Wikipedia · einfach zusammengefasst · Stand
Honeypot
Als Honigtopf, Honigtöpfchen oder auch englisch honeypot wird eine Einrichtung bezeichnet, die einen Angreifer oder Feind vom eigentlichen Ziel ablenken soll …
Inhalt6 Abschnitte
Grundidee und Zweck
Ein Honeypot, auf Deutsch auch Honigtopf oder Honigtöpfchen, ist eine Einrichtung, die einen Angreifer oder Feind von einem eigentlichen Ziel ablenken oder ihn in einen Bereich locken soll, der ihn sonst nicht interessiert hätte. Im übertragenen Sinn wird der Begriff für verschiedene Scheinziele verwendet.
In der Computersicherheit ist ein Honeypot ein Computerprogramm oder Server, der Netzwerkdienste eines Computers, eines ganzen Rechnernetzes oder das Verhalten eines Anwenders simuliert. Ziel ist es, Informationen über Angriffsmuster und das Verhalten von Angreifern zu gewinnen. Greift jemand auf einen solchen virtuellen Dienst oder Nutzer zu, werden die Aktionen protokolliert und gegebenenfalls ein Alarm ausgelöst. Das reale Netzwerk soll möglichst geschützt bleiben, weil es besser gesichert ist als der Honeypot.
Einsatz in Rechnernetzen
Honeypots werden in einem Netzwerk so eingerichtet, dass sie keine Dienste anbieten, die im normalen Betrieb von Anwendern oder Kommunikationspartnern gebraucht werden. Deshalb gilt jeder Zugriff auf einen Honeypot als möglicher Angriffsversuch. Ein Angreifer, der echte Server oder Programme nicht von Honeypots unterscheiden kann und viele Netzkomponenten auf Schwachstellen untersucht, nutzt irgendwann wahrscheinlich einen solchen Dienst und wird dabei protokolliert.
Honeypots können auch Anwender simulieren. Solche Systeme heißen honeyclients. Sie verwenden normale Webbrowser und besuchen Websites, um Angriffe auf den Browser oder auf Browser-Plug-ins festzustellen.
Mehrere Honeypots können zu einem Honeynet zusammengeschlossen werden. Ein Honeynet ist ein vernetzter Honeypot-Verbund, der umfangreiche Informationen über Angriffsmuster und Angreiferverhalten liefern soll, damit die Sicherheit laufend verbessert werden kann.
Unterscheidung nach Aufbau und Interaktion
Honeypots lassen sich nach ihrer Implementierung unterscheiden. Ein physischer Honeypot ist ein realer Rechner im Netzwerk mit eigener Netzwerkadresse. Ein virtueller Honeypot ist ein logisch eigenständiges System, das durch einen anderen Rechner simuliert wird. Bei einem Client Honeypot spricht eine Honeypot-Software einen realen Server an. Bei einem Server Honeypot bedient eine Honeypot-Software reale Clients.
Außerdem unterscheidet man zwischen Low-Interaction- und High-Interaction-Honeypots. Low-Interaction-Honeypots bilden Dienste oder Browser nur begrenzt nach. Sie sind vor allem für statistische Daten und automatisierte Angriffe geeignet. High-Interaction-Honeypots bieten mehr echte Funktionalität und erlauben genauere Beobachtungen, sind aber schwerer einzurichten und zu verwalten.
Wichtige Typen
Low-Interaction Server Honeypots sind meist Programme, die einen oder mehrere Dienste emulieren. Ihr Informationsgewinn ist begrenzt, und erfahrene Angreifer können sie oft erkennen. Für automatisierte Angriffe, etwa durch Computerwürmer, reichen sie jedoch aus. Sie können auch zum Erkennen von Einbruchversuchen dienen, also als Intrusion Detection System. Beispiele sind honeyd, mwcollectd, Nepenthes, Amun, honeytrap und multipot.
Low-Interaction Client Honeypots besuchen Webseiten ohne normale Webbrowser und versuchen, Angriffe auf einen emulierten Browser zu erkennen. Ein Beispiel ist phoneyc, ein in Python geschriebener Client Honeypot, der Websites besucht und Angriffe auf bekannte Lücken in Webbrowsern und Browser-Plugins sucht. Er nutzt die JavaScript-Engine SpiderMonkey, die auch von Firefox verwendet wird.
