Decoy

Decoy /.env

Decoy /.env — live HTTP endpoint, который отдаёт правдоподобный .env по URL. Веб-сканеры (nikto, dirsearch, nuclei) и атакующие при ручной разведке запрашивают /.env — и попадают в ловушку.

Что это и зачем

В отличие от статического файла на шаре, decoy — это URL на сервере Deception Lite. GET запрос возвращает содержимое .env. Отдельный путь /download отдаёт файл для скачивания.

Сканеры при обходе директорий находят trap-URL — фиксируется http_get. Скачивание через /download — file_download. Можно разместить URL в фишинге, wiki или zip-архиве.

Как работает

  1. Создаёте decoy — получаете trap-URL и кнопку «Скачать».
  2. URL вставляете в фишинг, wiki или отчёт сканера.
  3. Или скачиваете .env и кладёте на шару как «утёкший» конфиг.
  4. GET на URL → http_get. GET на /download → file_download.

Куда размещать

Trap-URL в фишинговом письме («обнаружен конфиг staging»), wiki/README как legacy config, zip deploy-пакета, отчёт pentest, поддельный staging-сервер. Файл .env — на шару.

Пошаговая инструкция

  1. 1Сгенерируйте decoy — URL и файл .env.
  2. 2Вставьте trap-URL в wiki или фишинг.
  3. 3Или скачайте .env на шару: \\corp\shared\staging_backup\.env
  4. 4Сканеры при обращении к URL получат .env — http_get.
  5. 5Проверка: curl trap-URL и curl -OJ trap-URL/download.

Что фиксируется

  • http_get — открытие URL
  • file_download — скачивание
  • IP, User-Agent, POST body при попытке входа

Сценарии применения

  • Ловушка для веб-сканеров на perimeter
  • Детектирование ручной разведки после утечки URL staging
  • Сигнал в фишинговой кампании — «найден конфиг»
  • Дополнение к WAF — decoy ловит то, что прошло мимо

Частые вопросы

Чем отличается от файла .env.production?

Decoy — live URL, ловит HTTP-запросы и сканеры. Файл — статический артефакт для шары. Decoy срабатывает при curl/wget на URL без размещения файла.

Нужен ли отдельный домен?

Trap-URL на вашем сервере Deception Lite. Для правдоподобия используйте поддомен staging или trap.yourdomain.ru.

Ловит ли POST-запросы?

Decoy /.env отдаёт статический контент. Для POST (попытки эксплойта) смотрите Decoy /admin.

Похожие ловушки

Создайте «Decoy /.env» за 2 минуты

Зарегистрируйте компанию — сервис создаст изолированный кабинет и сгенерирует артефакт с инструкцией по размещению.

Открыть кабинет