Cosa fa#
Genera un Canary Token PDF su canarytokens.org (servizio gratuito), lo piazza in /data/confidential/formula-M80-DRAFT.pdf su Ubuntu, lo apre da Kali simulando l'esfiltrazione. Entro 60 secondi arriva un'email di alert con IP sorgente, user-agent, e timestamp. Dimostra come un honeytoken funzioni anche DOPO che il file ha lasciato il perimetro.
TL;DR#
honeypot = host/servizio fake (deve essere raggiunto nella rete interna)
honeyfile = file esca (rilevato solo se letto localmente con inotifywait)
honeytoken = oggetto con beacon (rilevato ovunque venga aperto, anche fuori rete)canarytokens.org → genera PDF con beacon HTTP nascosto
Ubuntu → piazza il PDF come file confidenziale
Kali → scarica e apre il PDF (simula esfiltrazione + apertura)
Email → alert arriva in < 60 sec con IP, user-agent, timestampObiettivo finale#
Come sai che hai finito tutto:
- PDF Canary Token su Ubuntu in
/data/confidential/formula-M80-DRAFT.pdf - Kali apre il PDF → email di alert arriva su
futuraoltredev@gmail.comentro 60 sec - L'email mostra l'IP di Kali (192.168.64.200) o il pubblico del Mac se il traffico esce via NAT
- Sai rispondere: "cosa succede se l'attaccante apre il PDF su una macchina senza internet?"
Fase 1 — Genera il Canary Token#
Task 1 — Crea il token su canarytokens.org
- Vai su
canarytokens.org/generatedal Mac - Tipo: Acrobat Reader PDF
- Reminder:
Mustache Corp - Formula M-80 DRAFT - Email:
futuraoltredev@gmail.com - Scarica il PDF generato
- Come sai che hai finito: hai un file PDF scaricato con un nome tipo
canarytoken_xxxx.pdf
- Vai su
Task 2 — Piazza il PDF su Ubuntu
scp ~/Downloads/canarytoken_xxxx.pdf barno@192.168.64.3:/data/confidential/formula-M80-DRAFT.pdf- Come sai che hai finito:
ls -la /data/confidential/formula-M80-DRAFT.pdfsu Ubuntu — il file esiste
Fase 2 — Test: Kali esfiltra e apre il PDF#
Task 3 — Kali scarica il PDF (simula esfiltrazione)
- Da Kali:
wget http://192.168.64.3/formula-M80-DRAFT.pdf(se esposto via nginx) - Oppure:
scp barno@192.168.64.3:/data/confidential/formula-M80-DRAFT.pdf . - Come sai che hai finito: il file è su Kali; non è ancora arrivata nessuna email (il token si attiva all'apertura, non al download)
- Da Kali:
Task 4 — Kali apre il PDF
- Da Kali:
xdg-open formula-M80-DRAFT.pdf(oppureevince formula-M80-DRAFT.pdf) - Il PDF deve essere aperto da un lettore che esegue il beacon HTTP (Acrobat Reader, Evince, okular)
- Come sai che hai finito: il lettore PDF si apre con il contenuto del file
- Da Kali:
Task 5 — Controlla l'email di alert
- Controlla
futuraoltredev@gmail.comentro 60 secondi - L'email include: timestamp, IP, user-agent del lettore PDF, canary reminder
- Come sai che hai finito: email ricevuta con l'IP di Kali (o del gateway Mac se NAT)
- Controlla
Fase 3 — Analisi e varianti#
Task 6 — Leggi i dettagli dell'alert
- Vai su
canarytokens.orge guarda la history del token - Come sai che hai finito: vedi il log con timestamp, IP, user-agent
- Vai su
Task 7 — Capire quando il token NON funziona
- Scenario: l'attaccante apre il PDF su una macchina air-gapped (senza internet)
- Il beacon HTTP non riesce a raggiungere canarytokens.org → nessun alert
- Come sai che hai finito: sai rispondere — "in quale scenario il Canary Token è inutile?"
Task 8 — Confronta honeyfile vs honeytoken
- honeyfile (
password-backup.txt+ inotifywait): rileva solo accesso locale nella rete interna - honeytoken (Canary Token PDF): rileva apertura ovunque, anche dopo esfiltrazione
- Come sai che hai finito: sai spiegare quale dei due useresti per rilevare un insider threat vs un attaccante esterno
- honeyfile (
Domande di verifica Security+#
- Un attaccante scarica il PDF Canary Token ma non lo apre mai. Ricevi l'alert? Perché?
- Qual è la differenza tra honeytoken e honeyfile? Quale dei due rileva l'esfiltrazione fuori rete?
- canarytokens.org vede l'IP dell'opener quando il PDF viene aperto. Se l'attaccante usa Tor, cosa vedi nell'alert? È comunque utile?
- Puoi mettere un Canary Token in un documento Word, un'immagine PNG, una URL. Quale tipo usi per rilevare se le tue credenziali AWS sono state rubate e usate?
- Un honeytoken non previene l'esfiltrazione — la rivela dopo. Come si chiama questo tipo di controllo di sicurezza secondo il framework CIA/Controls? (hint: detective control)
Collegato a#
- [[[TODO] lab-opencanary-honeypot|lab-opencanary-honeypot]] — honeypot per detection in-network; honeytoken per detection post-esfiltrazione
- cap-04-securing-your-network — honeypot, honeynet, honeyfile, honeytoken
- mustache-project — formula-M80-DRAFT.pdf è il Canary Token del Crown Jewel


