#honeypot

共收录 8 条相关安全情报。

← 返回所有主题
👥 作者: Huy Q. Ngo

本文研究了Microsoft Active Directory (AD) 安全加固中的实践挑战。AD作为企业核心管理服务,常成为攻击目标。现有攻击图谱加固方案存在三大局限:1)假设图谱静态,而实际AD环境高度动态;2)仅关注撤销漏洞(边移除),缺乏主动防御机制,如蜜罐部署;3)未考虑系统管理员反馈,导致修复方案不可实施。为此,论文提出一系列基于博弈论和优化的决策模型。首先,提出一种蜜罐/诱饵部署模型,通过最小化最短路径数和域管理员可达节点数来优化部署位置。其次,引入动态/时变AD图谱下的防御策略,目标是在最坏情况下最大化事件响应时间。第三,设计自适应优先级模型,向IT管理员查询每个高风险攻击路径以进行调解。最后,提出端到端自适应优先级模型,通过寻找泛化管理员决策的边移除策略,最小化管理员的审批工作量。论文证明了所有模型背后的计算问题均难以处理。该研究为AD安全提供了实用方法,适合安全工程师和研究人员阅读。

💡 推荐理由: AD是最常被攻击的核心服务,现有模型忽略动态性和管理员反馈,本文提出的自适应优先化和蜜罐部署策略可显著提升实际防御效率。

🎯 建议动作: 纳入内部评估,测试蜜罐部署与自适应优先化模型在模拟AD环境中的效果。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ricardo Yaben, Karina Elzer, Alberto Maria Mongardini, Emmanouil Vasilomanolakis

DICOM是医学影像交换的标准协议,但许多面向互联网的部署缺乏基本安全控制,导致敏感患者数据暴露。现有测量方法因蜜罐、网络望远镜等欺骗伪影而高估实际暴露量。本文提出一种噪声感知的测量方法,结合主动IPv4全扫描和被动蜜罐部署。主动扫描使用伦理约束的探测(仅限关联协商和C-ECHO),并引入可复现的假阳性过滤方法识别蜜罐、望远镜、畸形响应等欺骗伪影,使暴露量减少39%。过滤后识别出3,979个脆弱的DICOM部署,均无加密且接受未认证连接;其中1,782个运行过时软件,1,551个存在已知远程可利用漏洞。后续扫描显示约50%的暴露服务在5个月内无维护迹象,负责任披露仅带来短暂修复。被动测量方面,部署Dicompot蜜罐发现原始会话日志因通用TCP噪声被误记为DICOM会话而高估活动最多83%。过滤后观察到侦察差距:大多数发送C-ECHO探测的行为者从未升级到数据窃取,与高级行为者识别蜜罐后撤离的行为一致。结果表明,DICOM暴露测量可能被欺骗和日志伪影显著扭曲,但修正后揭示了患者隐私和医疗安全的广泛风险,现有欺骗系统不足以捕获。

💡 推荐理由: 该研究首次系统量化了互联网暴露DICOM服务的真实规模,揭示了医疗影像系统普遍缺乏加密和认证的严重风险,并指出了测量偏差来源,对安全评估和监管具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Karina Elzer, Alberto Mongardini, Ricardo Yaben, Georgios Theodoridis, Alexandra Babanuta, Nawras Mouala, Emmanouil Vasilomanolakis

医疗影像系统(如DICOM和PACS)的安全性至关重要,因为其暴露可能危及敏感患者数据和临床操作。然而,现有的针对DICOM的防御工具(如蜜罐)交互能力有限,容易被攻击者识别指纹而规避。本文提出了DICOMHawk,一种面向医疗成像基础设施的网络欺骗框架。该框架通过模拟真实的DICOM和PACS服务行为,动态填充逼真的医疗记录,并嵌入蜜标(honeytoken)来增强诱饵的真实性。研究者进行了两项实验:一项为期86天的对比测试(与现有Dicompot蜜罐对比),另一项为期347天跨多个网络的部署。结果表明,DICOMHawk吸引了比Dicompot更多的有效会话,成功避免了蜜罐检测,并捕获了49个针对医疗系统的攻击。这些结果证明,通过构建长期、多位置、高交互性的欺骗环境,可以显著提升对威胁的可见性。DICOMHawk为医疗行业提供了一种新的防御手段,有助于早期发现针对PACS和DICOM基础设施的攻击活动。

