
منصة محاكاة الخصوم القائمة على الويب التي تنسّق اختبارات Atomic Red Team عبر نقاط نهاية Windows عبر وكلاء Go، مع ربط MITRE ATT&CK، وخطط محاكاة APT، وربط قواعد الكشف.
واجهة المستخدم التي طالما أردتها لـ Atomic Red Team
منصة محاكاة الخصوم القائمة على الويب وتنسيق اختبارات Atomic Red Team.
RedTeamSimmer هي منصة مفتوحة المصدر لمحاكاة الخصوم قائمة على الويب، توفر واجهة مستخدم حديثة لتنسيق اختبارات Atomic Red Team عبر بيئات Windows المؤسسية. تم إنشاؤها في البداية لتدريب 'Mastering Breach and Adversarial Attack Simulation' في DEF CON Trainings. يتطلب التنفيذ التقليدي للاختبارات الذرية حفظ صيغة PowerShell، وإدارة المتطلبات الأساسية يدويًا لكل نقطة نهاية، وجمع النتائج المتناثرة دون رؤية مركزية. يحل RedTeamSimmer هذه المشكلة عبر خادم Flask، ووكلاء Golang خفيفين، وواجهة ويب في الوقت الفعلي تمكن فرق الأمن من تنفيذ تقنيات MITRE ATT&CK المرتبطة بنقرات قليلة. ينشر المشغلون الوكلاء على نقاط نهاية متعددة، ويتصفحون كتالوج ATT&CK الكامل، ويشغلون الاختبارات مع معالجة تلقائية للمتطلبات الأساسية، ويراقبون المخرجات المباشرة المرموزة بالألوان من لوحة تحكم واحدة.
يسد RedTeamSimmer الفجوة بين أدوات محاكاة الخصوم المعقدة وقابلية الاستخدام العملية - مما يمنحك قوة Atomic Red Team مع واجهة نظيفة وبديهية.
كما يأتي مزودًا بخطط محاكاة الخصوم المصممة باستخدام Atomic Red Team لجهات تهديد حقيقية تشمل APT28 وAPT3 وAPT41 وFIN7 وLazarus Group وWizard Spider لمحاكاة الهجمات متعددة المراحل. تساعد تعيينات قواعد الكشف لـ Sigma وSplunk وElastic Security الفرق الزرقاء في تحديد فجوات التغطية والتحقق من التنبيهات. يوفر سجل العمليات الكامل مسار تدقيق شامل للامتثال. مصمم للفرق الحمراء والفرق الزرقاء وتمارين الفرق البنفسجية واختبار EDR/AV والتدريب.
تم إنشاء RedTeamSimmer وصيانته من قبل فريق BreachSimRange. تم إنشاء RedTeamSimmer الأصلي بواسطة @abhijithbr.
تم تقديم RedTeamSimmer علنًا لأول مرة في DEF CON Singapore Demo Labs 2026. تم استخدام عرض Demo Labs لإظهار قدرات محاكاة الخصوم للمنصة، والتنفيذ المباشر للاختبارات الذرية أمام مجتمع الأمن.
ينظم RedTeamSimmer جميع الاختبارات الذرية حسب تكتيكات MITRE ATT&CK، مما يسهل التنقل واختيار التقنيات للتنفيذ.
انشر وكلاء خفيفين على الأنظمة المستهدفة ونسّق تنفيذ الاختبارات عن بُعد من الخادم المركزي.
ملاحظة: حاليًا يتم دعم وكلاء Windows فقط بشكل كامل. دعم وكلاء Linux/macOS مخطط له في الإصدارات المستقبلية.
تُبث مخرجات الاختبار في الوقت الفعلي أثناء تنفيذ الوكيل، وليس بعد الانتهاء، حتى تتمكن من مشاهدة تشغيل المتطلبات الأساسية، وانطلاق الأمر الرئيسي، وتفعيل التنظيف أثناء حدوثه. يمكن تبديل أنواع المخرجات - stdout وstderr ورسائل الوكيل - بشكل مستقل لتقليل الضوضاء. يتم فصل كل مرحلة اختبار بواسطة لافتات سجل زخرفية، ويتم توقيتها بشكل فردي، ويظهر رمز الخروج فورًا عند الانتهاء.
غالبًا ما تحتاج الاختبارات الذرية إلى أدوات أو ملفات في مكانها قبل تنفيذها. يقوم RedTeamSimmer بتحليل تعريف اختبار YAML، وتشغيل prereq_command للتحقق مما إذا كانت التبعيات مستوفاة بالفعل، وإذا لم تكن كذلك، يشغّل get_prereq_command لتثبيتها. تؤكد خطوة إعادة التحقق وجود المتطلبات الأساسية قبل انطلاق الأمر الرئيسي. إذا كنت تريد تخطي ذلك - على سبيل المثال عندما تكون قد جهزت الهدف بالفعل - تعرض واجهة المستخدم تجاوزًا يدويًا لتشغيل الاختبار مباشرة.
يأتي RedTeamSimmer مزودًا بخطط محاكاة جاهزة مصممة على أساس أساليب APT الواقعية. تربط كل خطة اختبارات Atomic Red Team المرتبطة بالتقنيات الموثقة في ملف مجموعة MITRE ATT&CK المقابل، بحيث تنفذ سلسلة قتل الجهة بالتسلسل بدلاً من تشغيل تقنيات معزولة. الخطط معرّفة بصيغة JSON، وقابلة للتحرير بالكامل، وقابلة للتوسيع - يمكنك تعديل الترتيب، أو إضافة أو إزالة التقنيات، أو بناء خطتك الخاصة من الصفر باستخدام منشئ الخطط المخصص.
الخطط المضمنة:
| جهة التهديد | الأصل | التركيز |
|---|---|---|
| APT28 (Fancy Bear) | روسيا - GRU Unit 26165 | التجسس الحكومي، التدخل في الانتخابات، جمع بيانات الاعتماد |
| APT3 (Gothic Panda) | الصين - MSS | استهداف الفضاء الجوي والدفاع والاتصالات |
| APT41 (Wicked Panda) | الصين - استخدام مزدوج | تجسس هجين واختراقات بدوافع مالية |
| FIN7 (Carbanak) | بدوافع مالية (eCrime) | برمجيات POS الخبيثة، أنماط اختراق التجزئة والضيافة |
| Lazarus Group | كوريا الشمالية - RGB | السرقة المالية، الهجمات التدميرية، عمليات العملات المشفرة |
| Wizard Spider | بدوافع مالية (eCrime) | سلاسل فدية Ryuk/Conti، الوصول إلى بيانات الاعتماد، الحركة الجانبية |
تتضمن كل خطة ترتيب سلسلة الهجوم، وعلامات -GetPrereqs لتبعيات الاختبار، ومعرفات تقنيات MITRE لتصدير طبقة ATT&CK Navigator. يتم تنفيذ التقنيات بالتسلسل عبر وكيل واحد أو أكثر مع التقاط كامل للمخرجات لكل خطوة.
تمنحك لوحة التحكم عرضًا واحدًا للوكلاء النشطين مع حالة الاتصال/عدم الاتصال، وإجمالي عمليات المحاكاة المنفذة، وعدد تغطية التقنيات، وإحصائيات النجاح والفشل، وسجل المهام الأخيرة، وقائمة العمليات الفاشلة للفرز السريع.
تصور ثلاثة أنواع من الرسوم البيانية الصورة التشغيلية - مخطط دائري لتوزيع حالة المهام، ومخطط شريطي لتغطية التكتيكات، ومخطط دائري لتفصيل حالة الوكلاء.