Canary Hunter: شناسایی تلههای امنیتی قبل از فعال شدن
خلاصهٔ کاملتر
Canary Token یه مکانیزم امنیتی رایگان هست که تیمهای دفاعی ازش استفاده میکنن؛ به این شکل که یه توکن مخفی داخل فایلها یا کانفیگها جاسازی میکنن، و هر وقت مهاجمی اون فایل رو باز کنه، یه درخواست شبکهای ارسال میشه و SOC (مرکز عملیات امنیتی) بلافاصله هشدار میگیره. این توکنها رو میشه بهصورت رایگان از سایت canarytokens.org ساخت.
مشکل از اونجا شروع میشه که تیمهای قرمز (Red Team) در حین تست نفوذ، ممکنه ناخواسته این تلهها رو فعال کنن و موقعیتشون لو بره. Canary Hunter برای حل همین مشکل ساخته شده؛ یه ماژول پاورشل که قبل از باز کردن هر فایل مشکوک، اون رو اسکن میکنه تا ببینه آیا Canary Token داخلش هست یا نه.
این ابزار فرمتهای متنوعی رو پشتیبانی میکنه. برای فایلهای Docx و Xlsx، فایل رو بهصورت zip باز میکنه و محتوای XML داخلش رو برای پیدا کردن دامنههای Canary Token اسکن میکنه. برای PDF هم از ابزار PDFStreamDumper کمک میگیره تا استریمهای داخل فایل رو بررسی کنه.
PS C:\> Invoke-DocxCheck -DocxPath gwfrr71nre84bk5gobf3h96ms.docx
Url Found:
http://canarytokens.com/feedback/traffic/gwfrr71nre84bk5gobf3h96ms/index.htmlعلاوه بر فایلها، Canary Hunter رجیستری ویندوز رو هم چک میکنه. مسیر SilentProcessExit که ویندوز ازش برای مانیتورینگ خروج آروم پروسهها استفاده میکنه، یه نقطهی جذاب برای جاسازی Canary Token هست؛ چون وقتی ابزارهای رایج مثل net.exe اجرا بشن، توکن فعال میشه.
کانفیگهای AWS، WireGuard، Kube Config و MySQL Dump هم اسکن میشن — هم بر اساس آدرسهای IP شناختهشدهی سرویس Canary Token، هم با regex روی محتوای فایل. در نهایت، یه تابع مستقل به اسم Invoke-BlockCanaries هم وجود داره که یه قانون فایروال ویندوز میسازه و ترافیک outbound به IPهای شناختهشدهی Canary رو بلاک میکنه.
نکات کلیدی:
- Canary Tokenها تلههایی هستن که تیم دفاع داخل فایلها کار میذاره تا مهاجم رو شناسایی کنه
- Canary Hunter برای تیمهای قرمز طراحی شده تا قبل از فعال کردن این تلهها، اونا رو پیدا کنن
- فرمتهای پشتیبانیشده: Docx، Xlsx، PDF، رجیستری ویندوز، AWS، WireGuard، Kube Config، MySQL Dump
- قابلیت بلاک کردن خودکار ترافیک به IPهای Canary Token از طریق فایروال ویندوز
- ابزار بهصورت ماژول پاورشل ارائه میشه




