
انظر إلى الخصم، افعل مثل الخصم: تنفيذ بسيط للأوامر لأغراض الضبط الدفاعي/البحث (الآن مع المزيد من ELF على الرف)
يتيح ezEmu للمستخدمين اختبار سلوكيات الخصوم عبر تقنيات تنفيذ متنوعة. يشبه إلى حد ما "إطار هجومي لفريق الأزرق"، لا يحتوي ezEmu على أي قدرات شبكية/تحكم وقائد ويركز بدلاً من ذلك على إنشاء تليمترية اختبار محلية.
انظر /Linux للـ ELF
يتم تجميع ezEmu كـ parent.exe لتبسيط أشجار العمليات، وسيتتبع (ويقتل أيضًا) العمليات الفرعية لتمكين عمليات بحث سهلة في السجلات/لوحات البيانات.
تشمل تقنيات التنفيذ الحالية:
ملاحظة: تحتاج إلى تمكين بعض إعدادات مركز الثقة المتعلقة بماكرو لكي تعمل أشياء Word - https://support.office.com/en-us/article/enable-or-disable-macros-in-office-files-12b036fd-d140-4e74-b45e-16fed1a7e5c6. تحتاج أيضًا إلى تثبيت Python وتعيين متغير PATH للرقم #12
ezEmu هو تطبيق طرفي تفاعلي ويعمل بشكل أفضل إذا قمت بتشغيله من cmd.exe

قم بتجميعه مع مرجع لبعض تبعيات DLL المحلية
(مثال: csc /r:Microsoft.Office.Interop.Word.dll,Microsoft.Vbe.Interop.dll,System.Management.Automation.dll parent.cs)
بدأ هذا كبحث شخصي بسيط وليس المقصود منه أن يكون "كود نظيف" (هذا هو Jamie-code™️). ومع ذلك، أنا سعيد بقبول المشكلات والاقتراحات الإضافية!
مهام مستقبلية: ملف إخراج السجل (ربما)، المزيد من CTI + التعلم >> المزيد من تقنيات التنفيذ (دائمًا)
©2020 The MITRE Corporation. All Rights Reserved.
معتمد للإصدار العام؛ توزيع غير محدود. رقم القضية 20-1357.
مرخص بموجب ترخيص Apache، الإصدار 2.0 (الترخيص)؛ لا يجوز لك استخدام هذا الملف إلا وفقًا للترخيص. يمكنك الحصول على نسخة من الترخيص على
http://www.apache.org/licenses/LICENSE-2.0
ما لم ينص القانون المعمول به أو يتم الاتفاق عليه كتابيًا، يتم توزيع البرنامج الموزع بموجب الترخيص على أساس "كما هو"، دون ضمانات أو شروط من أي نوع، سواء كانت صريحة أو ضمنية. راجع الترخيص للحصول على الأذونات والقيود المحددة التي تحكم استخدامك.
يتم توفير انتماء المؤلف إلى شركة MITRE لأغراض تحديد الهوية فقط، ولا يُقصد به نقل أو ضمني موافقة MITRE أو دعمها للمواقف أو الآراء أو وجهات النظر التي يعبر عنها المؤلف.