
ARTi-C2 ist ein Post-Exploitation-Framework, das zur Ausführung von Atomic Red Team-Testfällen mit schneller Bereitstellung und Ausführung von Payloads über .NETs DLR verwendet wird.
ARTC2 ist ein modernes Ausführungsframework, das Sicherheitsteams hilft, die Ausführung von Angriffsszenarien von einzelnen und mehreren Angriffspunkten aus zu skalieren. Es soll umsetzbare Angriffsinformationen liefern, die die Wirksamkeit von Sicherheitsprodukten und der Incident Response verbessern.
Die Kernfunktionen und -fähigkeiten von ARTC2 stammen von SILENTTRINITY, und die über Boo ausgeführten atomaren Tests stammen von ATOMIC-RED-TEAM. Alle anderen Funktionserweiterungen wurden entwickelt, um sicherzustellen, dass operationelle Arbeitsmethodik, Agilität, Skalierbarkeit und schnelle Ausführung nicht beeinträchtigt werden.
| FÄHIGKEIT | BESCHREIBUNG |
|---|---|
| Schnelle Bereitstellung | Automatisieren und skalieren Sie Testaufwände von einzelnen und mehreren Angriffspunkten aus, die sich in verschiedenen regionalen Umgebungen befinden |
| Modernes Command & Control | Implantat- und Serverkommunikation: Verwendet SILENTRINITYs ECDHE-verschlüsselte C2-Kommunikationsfähigkeiten, um C2-Verkehr über HTTPS zu verschlüsseln. Client- und Serverkommunikation: Verwendet Asyncio, WebSockets und eine prompt-toolkit CLI. Bemerkenswerte Funktionen sind: - Implantat-Standort-Tagging: Hilfreich bei der Verwaltung von Signalen und Haltepunkten in verschiedenen Regionen. NGROK-Integration - Großartig zum Staging von Payloads und deren Bereitstellung mit ngrok-URLs |
| Standard-Signatur-Header | JSON PID: , Date(UTC), IsHighIntegrity, HostName, CurrentUser , IsUserAdmin, IPv4, IPv6 |
| JSON-Protokollierungsunterstützung | Optimieren, importieren, decodieren und analysieren Sie Beweise mit Ihrem ELK-Stack oder einer beliebigen Analyseplattform, die JSON parsen kann. |
| Stagelose Code-Ausführung im Arbeitsspeicher | Führen Sie Atomic Red Team-Tests aus einem nicht verwalteten PowerShell-Prozess mit niedriger, mittlerer und hoher Integrität aus. |
| Dynamische Angriffsformationen | Führen Sie Angriffsketten aus, ohne ARTC2 neu zu kompilieren oder neu zu starten. Unterstützt derzeit drei verschiedene Angriffsfunktionen: Attack Chains, Attack Profiles und Attack Scenarios |
| Modulare Payload-Bereitstellung | ARTC2 nutzt das Framework von SILENTRINITY und verwendet unmanaged powershell- und stageless powershell-Stager, um Red Team Atomic Test-Payloads im Arbeitsspeicher zu kompilieren und auszuführen, "AS IS" |
| Betriebsführung | Job-IDs sind für die Controller-Ausführung und Beweissammlung enthalten. Sie eignen sich hervorragend für die Ereignisanalyse und Beweiskorrelation. "job_id": "D3l820IWpyi67" |
Organisationen müssen:
Standardmäßig werden ARTIC-C2-Protokolle in das aktuelle Arbeitsverzeichnis von ARTIC-C2 in ./logs/ geschrieben. Sitzungsprotokolle umfassen:
utc_timestamp: UTC-Zeitstempelsession: GUID der Ziel-Sitzungjob_id: Eindeutige Job-Ausführungs-IDttp_data: Technik-IDevidence: Base64-kodierte Beweise, die von einem Angriffspunkt gesammelt wurdenevidence_status: Status, der anzeigt, ob die ausgeführte TTP blockiert wurde.