💡 推荐理由: 医疗数据泄露后果严重,而现有DICOM蜜罐易被绕过。DICOMHawk通过高仿真欺骗提升检测能力,为医疗安全团队提供了更有效的威胁感知工具。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Veronica Valeros, Muris Sladić, Sebastian Garcia

本文研究了SSH蜜罐中非交互式攻击的普遍性。传统蜜罐设计假设攻击者会登录、打开shell并输入命令,但作者通过部署11个同时支持交互式和非交互式会话的SSH蜜罐,在15天内收集了177,622个认证会话,并使用独立的Cowrie数据集进行验证。结果发现99.23%的会话是非交互式的,仅0.10%为交互式会话。这一发现表明,专注于交互式shell或依赖会话长度和命令数量来评估成功的蜜罐可能会错过绝大多数认证攻击,导致对攻击者行为的错误理解。研究强调了非交互式攻击(如自动化工具、脚本执行)的重要性,并建议蜜罐设计应包含非交互式会话的检测能力。

💡 推荐理由: 揭示SSH蜜罐可能因忽视非交互式攻击而错失大部分威胁情报,对蜜罐设计和攻击者行为分析有重大指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Muris Sladić, Eman Alibalić, Veronica Valeros, Carlos Catania, Sebastian Garcia

该论文提出了一种新型的基于大语言模型(LLM)的SSH蜜罐设计,名为AdvancedShelLM。针对现有LLM蜜罐(如shelLM)容易被有经验的攻击者识别的问题,作者采用了多智能体、多LLM架构:一个管理智能体(Manager)和一个工作智能体(Worker),共同提高命令理解的准确性,减少错误响应,增强欺骗性。该蜜罐还实现了持久的文件系统,首次允许多个并发攻击者看到相同的、动态变化的文件系统,从而增加真实性。评估方法包括:单元测试(生成能力)、AI攻击者ARACNE(评估真实性和欺骗性)、人类攻击者(评估欺骗能力)以及互联网部署(评估真实攻击场景下的欺骗效果)。单元测试结果显示AdvancedShelLM的通过率高达99.02%。AI攻击者ARACNE在判断是否为蜜罐时存在困难,但仍轻微偏倾向于判别为蜜罐,即使面对真实的Ubuntu shell也是如此。人类攻击者测试中,AdvancedShelLM比传统Cowrie蜜罐欺骗了更多人类,但与shelLM表现相近。互联网部署提供了具体证据表明AdvancedShelLM的输出能够影响真实攻击者的行为。本文适合蜜罐研究人员、安全运维人员以及AI安全从业者阅读。

💡 推荐理由: 该工作通过多智能体LLM架构显著提升了SSH蜜罐的交互逼真度,有助于更长时间地迷惑攻击者,为蓝队争取更多分析时间和情报收集机会。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Umberto Salviati, Fabio De Gaspari, Mauro Conti, Luigi Vincenzo Mancini

该论文提出 ShellGames,一种基于大语言模型(LLM)的 SSH 壳层模拟器,旨在解决现有网络欺骗技术中难以维持长时间、可信交互式会话的挑战。当前蜜罐等欺骗手段往往缺乏真实性和动态性,容易被攻击者识破。LLM 虽能生成自然对话,但存在状态缺失、输出不一致、幻觉、延迟高以及易被行为诱导暴露欺骗等问题。ShellGames 通过五种互补技术克服这些局限:(i) 自动思维链与少样本学习提升命令执行正确性;(ii) 内存管理维护系统状态一致性;(iii) 推测命令执行降低响应延迟;(iv) 将复杂交互命令智能路由至沙盒环境执行;(v) 利用壳环境的受限输入输出域检测用户颠覆行为。为系统评估,作者引入标准化基准协议和数据集,涵盖正确性、一致性、状态跟踪和鲁棒性任务。实验表明,ShellGames 在正确性上达到 0.898 命令准确率(比基线高 5.3 个百分点),一致性上序列准确率 0.918(高 36 个百分点),状态跟踪准确率 0.98(高 18.3 个百分点),鲁棒性准确率 0.95(高 37 个百分点)。20 人用户研究证实其在自由探索场景下逼真度接近真实壳层,且命令覆盖感知优于传统蜜罐。该工作为 LLM 驱动的动态欺骗系统提供了实用架构和评估基准。

