
اختبارات وحدات لفرق الدفاع للمساعدة في بناء اكتشافات لبعض طرق الاستغلال اللاحق الشائعة على macOS.
اختبارات وحدة للفرق الزرقاء للمساعدة في بناء عمليات الكشف عن بعض طرق ما بعد الاستغلال الشائعة لنظام macOS. لقد أدرجت بعض الأمثلة على ما بعد الاستغلال باستخدام كل من سطر الأوامر واستدعاءات API. الأمثلة المدرجة هنا لا تشمل كل شيء. بدلاً من ذلك، هذه مجرد بعض الأمثلة الشائعة التي اعتقدت أنها ستكون مفيدة لإجراء اختبارات وحدة حولها. أخطط لمواصلة إضافة المزيد من اختبارات الوحدة إلى هذا المشروع بمرور الوقت.
جميع هذه الاختبارات تعمل محليًا وتُعيد النتائج إلى stdout (أي أن Swift-Attack لا يتصل بأي خادم).
git clone https://github.com/cedowens/Swift-Attack && cd Swift-Attack
تأكد من تثبيت Swift وأدوات المطور (يمكن التثبيت من متجر تطبيقات Mac)
قم ببناء calc.c لاختبار حقن dylib:
gcc -dynamiclib -o calc.dylib calc.c
swiftc -o Swift-Attack swift-attack.swift
./Swift-Attack -h

ملاحظة: تبعيات TTP الأخرى موجودة أدناه:
يمكنك تشغيل Swift-Attack بخيار واحد أو خيارات متعددة
./Swift-Attack [option1] [option2]...
لقد أدرجت أيضًا ملف macro.txt بسيط (غير مُبهم) لاختبار علاقات الآباء-الأبناء حول تنفيذ ماكروات Office على macOS. لم أقم بإبهامه لأن التركيز ينصب على رؤية/كشف علاقة الآباء-الأبناء. إذا كنت ترغب في الاختبار باستخدام ماكرو مُبهم، لدي مستودع على github.com/cedowens/MacC2 يحتوي على ماكرو مُبهم.
لقد أدرجت فقط اختبارين للثبات (Launch Agent و Login Item). تحقق من مستودع Leo Pitt's persistent JXA على https://github.com/D00MFist/PersistentJXA للحصول على قائمة أكثر شمولاً لأمثلة الثبات.