Detecção de Honeypot: como identificar armadilhas no Active Directory

Um novo artigo da CYPFER explica como identificar contas honeypot em um domínio Active Directory sem gerar ruído ou acionar alertas de monitoramento. A abordagem baseia-se em uma ideia simples: é relativamente fácil para uma equipe azul criar contas que pareçam legítimas por nome, descrição ou associação de grupo — mas é difícil falsificar seu histórico de atividade.
Em vez de consultas LDAP padrão, o artigo sugere enumerar contas através das interfaces de sistema LSA e Net (LsaLookupNames2, NetUserEnum, NetUserGetInfo), bem como SAMR (SamEnumerateUsersInDomain e SamQueryInformationUser). Essas chamadas usam MS‑RPC (porta 445), assim como ferramentas legítimas, o que permite que se misturem ao tráfego de fundo normal.
O indicador chave de autenticidade é o atributo lastLogon: para contas ativas o valor é diferente de zero, enquanto para objetos honeypot permanece zero (pode aparecer como 12/31/1600). O mesmo se aplica a contas de máquina: um host funcionando no domínio deve autenticar regularmente.
Se existirem múltiplos controladores de domínio, os valores dos atributos da conta devem ser verificados em cada um, já que lastLogon não é replicado entre DCs.
O PoC está anexado ao artigo como um arquivo: https://offsec.cypfer.com/sam_honeypot_enum.c
Fornecedor
Cypfer
Produto
Active Directory
Ldap
Lsa
Ms-Rpc
Net
Sam_Honeypot_Enum.C
Mais