💡 推荐理由: 该研究将 LLM 应用于网络欺骗,显著提升了交互式蜜罐的真实性和抗检测能力,为蓝队提供了更有效的威胁诱捕手段。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mark Vero, Fabian Kaczmarczyck, Ivan Petrov, Ilia Shumailov, Jamie Hayes, Niels Heinen, Tianqi Fan, Luca Invernizzi, Martin Vechev

该论文提出了 Honeyval,一个针对基于大型语言模型(LLM)的 HTTP 蜜罐的全面评估框架。蜜罐是一种模拟真实系统组件的诱饵,用于防御网络攻击。近年来,LLM 越来越多地被用作蜜罐的模拟后端,使防御者能够构建高交互蜜罐,同时降低系统安全风险。然而,LLM 驱动的蜜罐开发缺乏统一的评估框架。现有评估方法通常包括在固定命令上测量响应相似性、手动测试或实际部署,但这些方法难以扩展、不可重复、无法代表实际攻击,也无法适应不同的攻击者和蜜罐配置。Honeyval 通过以下方式克服了这些局限性:将蜜罐基于 16 个后端应用程序,使用 AI 黑客代理作为攻击者,采用两个控制任务来监控代理和蜜罐在不同定制下的能力,并为攻击者定义清晰可验证的利用目标。利用 Honeyval,作者对近期成本高效的 LLM 作为 HTTP 蜜罐进行了广泛评估。实验显示,LLM 驱动的蜜罐能够显著延长与攻击者的交互时间,远远超过基于规则的基线蜜罐,并且即使使用前沿模型也很难被检测到,同时平均保持了对抗主动攻击者的成本优势。此外,作者还实验了不同的反制蜜罐配置,观察到了独特的权衡,例如更长的交互时间以增加被检测的风险。该工作为 LLM 蜜罐的开发和标准化评估提供了重要基础。

💡 推荐理由: 该研究为LLM驱动蜜罐的开发和评估提供了首个统一框架,解决了现有评测不可重复、不具代表性的痛点。安全从业者可借助Honeyval客观比较不同蜜罐配置,优化部署策略。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.5
Conf: 50%
👥 作者: Efrén López-Morales, Ulysse Planta, Gabriele Marra, Carlos Gonzalez-Cortes, Jacob Hopkins, Majid Garoosi, Elías Obreque, Carlos E. Rubio-Medrano, Ali Abbasi 0002

本文提出HoneySat,一个基于网络的卫星蜜罐框架,旨在模拟真实的卫星通信行为,以欺骗和检测针对卫星网络的攻击。卫星系统正面临日益增长的网络威胁,但现有安全手段(如入侵检测)在卫星领域部署不足,尤其缺乏交互式诱骗机制。HoneySat支持两种主流卫星协议生态系统:CSP(CubeSat Space Protocol)和CCSDS/YAMCS(Consultative Committee for Space Data Systems / Yet Another Mission Control System)。该框架通过Docker容器化部署,模拟了逼真的卫星遥测数据(如电压、温度、电流)、真实通信窗口(仅在预测过顶时段响应)以及交互式指令壳,允许攻击者发送命令并记录所有交互日志。论文通过五个实验系统验证了其设计目标:E1.1证明遥测数据可信;E1.2展示通信窗口的逼真性;E1.3验证交互能力(如执行系统命令);E1.4确认日志记录功能;E2展示了框架的配置与扩展能力,支持用户自定义卫星名称、位置、协议类型。实验结果表明HoneySat能有效欺骗潜在攻击者并记录其活动。该框架为卫星网络安全研究提供了重要的测试和防御工具。

💡 推荐理由: 随着卫星通信成为关键基础设施,针对卫星的攻击逐渐增多,但缺乏有效的主动防御手段。HoneySat填补了卫星蜜罐的空白,为蓝队提供了诱捕和分析攻击者的新能力,有助于提升卫星网络安全性。

🎯 建议动作: 建议卫星安全团队评估并部署HoneySat以增强威胁感知能力,同时关注同类框架在实际环境中的适用性。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)