Aller au contenu

Canaries de honeypot

Un canary de honeypot est un fichier fictif qui ressemble à une ressource sensible (AWS-credentials, clé SSH, .env). Aucun processus légitime ne le lit jamais. Lorsque quelque chose l’ouvre → alerte critique.

Par défaut sur Linux :

/root/.aws/credentials-backup
/root/.ssh/id_rsa.monsys-backup
/etc/monsys/.canary
/tmp/passwords-backup.txt

Sur Windows :

C:\ProgramData\monsys\canary.txt
C:\ProgramData\aws\credentials.bak
C:\Windows\Temp\admin-creds.txt

Le contenu ressemble à des identifiants réels mais contient clairement des valeurs fictives (AKIAIOSFODNN7EXAMPLE). Quiconque les utilise n’obtiendra pas d’accès.

  • Linux — surveillance inotify sur chaque canary. L’événement de lecture, écriture ou suppression déclenche un payload honeypot_event vers le hub.
  • WindowsReadDirectoryChangesW.
  1. Identifiez le process_name et process_pid dans l’alerte.
  2. Vérifiez l’intégralité du processus via Inventory → Processes sur la page de détails du serveur.
  3. Considérez d’utiliser KillProcess ou IsolateNetwork via les actions d’urgence.
  4. Faites une dump de mémoire (MemoryDump) avant d’arrêter le processus — les IOC restent préservés.