
Ein Dienstprogramm zur sicheren Erzeugung bösartiger Netzwerkverkehrsmuster und zur Bewertung von Kontrollen.
flightsim ist ein leichtgewichtiges Dienstprogramm, das verwendet wird, um bösartigen Netzwerkverkehr zu erzeugen und Sicherheitsteams dabei zu helfen, Sicherheitskontrollen und Netzwerksichtbarkeit zu bewerten. Das Tool führt Tests durch, um DNS-Tunneling, DGA-Verkehr, Anfragen an bekannte aktive C2-Ziele und andere verdächtige Verkehrsmuster zu simulieren.
Laden Sie das neueste flightsim-Binary für Ihr Betriebssystem von der GitHub Releases-Seite herunter. Alternativ kann das Dienstprogramm mit Golang in jeder Umgebung (z.B. Linux, MacOS, Windows) wie folgt erstellt werden:
go install github.com/alphasoc/flightsim/v2@latest
Testen Sie flightsim nach der Installation wie folgt:
$ flightsim --help
AlphaSOC Network Flight Simulator™ (https://github.com/alphasoc/flightsim)
flightsim ist eine Anwendung, die bösartigen Netzwerkverkehr für Sicherheitsteams erzeugt, um Sicherheitskontrollen (z.B. Firewalls) zu bewerten und sicherzustellen, dass Überwachungswerkzeuge in der Lage sind, bösartigen Verkehr zu erkennen.
Verwendung:
flightsim <befehl> [argumente]
Verfügbare Befehle:
get Ruft eine Liste von Elementen (z.B. Familien) einer bestimmten Kategorie (z.B. c2) ab
run Führt alle Module oder ein bestimmtes Modul aus
version Zeigt die Versionsnummer an
Spickzettel:
flightsim run Führt alle Module aus
flightsim run c2 Simuliert C2-Verkehr
flightsim run c2:trickbot Simuliert C2-Verkehr für die TrickBot-Familie
flightsim run ssh-transfer:1GB Simuliert eine 1GB SSH/SFTP-Dateiübertragung
flightsim get families:c2 Ruft eine Liste aller C2-Familien ab
Das Dienstprogramm führt einzelne Module aus, um bösartigen Verkehr zu erzeugen. Um alle verfügbaren Tests durchzuführen, verwenden Sie einfach flightsim run, das den Verkehr über die erste verfügbare Nicht-Loopback-Netzwerkschnittstelle erzeugt. Hinweis: Beim Ausführen vieler Module sammelt flightsim Zieladressen von der AlphaSOC-API, daher ist ein ausgehender Internetzugriff erforderlich.
Um die verfügbaren Module aufzulisten, verwenden Sie flightsim run --help. Um einen bestimmten Test auszuführen, verwenden Sie flightsim run <modul>, wie unten.
$ flightsim run --help
usage: flightsim run [flags] [modules]
Um alle verfügbaren Module auszuführen, rufen Sie auf:
flightsim run
Um ein bestimmtes Modul auszuführen:
flightsim run c2
Verfügbare Module:
c2, dga, imposter, miner, scan, sink, spambot, ssh-exfil, ssh-transfer, tunnel-dns, tunnel-icmp
Verfügbare Flags:
-dry
Aktionen drucken, ohne Netzwerkaktivität durchzuführen
-fast
Schlafintervalle zwischen Simulationsereignissen reduzieren
-iface string
Netzwerkschnittstelle oder lokale IP-Adresse zur Verwendung
-size int
Anzahl der für jeden Simulator generierten Hosts
$ flightsim run dga
AlphaSOC Network Flight Simulator™ (https://github.com/alphasoc/flightsim)
Die Adresse der Netzwerkschnittstelle für IP-Verkehr ist 192.168.220.38
Die Adresse der Netzwerkschnittstelle für DNS-Abfragen ist 192.168.220.38
Die aktuelle Uhrzeit ist 26-Oct-21 17:28:51
17:28:51 [dga] Generiere eine Liste von DGA-Domains
17:28:51 [dga] Auflösen von 6kauziij.com
17:28:52 [dga] Auflösen von paxeo0jk.biz
17:28:53 [dga] Auflösen von iuuub8al.biz
17:28:54 [dga] Auflösen von bxsei3nj.com
17:28:55 [dga] Auflösen von zbwltf1h.space
17:28:56 [dga] Auflösen von yoze7avi.com
17:28:57 [dga] Auflösen von ijax8aqw.space
17:28:58 [dga] Auflösen von wwrjyj4l.space
17:28:59 [dga] Auflösen von uioc5hky.com
17:29:00 [dga] Auflösen von lcwdji5t.biz
17:29:01 [dga] Auflösen von zluwcb4h.biz
17:29:02 [dga] Auflösen von 8jodcvhj.space
17:29:03 [dga] Auflösen von ju5haxur.com
17:29:04 [dga] Auflösen von ivthu2dl.biz
17:29:05 [dga] Auflösen von ha0bsxft.com
17:29:05 [dga] Fertig (15/15)
Alles erledigt! Überprüfen Sie Ihr SIEM auf Alarme mit den obigen Zeitstempeln und Details.