AUSFÜHRUNGSSIGNATUR-HEADER
Ausführungssignatur-Header werden verwendet, um zu überprüfen, ob Verteidigungsmaßnahmen Atomik-Tests blockieren. Manchmal geben die Atomik-Befehle möglicherweise keine Daten in STDOUT zurück. Wenn jedoch der Ausführungssignatur-Header Header-Informationen zurückgibt, deutet dies darauf hin, dass der Quellcode kompiliert, in die CLR geladen und auf dem Ziel-Angriffspunkt ausgeführt wurde. Der Ausführungssignatur-Header umfasst:
PID: Während der Technikausführung verwendetDate: UTC-Stempel, der vom Angriffspunkt erzeugt wurdeIsHighIntegrity: Status der ProzessintegritätHostName: Hostname des AngriffspunktsCurrentUser: Aktueller Benutzer. Großartig zum Verfolgen, wenn Benutzer imitiert werdenIsUserAdmin: Admin-StatusIPv4: IPv4-AdressinformationenIPv6: IPv6-AdressinformationenBEISPIEL AUSFÜHRUNGSEREIGNISPROTOKOLL
T1069.001-2 wurde im Arbeitsspeicher ausgeführt
2021-08-21 07:42:21,146 - {"utc_timestamp": "2021-08-21T07:42:21Z", "msg": "Technique executed:", "controller": "Discovery/T1069.001-2", "last_updated_by": "ARMADO, Inc.",
"ttp_id": "T1069.001", "ttp_opts": {"OutString": {"Description": "Appends Out-String to the PowerShellCode", "Required": false, "Value": true}, "BypassLogging":
{"Description": "Bypasses ScriptBlock and Techniques logging", "Required": false, "Value": true}, "BypassAmsi": {"Description": "Bypasses AMSI", "Required": false, "Value": true}},
"decompressed_file": "n/a", "file_name": "n/a", "gzip_file": "n/a", "language": "boo", "references": ["System.Management.Automation"], "run_in_thread": "n/a", "job_id": "B5ppBWed5NF6c"}
BEISPIEL BEWEISSAMMLUNGSPROTOKOLL
Beweise wurden nach der Ausführung von T1069.001-2 vom Ziel-Angriffspunkt gesammelt.
2021-08-21 07:42:25,076 - {"utc_timestamp": "2021-08-21T07:42:25Z", "session": "17ed378a-8cb9-4690-9087-e894c2b1e0a2", "job_id": "B5ppBWed5NF6c", "ttp_data": "T1069.001", "evidence": "IntQSUQ6IDU1NTYsIERhdGUoVVRDKTogMjAyMS0wOC0yMVQwNzo0MjoyNC45MDczMjQ5WiwgSXNIaWdoSW50ZWdyaXR5OiB0cnVlLCBIb3N0TmFtZTogYWQtZGMxLCBDdXJyZW50VXNlcjogZGVlcHJvb3RcXHJ1c3NlbF9oYW5jb2NrLCBJc1VzZXJBZG1pbjogdHJ1ZSwgSVB2NDogWzEwLjEuMC4xMDAsIDE2OS4yNTQuMTM0LjExMV0sIElQdjY6IFtmZTgwOjpkZGUxOjIyYTo3YmEzOmZlMGIlNSwgZmU4MDo6YjhmODpiNDIxOjI3Yzg6ODY2ZiUxMV19XHJcbk5hbWUgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICBEZXNjcmlwdGlvbiAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgIFxyXG4tLS0tICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgLS0tLS0tLS0tLS0tICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgXHJcbkNNZXJ0IFB1Ymxpc2hlcnMgICAgICAgICAgICAgICAgICAgICAgICAgIE1lbWJlcnMgb2YgdGhpcyBncm91cCBhcmUgcGVybWl0dGVkIHRvIHB1Ymxpc2ggY2VydGlmaWNhdGVzIHRvIHRoZSBkaXJlY3RvcnkgICAgXHJcblJBUyBhbmQgSUFTIFNlcnZlcnMgICAgICAgICAgICAgICAgICAgICBTZXJ2ZXJzIGluIHRoaXMgZ3JvdXAgY2FuIGFjY2VzcyByZW1vdGUgYWNjZXNzIHByb3BlcnRpZXMgb2YgdXNlcnMgICAgICAgICAgICAgIFxyXG5BbGxvd2VkIFJPREMgUGFzc3dvcmQgUmVwbGljYXRpb24gR3JvdXAgTWVtYmVycyBpbiB0aGlzIGdyb3VwIGNhbiBoYXZlIHRoZWlyIHBhc3N3b3JkcyByZXBsaWNhdGVkIHRvIGFsbCByZWFkLW9ubHkgZG8uLi5cclxuRGVuaWVkIFJPREMgUGFzc3dvcmQgUmVwbGljYXRpb24gR3JvdXAgIE1lbWJlcnMgaW4gdGhpcyBncm91cCBjYW5ub3QgaGF2ZSB0aGVpciBwYXNzd29yZHMgcmVwbGljYXRlZCB0byBhbnkgcmVhZC1vbmx5Li4uXHJcbiI=",
"evidence_status": "1"}
BEISPIEL HEADER-SIGNATUR