
مجموعة أدوات لجعل النظام يبدو وكأنه ضحية هجوم APT.
هام: لا تقم فقط بتنزيل ZIP أو استنساخ المستودع إذا كنت لا تخطط لتطوير بعض الاختبارات. استخدم الحزمة في الإصدار التي تحتوي على نسخة معبأة بأرشيفات مشفرة لا تحتوي على عينات وأدوات بنص واضح.
محاكي APT هو سكربت Windows Batch يستخدم مجموعة من الأدوات وملفات الإخراج لجعل النظام يبدو وكأنه تم اختراقه. على عكس أدوات محاكاة الخصوم الأخرى، تم تصميم محاكي APT لجعل التطبيق بسيطًا قدر الإمكان. لا تحتاج إلى تشغيل خادم ويب أو قاعدة بيانات أو أي وكلاء على مجموعة من الأجهزة الافتراضية. فقط قم بتنزيل الأرشيف المُعد، واستخرجه، وقم بتشغيل ملف Batch الموجود كمسؤول. يستغرق تشغيل محاكي APT أقل من دقيقة من وقتك.
قام العملاء باختبار الماسحات الضوئية الخاصة بنا في إثبات مفهوم وأرسلوا لنا شكوى مفادها أن الماسحات لم تبلغ عن البرامج التي قاموا بتثبيتها على أنظمتهم الاختبارية. كانوا قد قاموا بتثبيت Nmap، وأسقطوا PsExec.exe في مجلد Downloads ووضعوا فيروس اختبار EICAR على سطح المكتب الخاص بالمستخدم. كانت تلك اللحظة التي قررت فيها بناء أداة تحاكي تهديدًا حقيقيًا بطريقة أكثر ملاءمة.
تركيز هذه الأداة هو محاكاة نشاط الخصم، وليس البرامج الضارة. راجع قسم الحلول المتقدمة للحصول على أدوات متقدمة لمحاكاة نشاط الخصم والبرامج الضارة.

يقوم السكربت باستخراج الأدوات والقذائف من أرشيف 7z مشفر أثناء التشغيل. لا تقم بتنزيل المستودع الرئيسي باستخدام زر "تنزيل بصيغة ZIP". بدلاً من ذلك، استخدم الإصدار الرسمي من قسم الإصدارات.
يحتوي محاكي APT على وحدة تسمى "AVExcluder" تحاول تسجيل %APTDIR% المستخدم كاستبعاد في حلول برامج مكافحة الفيروسات النموذجية. نظرًا لأنني لا أملك إمكانية الوصول إلى جميع منتجات برامج مكافحة الفيروسات في السوق، يرجى الإبلاغ عن الأخطاء أو إضافة استثناءات جديدة كطلبات سحب.
منذ الإصدار 0.4، أصبح من السهل توسيع مجموعات الاختبار عن طريق إضافة ملف .bat واحد إلى أحد مجلدات فئة مجموعة الاختبار.
مثال: إذا كنت ترغب في كتابة حالة اختبار بسيطة لـ "تصعيد الامتيازات"، تستخدم أداة تسمى "privesc.exe"، قم باستنساخ المستودع وافعل ما يلي:
toolsetprivesc-1.bat وأضفه إلى مجلد ./test-sets/privilege-escalationbuild_pack.batإذا كان السكربت الخاص بك يتضمن أداة، أو قشرة ويب، أو ملفًا مساعدًا أو ملف إخراج، ضعها في المجلدات ./toolset أو ./workfiles. تشغيل سكربت البناء build_pack.bat سيتضمنها في الأرشيفات المشفرة enc-toolset.7z و enc-files.7z.
"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL
"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL
يوضح الجدول التالي حالات الاختبار المختلفة ونتائج الكشف المتوقعة.
يجب أن تكون الآن قادرًا على العثور على أحداث في حل المراقبة الأمنية الخاص بك (SIEM، EDR إلخ) للكلمات المفتاحية التالية:
MSSE-1337-servermsagent_fedac123postex_ssh_fedac123334485 (مستخدمة في نشاط Get System)ملاحظة: لا يوجد مراقبة للأنابيب المسماة؟ يمكنك استخدام Sysmon + هذا التكوين و هذه قاعدة Sigma للبدء.
b6a1458f396 (أحداث متعددة: تسجيل خدمة جديدة وإنشاء عملية)ملاحظة: لا توجد أحداث؟ يمكنك استخدام هذه قاعدة Sigma للبدء.
http://10.0.2.15/pixel.gifhttps://operaa.net:443/jquery-3.2.2.min.jshttps://23.108.57.148:443/jquery-3.2.2.full.jsلا توجد حالات اختبار بعد
منذ الإصدار 0.8.0، يتميز محاكي APT بوضع دفعي تم توفيره بواسطة @juju4 يسمح بتشغيله بطريقة نصية مثل عبر Ansible
APTSimulator.bat -b
يحتوي هذا المستودع على أدوات وملفات تنفيذية يمكن أن تضر بسلامة واستقرار نظامك. استخدمها فقط على أنظمة اختبار أو عرض غير إنتاجية. أنشئ لقطة قبل البدء. وإلا سيتعين عليك إزالة جميع التعديلات يدويًا، وهي مهمة شاقة.

نظام محاكاة الخصوم الآلي CALDERA https://github.com/mitre/caldera
Infection Monkey - أداة اختبار اختراق آلية https://github.com/guardicore/monkey
Flightsim - أداة لتوليد حركة مرور شبكة ضارة وتقييم الضوابط https://github.com/alphasoc/flightsim
تابعني وتواصل معي على Twitter @cyb3rops
| حالة الاختبار | AV | NIDS | EDR | SM | CA |
|---|
| جمع الملفات المحلية | X | ||||
| اتصالات C2 | (X) | X | X | X | |
| ذاكرة التخزين المؤقت DNS 1 (حقن ذاكرة التخزين المؤقت) | (X) | X | X | X | |
| وكلاء المستخدم الخبيثة (برامج ضارة، أدوات التحكم عن بعد) | X | X | X | ||
| اتصال عكسي Ncat (إسقاط وتنفيذ) | X | X | X | X | |
| C2 الباب الخلفي WMI | X | X | X | ||
| تفريغ LSASS (باستخدام Procdump) | X | X | X | ||
| Mimikatz 1 (إسقاط وتنفيذ) | X | X | X | X | |
| WCE 1 (إدخالات سجل الأحداث) | X | X | X | ||
| تنشيط حساب الضيف كمسؤول | X | X | X | ||
| ملف نظام مزيف (إسقاط وتنفيذ) | X | X | X | ||
| ملف المضيفين (حظر تحديث AV/Windows) | (X) | X | X | ||
| محمل JS مبهم | (X) | X | X | X | X |
| الإبهام (RAR بامتداد JPG) | (X) | ||||
| اكتشاف Nbtscan (مسح وإخراج) | X | X | (X) | X | |
| نشاط استطلاع (أوامر نموذجية) | X | X | X | ||
| PsExec (إسقاط وتنفيذ) | X | X | X | ||
| أداة تنفيذ عن بعد (إسقاط) | (X) | X | |||
| مهمة At | X | X | X | ||
| إنشاء إدخال مفتاح RUN | X | X | X | ||
| إنشاء مهمة مجدولة | X | X | X | ||
| باب خلفي StickyKey | X | X | |||
| استمرارية UserInitMprLogonScript | (X) | X | X | ||
| قذائف ويب | X | (X) | X | ||
| باب خلفي WMI | X | X |