de software espía en la web . En 13.º Simposio Anual sobre Seguridad de Redes y Sistemas Distribuidos (NDSS). San Diego, 2006. The Internet Society .
- Provos, N., Holz, T. Honeypots virtuales: del seguimiento de botnets a la detección de intrusiones . Addison-Wesley. Boston, 2007.
- Provos, N., Mavrommatis, P., Abu Rajab, M., Monrose, F. Todos tus iFRAMEs apuntan a nosotros . Informe técnico de Google. Google, Inc., 2008.
- Provos, N., McNamee, D., Mavrommatis, P., Wang, K., Modadugu, N. El fantasma en el navegador: análisis del malware basado en la web . Actas de HotBots 2007. Cambridge, abril de 2007. USENIX.
- Seifert, C., Endicott-Popovsky, B., Frincke, D. , Komisarczuk, P., Muschevici, R. y Welch, I., Justificación de la necesidad de protocolos preparados para análisis forense: un estudio de caso sobre la identificación de servidores web maliciosos mediante honeypots de cliente. En la 4.ª Conferencia Internacional Anual IFIP WG 11.9 sobre Análisis Forense Digital, Kioto, 2008.
- Seifert, C. Conoce a tu enemigo: Detrás de escena de los servidores web maliciosos. El proyecto Honeynet. 2007.
- Seifert, C., Komisarczuk, P. y Welch, I. Aplicación del paradigma del algoritmo divide y vencerás para mejorar la velocidad de detección de honeypots de clientes de alta interacción . XXIII Simposio Anual de la ACM sobre Computación Aplicada. Ceará, Brasil, 2008.
- Seifert, C., Steenson, R., Holz, T., Yuan, B., Davis, MA. Conozca a su enemigo: servidores web maliciosos . El proyecto Honeynet. 2007. (Disponible en honeynet.org )
- Seifert, C., Welch, I. y Komisarczuk, P. HoneyC: El honeypot de cliente de baja interacción . Actas del NZCSRCS 2007. Universidad de Waikato , Hamilton, Nueva Zelanda. Abril de 2007.
- C. Seifert, V. Delwadia, P. Komisarczuk, D. Stirling e I. Welch, Estudio de medición sobre servidores web maliciosos en el dominio .nz, en la 14.ª Conferencia Australasiática sobre Seguridad y Privacidad de la Información (ACISP), Brisbane, 2009.
- C. Seifert, P. Komisarczuk e I. Welch, Curva de costos de verdaderos positivos: un método de evaluación basado en costos para honeypots de clientes de alta interacción, en SECURWARE, Atenas, 2009.
- C. Seifert, P. Komisarczuk e I. Welch, Identificación de páginas web maliciosas con heurísticas estáticas, en Austalasian Telecommunication Networks and Applications Conference, Adelaide, 2008.
- Stuurman, Thijs, Verduin, Alex. Honeyclients: método de detección de baja interacción. Informe Técnico. Universidad de Ámsterdam. Febrero de 2008.
- Wang, Y.-M., Beck, D., Jiang, X., Roussev, R., Verbowski, C., Chen, S. y King, S. Patrullaje web automatizado con Strider HoneyMonkeys: detección de sitios web que explotan vulnerabilidades del navegador . En 13.º Simposio Anual sobre Seguridad de Redes y Sistemas Distribuidos (NDSS). San Diego, 2006. The Internet Society.
- Zhuge, Jianwei, Holz, Thorsten, Guo, Jinpeng, Han, Xinhui, Zou, Wei. Estudio de sitios web maliciosos y la economía sumergida en la web china . Actas del Taller de 2008 sobre la Economía de la Seguridad de la Información. Hannover, junio de 2008.
Presentaciones
- Presentación de Websense sobre su infraestructura Honeyclient y la próxima generación de Honeyclients en la que están trabajando actualmente; abril de 2008 en RSA-2008.
- El proyecto Honeynet
- Virtuelle Leimrouten (en alemán)
- Vídeo de la presentación de Michael Davis sobre la estrategia de captación de clientes en HITB 2006.
- Vídeo de la presentación de HoneyClient por Kathy Wang en Recon 2005.
- Vídeo de la presentación de Wolfgarten en la conferencia de la CCC.
Sitios
- ^ https://web.archive.org/web/20100131222145/https://projects.honeynet.org/capture-hpc
- ^ https://web.archive.org/web/20071204172932/http://handlers.dshield.org/rdanford/pub/2nd_generation_honeyclients.ppt
- ^ https://web.archive.org/web/20100131222101/https://projects.honeynet.org/honeyc/
- ^ https://archive.today/20070410162806/http://www.honeyclient.org/trac
- ^ https://web.archive.org/web/20180430012758/http://www.honeyspider.net/
- ^ https://monkeyspider.sourceforge.net/
- ^ https://code.google.com/p/phoneyc/
- ^ https://github.com/buffer/thug
- ^ http://www.cs.vu.nl/~herbertb/misc/shelia/
- ^ http://www.spybye.org/
- ^ https://web.archive.org/web/20070322205829/http://www.xnos.org/security/overview.html
- ^ https://web.archive.org/web/20100220013531/http://code.mwcollect.org/
- ^ http://nz-honeynet.org
- ^ https://github.com/masood-m/yalih
- ^ https://github.com/Masood-M/miniC
- Seguridad informática