Detecção de Honeypot: como identificar armadilhas no Active Directory
Técnicas e Métodos de Ataque2026-06-30, 14:42
Um novo artigo da CYPFER explica como identificar contas honeypot em um domínio Active Directory sem gerar ruído ou acionar alertas de monitoramento. A abordagem baseia-se em uma ideia simples: é relativamente fácil para uma equipe azul criar contas que pareçam legítimas por nome, descrição ou associação de grupo — mas é difícil falsificar seu histórico de atividade.
Em vez de consultas LDAP padrão, o artigo sugere enumerar contas através das interfaces de sistema
LSA e Net (LsaLookupNames2, NetUserEnum, NetUserGetInfo), bem como SAMR (SamEnumerateUsersInDomain e SamQueryInformationUser). Essas chamadas usam MS‑RPC (porta 445), assim como ferramentas legítimas, o que permite que se misturem ao tráfego de fundo normal.O indicador chave de autenticidade é o atributo
lastLogon: para contas ativas o valor é diferente de zero, enquanto para objetos honeypot permanece zero (pode aparecer como 12/31/1600). O mesmo se aplica a contas de máquina: um host funcionando no domínio deve autenticar regularmente.Se existirem múltiplos controladores de domínio, os valores dos atributos da conta devem ser verificados em cada um, já que
lastLogon não é replicado entre DCs.O PoC está anexado ao artigo como um arquivo: https://offsec.cypfer.com/sam_honeypot_enum.c
Fornecedor
Produto
Mais