HoneyPot · Isca interna

Armadilha para o atacante
antes de avançar.

VM honeypot desplegada no interior do LAN. 14 serviços isca (SSH, RDP, SMB, falso Veeam, MSSQL…) que detetam imediatamente o movimento lateral — frequentemente 14 dias antes de o ransomware atingir os servidores reais.

Proxmox / VMware14 services leurresMovimento lateralThreat intel local
14 j
à frente do ransomware
14
serviços isca credíveis
≈ 0
faux positif

Ninguém tem razão legítima para se conectar a um falso servidor de backup ou a uma falsa base SQL. O HoneyPot coloca 14 iscas credíveis na LAN — banner Veeam, partilhas Samba contabilidade/RRHH, MSSQL com logs, RDP com o hostname correto, dashboard « BackupServer » com 200 jobs simulados. No primeiro contacto: alerta crítico. O SOC vê o movimento lateral em curso, isola a estação origem e dispara um playbook — antes do ransomware começar.

Como funciona

Da ameaça à prova, em tempo real.

O módulo capta o sinal, a SYLink AI correlaciona e decide — vós mantêm o controlo.

Atacante no LAN
Movimento lateral
Isca HoneyPot
Toca num servidor falso
SYLink AI
Rastreia o terminal de origem
Fonte isolada
14 j avant le chiffrement
Capacidades

A tecnologia, em detalhe.

O que o módulo realmente faz — não promessas, funções.

14 services leurres

  • SSH (Cowrie) + Telnet
  • RDP (xrdp + recorder)
  • SMB (Samba contabilidade / info / RH / direção)
  • FTP + 193 ficheiros canary UUID
  • MSSQL + MySQL + PostgreSQL + Redis + VNC
  • Veeam falso (HTTPS) + honeytrap HTTP (25 rotas em armadilha)

Detetção

  • Qualquer conexão SSH/RDP/SMB à VM = suspeita
  • Captura de credenciais tentadas
  • Comandos executados (whoami, net user…)
  • Fingerprint HASSH do cliente SSH
  • Inotify nos ficheiros canary (leitura / cópia)
  • Spoof de OS Windows (TTL=128) para enganar scanners

Pilotagem SYLink AI

  • Triagem automática (crítico / alto / médio)
  • Reconstrução do caminho do atacante (origem → isca)
  • Cross-correlação DPI (quem falou com a isca?)
  • Cross-correlação EDR (que processo na origem?)
  • Geração automática de playbook SOAR

Licença & robustez VM

  • Fingerprint de hardware (UUID + machine-id + MAC)
  • Modo lock se faltar licença
  • Token de inscrição assinado HMAC
  • Ativação por QR + auto-atribuição de tenant
  • Revogação remota = lock imediato

Threat intel local

  • IPs atacantes propagados para unified_iocs
  • Se o atacante atingir outro sítio → alerta do tenant
  • Detetção de scan / DDoS / SYN-flood
  • Análise dos eventos de boot
  • Watchdog SOC: VM down → reprocessamento dos eventos

Loop SOAR

  • Auto-bloqueio IP → firewall tenant + DPI
  • Rotação da userdb Cowrie
  • Escalada do analista em modo high
  • Regeneração dos ficheiros isca
  • TCP Reset rastreável até ao endpoint
Casos de uso

Praticamente, para que serve?

Detetar um atacante já dentro do LAN

O ransomware prepara-se 7-14 dias com movimento lateral. O HoneyPot deteta a primeira tentativa SMB no falso backup → alerta 14 dias antes da encriptação.

Enganar scanners

Um atacante lança nmap: a VM responde Windows Server, Veeam, MSSQL, RDP. Ele perde 30 minutos num falso servidor — tempo suficiente para o SOC reagir.

Capturar credenciais laterais

Um script tenta psexec com admin/admin1234. O Cowrie captura as credenciais → o SOC sabe que conta está comprometida noutro sítio.

Threat intel propagada

O IP atacante é adicionado aos feeds CTI internos. Se reaparecer no DPI ou no EDR, alerta instantâneo. Uma deteção alimenta toda a cadeia.

O método, em 4 tempos
Do sinal bruto à prova oponível.
Detetar
Compreender
Decidir
Provar
01O módulo capta o sinal bruto — fluxo, comportamento ou indicador.sinal captado
Especificações
HipervisorProxmox VE 7+ / VMware ESXi 6.7+ / Hyper-V
Recursos2 vCPU / 2 Go RAM / 8 Go de disco
SO da VMDebian 13 minimalista
Serviços ativos14 (SSH, RDP, SMB, MSSQL, Veeam fake…)
Portas a escutar21, 22, 23, 80, 139, 443, 445, 1433, 3389, 6379…
Entrega.ova / .qcow2 / .iso
Heartbeat60 s + poll comandas 5 min
ImplantaçãoOn-premise · na sua infraestrutura
Integrado nativamente a
SYLink AI — kill-chain lateral
Sonda DPI — fluxos LAN → isca
Agente EDR — estação origem do movimento
Pentest automatizado — iscas no scope
Módulo de Conformidade — prova NIS2 art. 21
Soberano

Impulsionado pela SYLink AI, alojado 100 % em França (HDS v2), sem dependência do Cloud Act. Cada decisão é rastreável e oponível NIS2 & DORA.

Operacional em menos de 48 horas

Preparado para ver o que se passa
realmente na sua rede?

Primeira avaliação gratuita, sem cartão de crédito, sem compromisso. Na sua infraestrutura existente.

Gestão de cookies

Utilizamos cookies para melhorar a sua experiência no nosso site. Ao continuar a navegar, aceita a nossa política de privacidade e a nossa utilização de cookies conforme o RGPD.