Skip to main content
  1. Lab-blue/

[TODO] Lab - Honeytoken: Canary Token su PDF (detection fuori dal perimetro)

Alessio Barnini
Author
Alessio Barnini
Table of Contents

Cosa fa
#

Genera un Canary Token PDF su canarytokens.org (servizio gratuito), lo piazza in /data/confidential/formula-M80-DRAFT.pdf su Ubuntu, lo apre da Kali simulando l'esfiltrazione. Entro 60 secondi arriva un'email di alert con IP sorgente, user-agent, e timestamp. Dimostra come un honeytoken funzioni anche DOPO che il file ha lasciato il perimetro.

TL;DR
#

honeypot    = host/servizio fake (deve essere raggiunto nella rete interna)
honeyfile   = file esca (rilevato solo se letto localmente con inotifywait)
honeytoken  = oggetto con beacon (rilevato ovunque venga aperto, anche fuori rete)
canarytokens.org → genera PDF con beacon HTTP nascosto
Ubuntu          → piazza il PDF come file confidenziale
Kali            → scarica e apre il PDF (simula esfiltrazione + apertura)
Email           → alert arriva in < 60 sec con IP, user-agent, timestamp

Obiettivo finale
#

Come sai che hai finito tutto:

  • PDF Canary Token su Ubuntu in /data/confidential/formula-M80-DRAFT.pdf
  • Kali apre il PDF → email di alert arriva su futuraoltredev@gmail.com entro 60 sec
  • L'email mostra l'IP di Kali (192.168.64.200) o il pubblico del Mac se il traffico esce via NAT
  • Sai rispondere: "cosa succede se l'attaccante apre il PDF su una macchina senza internet?"

Fase 1 — Genera il Canary Token
#

  • Task 1 — Crea il token su canarytokens.org

    • Vai su canarytokens.org/generate dal Mac
    • Tipo: Acrobat Reader PDF
    • Reminder: Mustache Corp - Formula M-80 DRAFT
    • Email: futuraoltredev@gmail.com
    • Scarica il PDF generato
    • Come sai che hai finito: hai un file PDF scaricato con un nome tipo canarytoken_xxxx.pdf
  • Task 2 — Piazza il PDF su Ubuntu

    • scp ~/Downloads/canarytoken_xxxx.pdf barno@192.168.64.3:/data/confidential/formula-M80-DRAFT.pdf
    • Come sai che hai finito: ls -la /data/confidential/formula-M80-DRAFT.pdf su Ubuntu — il file esiste

Fase 2 — Test: Kali esfiltra e apre il PDF
#

  • Task 3 — Kali scarica il PDF (simula esfiltrazione)

    • Da Kali: wget http://192.168.64.3/formula-M80-DRAFT.pdf (se esposto via nginx)
    • Oppure: scp barno@192.168.64.3:/data/confidential/formula-M80-DRAFT.pdf .
    • Come sai che hai finito: il file è su Kali; non è ancora arrivata nessuna email (il token si attiva all'apertura, non al download)
  • Task 4 — Kali apre il PDF

    • Da Kali: xdg-open formula-M80-DRAFT.pdf (oppure evince formula-M80-DRAFT.pdf)
    • Il PDF deve essere aperto da un lettore che esegue il beacon HTTP (Acrobat Reader, Evince, okular)
    • Come sai che hai finito: il lettore PDF si apre con il contenuto del file
  • Task 5 — Controlla l'email di alert

    • Controlla futuraoltredev@gmail.com entro 60 secondi
    • L'email include: timestamp, IP, user-agent del lettore PDF, canary reminder
    • Come sai che hai finito: email ricevuta con l'IP di Kali (o del gateway Mac se NAT)

Fase 3 — Analisi e varianti
#

  • Task 6 — Leggi i dettagli dell'alert

    • Vai su canarytokens.org e guarda la history del token
    • Come sai che hai finito: vedi il log con timestamp, IP, user-agent
  • Task 7 — Capire quando il token NON funziona

    • Scenario: l'attaccante apre il PDF su una macchina air-gapped (senza internet)
    • Il beacon HTTP non riesce a raggiungere canarytokens.org → nessun alert
    • Come sai che hai finito: sai rispondere — "in quale scenario il Canary Token è inutile?"
  • Task 8 — Confronta honeyfile vs honeytoken

    • honeyfile (password-backup.txt + inotifywait): rileva solo accesso locale nella rete interna
    • honeytoken (Canary Token PDF): rileva apertura ovunque, anche dopo esfiltrazione
    • Come sai che hai finito: sai spiegare quale dei due useresti per rilevare un insider threat vs un attaccante esterno

Domande di verifica Security+
#

  1. Un attaccante scarica il PDF Canary Token ma non lo apre mai. Ricevi l'alert? Perché?
  2. Qual è la differenza tra honeytoken e honeyfile? Quale dei due rileva l'esfiltrazione fuori rete?
  3. canarytokens.org vede l'IP dell'opener quando il PDF viene aperto. Se l'attaccante usa Tor, cosa vedi nell'alert? È comunque utile?
  4. Puoi mettere un Canary Token in un documento Word, un'immagine PNG, una URL. Quale tipo usi per rilevare se le tue credenziali AWS sono state rubate e usate?
  5. Un honeytoken non previene l'esfiltrazione — la rivela dopo. Come si chiama questo tipo di controllo di sicurezza secondo il framework CIA/Controls? (hint: detective control)

Collegato a
#

  • [[[TODO] lab-opencanary-honeypot|lab-opencanary-honeypot]] — honeypot per detection in-network; honeytoken per detection post-esfiltrazione
  • cap-04-securing-your-network — honeypot, honeynet, honeyfile, honeytoken
  • mustache-project — formula-M80-DRAFT.pdf è il Canary Token del Crown Jewel

Related