Honeypots und Deception: Köder, die nur ein Angreifer anfasst

Kurzfassung: Deception dreht die Verteidigung um: Statt nur auf Angriffe zu warten, legt man Köder aus, die nur ein Angreifer berühren würde. Ein Honeypot ist ein Lock-System ohne echten Zweck, ein Honeytoken ein Lock-Datensatz, etwa ein gefälschtes Passwort, ein Canary-Konto oder eine präparierte Datei. Der große Vorteil: Diese Köder erzeugen fast keine Fehlalarme, weil niemand im Normalbetrieb einen Grund hat, sie anzufassen. Jede Berührung ist mit hoher Wahrscheinlichkeit ein Angreifer. Damit sind Honeytokens eine der wenigen Erkennungen mit einem exzellenten Signal-Rausch-Verhältnis, und sie sind günstig und schnell einzurichten.

Honeypots und Deception sind der Ansatz, der die Verteidigung von der Reaktion zur Falle wendet. Die meisten Erkennungen warten darauf, dass ein Angreifer eine Spur hinterlässt, die einer Regel entspricht, und kämpfen mit dem Problem der Fehlalarme, das der Beitrag zur Alert Fatigue beschreibt. Deception dreht das um: Man legt gezielt Köder aus, die im Normalbetrieb niemand berührt, sodass jede Berührung ein fast sicheres Angriffssignal ist. Das ergibt eine Erkennung mit einem Signal-Rausch-Verhältnis, das kaum eine andere Methode erreicht. Dieser Beitrag erklärt die Bausteine von Honeypots über Honeytokens bis zu Canary-Konten, warum sie so fehlalarmarm sind, wo sie im Netz den größten Nutzen bringen und wie man ohne großen Aufwand anfängt.

Die Grundidee: der Köder, den nur ein Angreifer anfasst

Der Kern jeder Deception ist ein Objekt, das für den legitimen Betrieb keinen Zweck hat und deshalb von niemandem berührt wird, außer von jemandem, der das Netz durchsucht, also einem Angreifer. Ein legitimer Nutzer hat keinen Grund, sich an einem Server anzumelden, den es offiziell nicht gibt, ein Passwort zu benutzen, das in einer Datei versteckt liegt, oder ein Konto zu verwenden, das niemandem gehört. Ein Angreifer dagegen, der nach der Übernahme eines Systems das Netz erkundet und nach Zugangsdaten und lohnenden Zielen sucht, stößt genau auf diese Köder und greift zu. Der Moment des Zugriffs ist der Alarm. Weil legitime Nutzer diese Objekte nie anfassen, ist ein Zugriff darauf mit sehr hoher Wahrscheinlichkeit bösartig, und genau daraus ergibt sich das exzellente Signal-Rausch-Verhältnis: fast kein Rauschen, weil es keinen legitimen Grund für eine Berührung gibt.

Die Bausteine

  • Honeypot. Ein ganzes Lock-System ohne echten Zweck, das aussieht wie ein lohnendes Ziel, etwa ein scheinbarer Datenbankserver oder ein Fileshare. Jede Verbindung dorthin ist verdächtig. Honeypots sind mächtig, aber aufwendiger zu betreiben und abzusichern, weil ein schlecht isolierter Honeypot selbst zum Einfallstor werden kann.
  • Honeytoken. Ein einzelner Lock-Datensatz statt eines ganzen Systems, und der praktischste Einstieg. Beispiele: ein gefälschtes Passwort oder ein API-Schlüssel in einer Datei, ein Dokument mit verlockendem Namen, das bei Öffnung nach Hause telefoniert, ein Datenbankeintrag, der nie abgefragt werden sollte. Wird der Token benutzt, löst das den Alarm aus.
  • Canary-Konto. Ein Benutzerkonto im Verzeichnis, das echt aussieht, aber niemandem gehört und nie benutzt wird, oft mit einem verlockenden Namen wie einem scheinbaren Administrator. Jede Anmeldung oder jeder Anmeldeversuch mit diesem Konto ist ein Angriffssignal, besonders wirksam gegen Kerberoasting und Password Spraying, weil der Angreifer nicht weiß, dass er in eine Falle greift.
  • Honey-Freigabe und Lockdateien. Eine Netzwerkfreigabe mit verlockendem Namen (etwa scheinbare Passwortlisten oder Gehaltsdaten), deren Zugriff überwacht wird. Der Angreifer, der nach lohnenden Daten sucht, findet sie zuerst.

