Articulo de referencia

Mono de miel

HoneyMonkey , abreviatura de Strider HoneyMonkey Exploit Detection System , es un honeypot de Microsoft Research . Su implementación utiliza una red de ordenadores para rastrear...

HoneyMonkey , abreviatura de Strider HoneyMonkey Exploit Detection System , es un honeypot de Microsoft Research . Su implementación utiliza una red de ordenadores para rastrear la World Wide Web en busca de sitios web que utilicen exploits de navegador para instalar malware en el ordenador honeyMonkey. Antes de rastrear un sitio, se registra una instantánea de la memoria, los ejecutables y el registro del ordenador honeypot. Tras visitar el sitio, se registra el estado de la memoria, los ejecutables y el registro, y se compara con la instantánea anterior. Los cambios se analizan para determinar si el sitio visitado instaló algún malware en el ordenador honeypot cliente. [ 1 ] [ 2 ]

HoneyMonkey se basa en el concepto de honeypot, con la diferencia de que busca activamente sitios web que intenten explotarlo. El término fue acuñado por Microsoft Research en 2005. Con los honeymonkeys es posible encontrar vulnerabilidades de seguridad que aún no se conocen públicamente, pero que están siendo explotadas por atacantes.

Tecnología

Un HoneyMonkey es un programa automatizado que intenta imitar la navegación de un usuario. Varios HoneyMonkey se ejecutan en máquinas virtuales con Windows XP , con distintos niveles de parcheo: algunos están completamente parcheados, otros son totalmente vulnerables y otros se encuentran en un punto intermedio. El programa HoneyMonkey registra cada lectura o escritura del sistema de archivos y del registro, manteniendo así un registro de los datos recopilados por el sitio web y del software instalado. Una vez que el programa abandona un sitio, este registro se analiza para determinar si se ha cargado algún malware. En tales casos, el registro de acciones se envía a un programa controlador externo para su posterior análisis manual. Este programa registra los datos de la vulnerabilidad y reinicia la máquina virtual para que pueda rastrear otros sitios desde un estado conocido de seguridad.

Iniciando el gateo

De los más de 10 mil millones de páginas web, existen muchos sitios legítimos que no explotan vulnerabilidades del navegador, y rastrear la mayoría de ellos sería un desperdicio de recursos. Por lo tanto, se creó manualmente una lista inicial con sitios conocidos por usar vulnerabilidades del navegador para infectar los sistemas de los visitantes con malware. El sistema HoneyMonkey sigue los enlaces de los sitios que explotan vulnerabilidades, ya que estos tienen una mayor probabilidad de conducir a otros sitios similares. Además, HoneyMonkey registra cuántos enlaces apuntan a un sitio de este tipo, lo que proporciona una indicación estadística de la facilidad con la que se puede acceder a él.

Detección de exploits

HoneyMonkey utiliza un sistema de caja negra para detectar exploits; es decir, no utiliza firmas de exploits de navegador para detectarlos. Un programa llamado Monkey, una única instancia del proyecto HoneyMonkey, inicia Internet Explorer para visitar un sitio web. También registra todas las operaciones de lectura y escritura de registros y archivos. El programa no permite ventanas emergentes ni la instalación de software. Por lo tanto, cualquier lectura o escritura que se produzca fuera de la carpeta temporal de Internet Explorer debe haber utilizado exploits de navegador. Estos se analizan mediante programas de detección de malware y posteriormente de forma manual. A continuación, el programa reinicia la máquina virtual para rastrear otro sitio web en un estado limpio.

Véase también

Referencias

  1. Naraine, Ryan (19 de mayo de 2005). "Strider HoneyMonkey: Rastreo de exploits de Windows" . eWeek .
  2. Lemos, Robert (9 de agosto de 2005). "Moscas pululan alrededor de MS Honeymonkey. El proyecto detecta código malicioso" . The Register UK .
  • ¡Seguridad ahora! Podcast - Episodio #2: "Monos de miel"
  • Artículos de eWeek : 1 , 2
  • Honeyclient: un honeypot de cliente de código abierto que controla Internet Explorer de forma similar a HoneyMonkey.
  • HoneyC: un marco de trabajo de honeypot de baja interacción para el cliente.Archivado el 21 de diciembre de 2009 en Wayback Machine.
  • Artículo de MSR
  • Documento técnico de MSR
Obtenido de " https://en.wikipedia.org/w/index.php?title=HoneyMonkey&oldid=1292503111 "