
اختبار كشف الفريق الأزرق بدون تشغيل أي هجوم.
MalwLess هي أداة مفتوحة المصدر تتيح لك محاكاة اختراق النظام أو سلوكيات الهجوم دون تشغيل عمليات أو براهين مفاهيمية (PoCs). صُممت الأداة لاختبار اكتشافات فريق الدفاع (Blue Team) وقواعد ارتباط SIEM. توفر إطارًا يعتمد على قواعد يمكن لأي شخص كتابتها، بحيث عندما تظهر تقنية أو هجوم جديد، يمكنك كتابة قواعدك الخاصة ومشاركتها مع المجتمع.
يمكن لهذه القواعد محاكاة أحداث Sysmon أو PowerShell. تستطيع MalwLess تحليل القواعد وكتابتها مباشرة إلى سجل أحداث Windows، ثم يمكنك إعادة توجيهها إلى مجمع الأحداث الخاص بك.
MalwLess Simulation Tool v1.1
Author: @n0dec
Site: https://github.com/n0dec/MalwLess
[Rule test file]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/rule_test.json
[Rule test name]: MalwLess default
[Rule test version]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/0.3
[Rule test author]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/n0dec
[Rule test description]: MalwLess default test pack.
[>] Detected rule: rules.vssadmin_delete_shadows
... Source: Sysmon
... Category: Process Create
... Description: Deleted shadows copies via vssadmin.
[>] Detected rule: rules.certutil_network_activity
... Source: Sysmon
... Category: Network connection detected
... Description: Network activity from certutil tool.
[>] Detected rule: rules.powershell_scriptblock
... Source: PowerShell
... Category: 4104
... Description: Powershell 4104 event for Invoke-Mimikatz.
يمكنك تحميل أحدث إصدار من الموقع https://n0dec.github.io/#malwless
أو من قسم الإصدارات https://github.com/n0dec/MalwLess/releases
من الضروري تثبيت sysmon على نظامك. https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
بعد تحميل أحدث إصدار release، يمكنك تشغيله مباشرة من موجه أوامر بصلاحيات مرتفعة.
> malwless.exe
إذا أردت اختبار ملف rule set مختلف، استخدم المعامل -r:
> malwless.exe -r your_pack.json
لكتابة rule set مخصص، اطلع على قسم كتابة المجموعات.
يمكن لأي شخص إنشاء قاعدة. تُكتب هذه القواعد بتنسيق json سهل. بالإضافة إلى ذلك، يمكنك تحليل الأحداث الخام وتحويلها إلى قاعدة باستخدام المحول
"process_create_rule": {
"enabled": true,
"source": "Sysmon",
"category": "Process Create",
"description": "Activity event based on Process Create category.",
"payload": {
"Image": "process.exe",
"CommandLine": "process.exe --help"
}
}
Mitre ATT&CK المرجع: https://attack.mitre.org/APTSimulator set المرجع: https://github.com/NextronSystems/APTSimulatorEndgame RTA set المرجع: https://github.com/endgameinc/RTAWindows oneliners المرجع: https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/WinPwnage set المرجع: https://github.com/rootm0s/WinPwnageAwesome gists setsلأي مشكلة أو اقتراح، اتصل بي على تويتر @n0dec.
الموقع الإلكتروني: https://n0dec.github.io
| المفتاح | القيم |
|---|
enabled | إذا تم تعيين القيمة إلى true فسيتم كتابة الحدث. إذا تم تعيينها إلى false فتجاهل القاعدة. |
source | SysmonPowerShell |
category | لكل مصدر قائمة بفئات مختلفة يمكن تحديدها. |
description | وصف بسيط للقاعدة. |
payload | هذه هي القيم التي ستُضاف إلى الحدث. إذا لم تحدد حمولة محددة، فسيحتوي الحدث على قيم ملفات التهيئة الافتراضية الموجودة في conf. |