Warum das Signal so sauber ist

Das Alleinstellungsmerkmal der Deception ist das Fehlen von Fehlalarmen. Die meisten Erkennungsregeln kämpfen mit der Abgrenzung zwischen bösartigem und legitimem Verhalten, weil beide oft ähnlich aussehen, das ist der Kern der Alert Fatigue. Ein Honeytoken hat dieses Problem nicht: Es gibt schlicht keinen legitimen Grund, den Köder zu berühren, also ist jede Berührung ein Treffer. Das macht Deception zu einer der wenigen Methoden, bei denen ein Alarm sofort ernst genommen werden kann, ohne lange Triage. Ein zweiter Vorteil: Deception erkennt den Angreifer in einer späten, gefährlichen Phase, nämlich wenn er sich bereits im Netz bewegt und nach Zielen sucht, also genau bei der seitlichen Bewegung aus dem Beitrag zum Lateral Movement. Das ist der Moment, in dem viele andere Erkennungen versagen, weil der Angreifer legitime Zugangsdaten nutzt.

Wo die Köder den größten Nutzen bringen

Köder wirken am besten dort, wo ein Angreifer nach der Übernahme zuerst hinschaut. Das sind die Orte, an denen echte Zugangsdaten und lohnende Ziele liegen: die Speicher für Passwörter und Schlüssel, die Verzeichnisse mit scheinbar wichtigen Dokumenten, die Konten mit hohen Rechten, die Systeme, die wie das Kronjuwel aussehen. Ein Honeytoken im Passwortspeicher, ein Canary-Konto, das wie ein Domain-Admin aussieht, eine Lockdatei mit gefälschten Zugangsdaten auf einem File-Server: Das sind die Stellen, an denen der Angreifer mit hoher Wahrscheinlichkeit zugreift. Besonders wertvoll ist die Kombination mit der Active-Directory-Härtung: Ein Canary-Konto im Verzeichnis, das genau die Merkmale trägt, nach denen ein Angreifer sucht (etwa ein Dienstkonto mit einem Service Principal Name), fängt den Kerberoasting-Versuch, bevor er ein echtes Konto trifft.

Wie man anfängt

  1. Mit Honeytokens beginnen, nicht mit Honeypots. Honeytokens sind günstig, schnell eingerichtet und risikoarm, während ein vollwertiger Honeypot Aufwand und sorgfältige Isolierung braucht. Der größte Nutzen bei geringstem Aufwand liegt bei den Tokens.
  2. Ein Canary-Konto anlegen. Ein verlockend benanntes Konto ohne Besitzer, dessen jede Nutzung sofort alarmiert. Eine der wirksamsten und einfachsten Maßnahmen überhaupt.
  3. Lockdateien an den richtigen Stellen platzieren. Gefälschte Passwortlisten, Zugangsdaten-Dateien und verlockende Dokumente dort, wo ein Angreifer sie sucht, mit Überwachung des Zugriffs.
  4. Die Alarme direkt verdrahten. Weil ein Deception-Alarm fast immer echt ist, gehört er auf die höchste Priorität und direkt ins SIEM, ohne Umweg. Ein Honeytoken, dessen Auslösen niemand sieht, ist nutzlos.
  5. Fertige Werkzeuge nutzen. Es gibt kostenlose und kommerzielle Werkzeuge, die Honeytokens und Canary-Dateien erzeugen und den Alarm übernehmen, sodass man nicht bei null anfängt. Das senkt die Hürde erheblich.

Die Grenzen

Deception ist eine Ergänzung, kein Ersatz. Sie erkennt einen Angreifer erst, wenn er schon im Netz ist und auf einen Köder trifft, nicht am Perimeter und nicht garantiert. Ein Angreifer, der die Köder meidet oder das eine kritische System übernimmt, ohne einen Token zu berühren, bleibt unentdeckt. Deshalb ersetzt Deception weder die übrige Erkennung noch die Härtung, sondern ergänzt sie um eine fehlalarmarme Schicht, die genau in der gefährlichen Phase der Netzerkundung greift. Ein zweiter Vorbehalt: Ein Honeypot, der schlecht isoliert ist, kann selbst zur Gefahr werden. Deshalb der Rat, mit den risikoarmen Tokens zu beginnen und vollwertige Honeypots nur mit Sorgfalt und sauberer Segmentierung zu betreiben.

Fazit

Deception ist eine der elegantesten Ideen der Verteidigung: Köder auslegen, die nur ein Angreifer anfasst, und so eine Erkennung mit einem Signal-Rausch-Verhältnis schaffen, das kaum eine andere Methode erreicht. Honeytokens und Canary-Konten sind günstig, schnell eingerichtet und fast fehlalarmfrei, und sie greifen genau in der Phase, in der ein Angreifer sich im Netz bewegt und viele andere Erkennungen versagen. Wer mit den risikoarmen Tokens beginnt, ein Canary-Konto anlegt, die Köder klug platziert und die Alarme direkt verdrahtet, gewinnt eine wirksame Schicht für wenig Aufwand. Für ein Blue Team ist Deception die seltene Maßnahme, die einen echten Alarm liefert, ohne die Überlastung durch Fehlalarme zu vergrößern, und deshalb eine der lohnendsten Ergänzungen zur bestehenden Erkennung.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.