
مجموعة أدوات القياس عن بُعد والمحاكاة للفريق الأرجواني.
التقط الإشارات، واكشف التهديدات.
Magnet هو عدة أدوات للتليمترية والمحاكاة لفريق الأرجواني (Purple-team).
الغرض: مولّد نمطي وعبر المنصات (في النهاية) للتليمترية والأنشطة الخبيثة.
لماذا هذا الاسم؟
لأنه يجذب محللي SOC وقواعد الكشف! 😜
كحالة استخدام ثانوية، يمكن أيضًا استخدام Magnet كطعم أثناء تمارين الفريق الأحمر، لتوليد ضجيج إيجابيات كاذبة وتشتيت المدافعين 😈
من الناحية المعمارية، Magnet نمطي، مما يتيح لك إنشاء أي عدد تريده من الوحدات وتعديل الوحدات الموجودة دون التأثير بالضرورة على غيرها.
[!CAUTION]
لا يزال المشروع في مراحله المبكرة من التطوير وقد يحتوي على أخطاء: المساهمات مرحّب بها للغاية!
الأداة مناسبة بشكل أفضل للاختبار الفوري للعرض/الكشف ولا تحل محل تمارين فريق الأرجواني الكاملة التي يجريها خبراء الفريق الأحمر ذوو الخبرة.
ما أفضل طريقة لتقييم فائدة هذه الأداة من فحص أحد وحداتها مباشرةً؟
تأمل، على سبيل المثال، إجراء محاكاة برمجية الفدية لنظام Windows:
فهو يُنشئ آلاف الملفات ويشفرها، ويحاول حذف نسخ الظل ذات الطوابع الزمنية الأقدم، وأخيرًا يضع رسالة فدية على سطح المكتب.
توضح هذه الوحدة قيمتها في اختبار قواعد الكشف والتحليلات السلوكية المصممة خصيصًا لتحديد نشاط برمجيات الفدية.
حمّل الإصدار الذي تحتاجه من GitHub، على سبيل المثال:
curl -L -o magnet.zip https://github.com/R3DRUN3/magnet/releases/download/v0.10.0/magnet-v0.10.0-windows-x86_64.zip
فك ضغط الأرشيف وستكون جاهزًا للانطلاق!
أو اترجم محليًا:
لنظام Windows:
cargo build --target x86_64-pc-windows-msvc --release
لنظام Linux (قادم في المستقبل):
cargo build --target x86_64-unknown-linux-gnu --release
كل ملف ثنائي يتضمن فقط وحدات هذا النظام الأساسي.
[!WARNING]
أول ترجمة ستستغرق بضع دقائق.
حتى الآن، تم اختبار هذه الأداة على أنظمة التشغيل التالية:
Windows 11 Pro Education 10.0.22631 22631وحدات Magnet مرتبطة بإطار عمل MITRE ATT&CK.
سرد الوحدات
magnet list
تشغيل جميع وحدات Windows:
magnet run windows all
تشغيل بعض وحدات Windows:
magnet run windows discovery_sim ransomware_sim high_cpu_miner_sim
[!CAUTION]
بعض الوحدات تتطلب صلاحيات إدارية للتشغيل.
يعطي Magnet الأولوية للوحدات غير التطفلية التي تهدف فقط إلى محاكاة النشاط المشبوه أو الخبيث، لكن قد تكتشف حلول EDR بعض الوحدات:
استخدم بحذر وشغّل على الأنظمة المصرح بها فقط !!
[!TIP] لإضافة وحدة/إجراء، اتبع هذه التعليمات:
لكل تنفيذ، يكتب Magnet سجلات نشاط مفصّلة (بصيغ متعددة) إلى مسار ثابت، على سبيل المثال، على Windows:
%USERPROFILE%\Documents\MagnetTelemetry.
قد يتم أيضًا إنشاء آثار نشاط في هذا الدليل أو في مواقع أخرى، اعتمادًا على الوحدة:
على سبيل المثال، في محاكاة برمجيات الفدية، تُخزَّن الملفات المشفرة في مجلد MagnetTelemetry، بينما توضع رسالة الفدية على سطح المكتب (Desktop) الخاص بالمستخدم.
بعض الوحدات تنفذ بالفعل اختبار وحدة، على سبيل المثال:
cargo test --test ransom_note_test

https://github.com/user-attachments/assets/3d9aa7a9-6a22-4e4b-86cd-f1761756b241