Файл

Файл passwords.txt

Файл passwords.txt — первая цель любого атакующего на файловой шаре. Фейковый файл с правдоподобными учётными данными привлекает внимание, а скачивание по trap-URL даёт вам чёткий сигнал: кто-то ищет секреты.

Что это и зачем

Ловушка генерирует файл passwords.txt с фейковыми логинами, паролями и API-ключами. Вы скачиваете его и размещаете на файловой шаре, NAS или в папке IT_backup — как «забытый» архив.

Важно: срабатывание происходит при скачивании по trap-URL с сервера Deception Lite (/f/секрет), а не при простом открытии файла на шаре в Блокноте. Для шары обычно кладут файл как наживку, а рядом — ярлык со ссылкой на trap-URL.

Как работает

  1. Создаёте ловушку — скачиваете passwords.txt и получаете trap-URL.
  2. Размещаете файл на шаре в папке IT_backup_old или passwords_archive.
  3. Опционально: ярлык или документ со ссылкой на trap-URL рядом с файлом.
  4. Скачивание по trap-URL → событие file_download с IP и User-Agent.

Куда размещать

Файловая шара \\corp\shared\, NAS Synology/QNAP, папка IT_backup на сервере, «забытая» директория HR/IT, архив после миграции, USB-накопитель в переговорке (с ярлыком на trap-URL).

Пошаговая инструкция

  1. 1Сгенерируйте ловушку и скачайте passwords.txt.
  2. 2Создайте папку IT_backup_old на файловом сервере.
  3. 3Положите файл — не рядом с реальными паролями.
  4. 4Настройте права: доступ есть у DevOps и админов.
  5. 5Проверка: curl -O trap-URL с тестовой машины.

Что фиксируется

  • IP-адрес скачавшего
  • User-Agent (curl, wget, браузер)
  • Время скачивания
  • Имя файла

Сценарии применения

  • Обнаружение инсайдера, ищущего пароли на шаре
  • Сигнал после компрометации файлового сервера
  • Детектирование ransomware, собирающего файлы с шары
  • Ловушка после утечки VPN-доступа к внутренней сети

Частые вопросы

Сработает ли, если атакующий просто скопирует файл с шары?

Нет — файл на шаре сам не «звонит» на сервер. Срабатывание при скачивании по trap-URL. Для шары кладут файл как приманку, а ссылку — в ярлык или документ рядом.

Не опасно ли класть фейковые пароли?

Пароли явно фейковые (AKIAIOSFODNN7EXAMPLE и т.п.). Файл не должен лежать рядом с реальными секретами, чтобы не создать путаницу.

Можно ли изменить содержимое файла?

Шаблон генерируется сервисом. Для кастомизации разместите файл на шаре, а trap-URL используйте в ярлыке или README рядом.

Похожие ловушки

Создайте «Файл passwords.txt» за 2 минуты

Зарегистрируйте компанию — сервис создаст изолированный кабинет и сгенерирует артефакт с инструкцией по размещению.

Открыть кабинет