Das Dienstprogramm hat auch einen get-Befehl, der verwendet werden kann, um Informationen abzufragen, die später mit den Simulationsmodulen verwendet werden können. Derzeit kann eine Liste von C2-Familien abgerufen werden, um sie mit dem C2-Modul zu verwenden. Um zu sehen, wie der get-Befehl verwendet wird, führen Sie flightsim get -h wie unten aus.
$ flightsim get -h
AlphaSOC Network Flight Simulator™ (https://github.com/alphasoc/flightsim)
Die aktuelle Uhrzeit ist 26-Oct-21 17:42:23
usage: flightsim get [flags] element:category
Verfügbare Elemente:
families
Verfügbare Kategorien:
c2
Verfügbare Flags:
Um eine Liste der C2-Familien zu erhalten, führen Sie Folgendes aus:
$ flightsim get families:c2
AlphaSOC Network Flight Simulator™ (https://github.com/alphasoc/flightsim)
Die aktuelle Uhrzeit ist 16-Nov-21 11:16:51
11:16:51 [families:c2] Rufe C2-Familien ab
11:16:55 [families:c2] Adwind, Agent Tesla, Amadey, AsyncRAT, AZORult, BASHLITE, BazarBackdoor, BlackNET RAT, Cobalt Strike, Collector Stealer, CryptBot, DarkComet, DiamondFox, Dridex, Emotet, Gozi, IcedID, Kimsuky, KPOT Stealer, LokiBot, Mirai, NanoCore RAT, njRAT, Oski Stealer, Pony, Predator the Thief, Quakbot, RedLine, RedLine Stealer, Remcos RAT, Smoke Loader, Taurus, TrickBot, XtremeRAT, Zloader
11:16:55 [families:c2] 35 C2-Familien abgerufen
Alles erledigt!
Die im Dienstprogramm enthaltenen Module sind in der folgenden Tabelle aufgeführt.
| Modul | Beschreibung |
|---|
c2 | Erzeugt sowohl DNS- als auch IP-Verkehr zu einer zufälligen Liste bekannter C2-Ziele |
cleartext | Erzeugt zufälligen Klartextverkehr zu einem von AlphaSOC betriebenen Internetdienst |
dga | Simuliert DGA-Verkehr mit zufälligen Labels und Top-Level-Domains |
imposter | Erzeugt DNS-Verkehr zu einer Liste von Imposter-Domains |
irc | Verbindet sich mit einer zufälligen Liste öffentlicher IRC-Server |
miner | Erzeugt Stratum-Mining-Protokoll-Verkehr zu bekannten Kryptomining-Pools |
oast | Simuliert Out-of-Band-Anwendungssicherheitstests (OAST)-Verkehr |
scan | Führt einen Portscan zufälliger RFC 5737-Adressen mit gängigen TCP-Ports durch |
sink | Verbindet sich mit bekannten, von Sicherheitsforschern betriebenen Sinkhole-Zielen |
spambot | Löst zufällige Internet-SMTP-Server auf und verbindet sich mit ihnen, um einen Spam-Bot zu simulieren |
ssh-exfil | Simuliert eine SSH-Dateiübertragung zu einem Dienst, der auf einem nicht standardmäßigen SSH-Port läuft |
ssh-transfer | Simuliert eine SSH-Dateiübertragung zu einem Dienst, der auf einem SSH-Port läuft |
telegram-bot | Erzeugt Telegram Bot API-Verkehr mit einem zufälligen oder bereitgestellten Token |
tunnel-dns | Erzeugt DNS-Tunneling-Anfragen an *.sandbox.alphasoc.xyz |
tunnel-icmp | Erzeugt ICMP-Tunneling-Verkehr zu einem von AlphaSOC betriebenen Internetdienst |