使用金丝雀令牌实施基于欺骗的检测
概述
金丝雀令牌(Canary Token)是轻量级的触发机制,当攻击者访问某个资源时发出告警。本技能使用 Thinkst Canary REST API 以编程方式创建令牌(Web Bug、DNS 令牌、MS Word 文档、AWS API 密钥),将它们部署到战略位置,监控已触发的告警,并生成欺骗覆盖报告。
前置条件
- Thinkst Canary 控制台或 canarytokens.org 账户
- 来自 Canary 控制台的 API 认证令牌
- Python 3.9+ 及
requests - 用于部署文档和文件令牌的文件系统访问权限
步骤
- 使用 auth_token 对 Canary 控制台 API 进行认证
- 创建用于嵌入文档和 Web 页面的 Web Bug(HTTP)令牌
- 创建用于监控 DNS 解析尝试的 DNS 令牌
- 创建用于文件共享部署的 MS Word 文档令牌
- 列出所有活跃令牌及其触发历史
- 查询已触发令牌事件的最近告警
- 生成带部署建议的欺骗覆盖报告
预期输出
- JSON 报告,列出所有已部署的金丝雀令牌、触发历史、告警详情和覆盖分析
- 显示各网络段令牌类型的部署地图