High-Interaction Server Honeypots sind meist vollständige Server, die Dienste anbieten. Sie dienen weniger der Beobachtung automatisierter Angriffe, sondern der Protokollierung manuell ausgeführter Angriffe, um neue Methoden früh zu erkennen. Dafür sollen sie wie ein besonders lohnendes Angriffsziel wirken, also wie ein high value target. Zur Überwachung kann Sebek eingesetzt werden, das vom Kernel aus Programme des Userlands überwacht und Daten an einen protokollierenden Server sendet. Argos basiert auf QEMU und markiert über das Netzwerk empfangene Speicherinhalte als verseucht. Wenn solcher Speicherinhalt von der CPU ausgeführt werden soll, speichert Argos Datenstrom und Speicherinhalt für die forensische Analyse und beendet sich. Wegen Emulation und Speicherprüfung erreicht Argos nur einen Bruchteil der Geschwindigkeit eines nativen Systems auf gleicher Hardware.
High-Interaction Client Honeypots laufen auf regulären Betriebssystemen und nutzen reguläre Webbrowser, um Angriffe auf Browser zu erkennen. Capture-HPC arbeitet mit einer Client-Server-Architektur. mapWOC lädt Seiten mit verwundbaren Webbrowsern in einer virtuellen Maschine und erkennt Angriffe wie Drive-by-Downloads durch Beobachtung des Datenverkehrs. MapWOC ist Freie Software.
Ähnliche Verfahren
Tarpits, auf Deutsch Teergruben, sollen beispielsweise die Verbreitungsgeschwindigkeit von Würmern verringern. Das Verfahren ist auch unter dem Namen LaBrea bekannt. Tarpits täuschen große Netzwerke vor und verlangsamen oder behindern damit Internetwürmer oder Netzwerkscans. Andere Tarpits emulieren offene Proxyserver und bremsen Spamversender aus, indem sie Daten nur sehr langsam übertragen.
Honeylinks sind versteckte Links, die von speziellen Web Application Firewalls in HTML-Kommentaren eingefügt werden. Sie führen auf nicht existierende Seiten oder scheinbar interessante Bereiche einer Web-Anwendung. Normale Nutzer sehen sie nicht, potenzielle Angreifer können sie bei einer Analyse des HTML-Codes finden. Wird ein Honeylink aufgerufen, kann die Web Application Firewall dies als Angriffsversuch werten und Schutzmaßnahmen ergreifen, zum Beispiel die Web-Session beenden.
Datenbank-Honeypots dienen dem Umgang mit SQL-Injection-Attacken, bei denen direkt auf Datenbanken einer Webseite zugegriffen werden soll. Da normale Firewalls solche Angriffe oft nicht erkennen, können Datenbank-Firewalls so eingerichtet werden, dass Angreifer glauben, sie hätten Zugriff erhalten, tatsächlich aber nur eine Honeypot-Datenbank sehen.
Weitere Einsatzbereiche
Der Begriff Honeypot wird auch bei der Verfolgung von Urheberrechtsverletzungen verwendet. Dabei können urheberrechtlich geschützte Werke von Organisationen wie der Gesellschaft zur Verfolgung von Urheberrechtsverletzungen angeboten werden, um unvorsichtige Erwerber oder Anbieter über Filesharing zu fassen.
Auch Strafverfolgungsbehörden nutzen Honeypots. Das US-amerikanische FBI setzte Server ein, die vorgaben, Kinderpornografie zum Herunterladen anzubieten. Tatsächlich wurden strafrechtlich irrelevante Daten angeboten, Zugriffe protokolliert und danach Strafverfahren gegen zugreifende Personen eingeleitet. Dieses Vorgehen wurde nach dem Einspruch eines Betroffenen gerichtlich für zulässig erklärt. Bettina Winsemann machte 2010 auf mögliche Statistik-Verfälschungen durch solche Honeypot-Website-Strategien aufmerksam.
Seit 2004 wurden außerdem Webseiten des deutschen Bundeskriminalamts als Honeypot genutzt, um Mitglieder der linksradikalen militanten Untergrundorganisation „militante gruppe (mg)“ zu identifizieren. Nach einem getarnten Lockbeitrag in der Publikation Interim wurden IP-Adressen von Besuchern gespeichert. Das Unternehmen war erfolglos. 2009 untersagte das Bundesinnenministerium die Überwachung von Verbindungsdaten, weil es sie für einen schwerwiegenden Eingriff in das Grundrecht auf informationelle Selbstbestimmung hielt. Ähnlich nutzte die Polizei in Heilbronn zwischen Mai 2007 und Januar 2008 ihre Website als Honeypot, um Täter eines Polizistenmordes zu identifizieren. Auch diese Aktion war erfolglos; laut Focus vom Mai 2012 stand sie rechtlich auf „sehr wackeligen Beinen“.