Implementing Deception Based Detection With Canarytoken

通过 Thinkst Canary API 部署和监控金丝雀令牌,使用 Web Bug 令牌、DNS 令牌、文档令牌和 AWS 密钥令牌实现基于欺骗的入侵检测。

killvxk 1662513 4 files · 23.3 KB Updated

File contents

使用金丝雀令牌实施基于欺骗的检测

概述

金丝雀令牌(Canary Token)是轻量级的触发机制,当攻击者访问某个资源时发出告警。本技能使用 Thinkst Canary REST API 以编程方式创建令牌(Web Bug、DNS 令牌、MS Word 文档、AWS API 密钥),将它们部署到战略位置,监控已触发的告警,并生成欺骗覆盖报告。

前置条件

  • Thinkst Canary 控制台或 canarytokens.org 账户
  • 来自 Canary 控制台的 API 认证令牌
  • Python 3.9+ 及 requests
  • 用于部署文档和文件令牌的文件系统访问权限

步骤

  1. 使用 auth_token 对 Canary 控制台 API 进行认证
  2. 创建用于嵌入文档和 Web 页面的 Web Bug(HTTP)令牌
  3. 创建用于监控 DNS 解析尝试的 DNS 令牌
  4. 创建用于文件共享部署的 MS Word 文档令牌
  5. 列出所有活跃令牌及其触发历史
  6. 查询已触发令牌事件的最近告警
  7. 生成带部署建议的欺骗覆盖报告

预期输出

  • JSON 报告,列出所有已部署的金丝雀令牌、触发历史、告警详情和覆盖分析
  • 显示各网络段令牌类型的部署地图

killvxk/cybersecurity-skills-zh/tree/main/skills/implementing-deception-based-detection-with-canarytoken commit 1662513959

Frequently asked questions

npx skillmds@latest add killvxk/implementing-deception-based-detection-with-canarytoken