Canaries de honeypot
Un canary de honeypot est un fichier fictif qui ressemble à une ressource sensible (AWS-credentials, clé SSH, .env). Aucun processus légitime ne le lit jamais. Lorsque quelque chose l’ouvre → alerte critique.
Où placez-vous l’agent
Section intitulée « Où placez-vous l’agent »Par défaut sur Linux :
/root/.aws/credentials-backup/root/.ssh/id_rsa.monsys-backup/etc/monsys/.canary/tmp/passwords-backup.txtSur Windows :
C:\ProgramData\monsys\canary.txtC:\ProgramData\aws\credentials.bakC:\Windows\Temp\admin-creds.txtLe contenu ressemble à des identifiants réels mais contient clairement des valeurs fictives (AKIAIOSFODNN7EXAMPLE). Quiconque les utilise n’obtiendra pas d’accès.
Détection
Section intitulée « Détection »- Linux — surveillance inotify sur chaque canary. L’événement de lecture, écriture ou suppression déclenche un payload
honeypot_eventvers le hub. - Windows —
ReadDirectoryChangesW.
Qu’est-ce à faire en cas d’un déclenchement
Section intitulée « Qu’est-ce à faire en cas d’un déclenchement »- Identifiez le
process_nameetprocess_piddans l’alerte. - Vérifiez l’intégralité du processus via
Inventory → Processessur la page de détails du serveur. - Considérez d’utiliser
KillProcessouIsolateNetworkvia les actions d’urgence. - Faites une dump de mémoire (
MemoryDump) avant d’arrêter le processus — les IOC restent préservés.