Перейти к содержанию

Ловушка для нарушителей внутри периметра

Комплекс поднимает в сети приманку. Легитимному сотруднику обращаться к ней незачем, поэтому любое обращение это сигнал: кто-то уже внутри и осматривается.

эмулируемых сервисов приманки
10эмулируемых сервисов приманки
уровня интерактивности
2уровня интерактивности
ложных срабатываний по замыслу
0ложных срабатываний по замыслу
Эмулятор уязвимостей · Сессии
Сессии высокоинтерактивного эмулятора уязвимостей: карточки Telnet- и SSH-подключений злоумышленников с индикаторами активности
Каждая попытка проникновения это карточка сессии с адресом источника, временем начала и индикатором активности. Активную сессию можно смотреть в реальном времени.

Как это работает

Приманка представляет собой намеренно уязвимую и неправильно сконфигурированную систему, открытую для атак. Её единственная задача это привлечь внимание того, кто уже проник во внутреннюю инфраструктуру, и собрать информацию о его инструментах и тактиках.

Низкоинтерактивная часть эмулирует набор сетевых сервисов на характерных портах и записывает всё, что к ним приходит, вплоть до шестнадцатеричного дампа полученных данных. Она отвечает на вопрос «кто и что сканирует в сети».

Высокоинтерактивная часть поднимает Telnet и SSH и пускает нарушителя внутрь. Каждая команда, которую он вводит, попадает в журнал сессии: попытки входа, перебор паролей, переходы по каталогам, запуск утилит. Сессию можно смотреть в консоли в реальном времени, пока она идёт.

Что фиксируется

События сессии
  • Успешный вход по подобранному паролю
  • Неудачная попытка входа
  • Введённая команда с точным временем
  • Установка и разрыв соединения
  • Длительность сессии в секундах
  • Адрес и порт источника
Сводная статистика
  • График количества срабатываний по суткам
  • Топ-10 адресов по количеству обращений
  • Распределение по странам на карте мира
  • Распределение по портам приманки
  • Счётчик обращений с локальных адресов
Эмулятор уязвимостей · Журнал сессии
Журнал сессии ловушки с командами, которые вводил злоумышленник, и живая консоль наблюдения за сессией
Высокоинтерактивная приманка записывает каждую введённую команду с точным временем и длительностью сессии. Видно, что нарушитель делал и какими инструментами пользовался.
Эмулятор уязвимостей · Карта источников
Карта мира с подсветкой стран, из которых зафиксированы обращения к ловушке
Карта мира с подсветкой стран, откуда шли обращения к приманке, и счётчиком локальных адресов. Локальные адреса важнее всего: это обращения изнутри вашей сети.

Какие сервисы эмулируются

Низкоинтерактивная приманка

Десять сервисов на характерных портах: MQTT, BitTorrent, SMTP, RDP, SMB, FTP, SIP, Jabber на двух портах и Memcache. Каждое обращение попадает в журнал с указанием обработчика.

Высокоинтерактивная приманка

Telnet на четырёх внешних портах и SSH на отдельном порту. Нарушитель получает работающую оболочку, а комплекс получает полную запись его действий.

Период статистики

По умолчанию показывается последний месяц. Максимальный период построения статистики составляет 31 день.

Порты приманки

СервисПортЧто обычно ищут
RDP3389Удалённый рабочий стол Windows
SMB445Общие папки и передача файлов
FTP21Файловый обмен со слабой аутентификацией
SMTP25Открытый почтовый релей
SIP5060IP-телефония
MQTT1883Промышленные датчики и телеметрия
Memcache11211Кеш без аутентификации
Jabber5222, 5223Корпоративные сообщения
BitTorrent6969Файлообменный трафик
Telnet23, 2223, 2323, 23231Оборудование с заводскими паролями
SSH22222Подбор пароля и удалённое управление

Все возможности комплекса

Возможности комплекса

Пришлём коммерческое предложение под вашу сеть

Расскажите про инфраструктуру: сколько площадок, какой коммутатор, есть ли SIEM. Подберём редакцию комплекса и схему подключения, посчитаем стоимость.

  • Ответим в течение рабочего дня
  • Подберём схему подключения под вашу топологию
  • Покажем интерфейс на живом стенде

Запросить коммерческое предложение

Укажите телефон или почту, чтобы мы могли ответить.

Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности.