
Emuliert realistisches Benutzerverhalten in Active-Directory-Lab-Umgebungen für die Entwicklung von Taktiken für rote und blaue Teams. Erzeugt im Laufe der Zeit zufällige harmlose Benutzeraufgaben, um Erkennung und Ausnutzung zu üben.
Sheepl : Erstellung realistischen Benutzerverhaltens zur Unterstützung der Tradecraft-Entwicklung in Laborumgebungen
Es gibt viele Online-Ressourcen, die sich damit befassen, wie man AD-Netzwerkumgebungen für die Entwicklung von Blue Team- und Red Team-Tradecraft aufbauen kann. Allerdings fehlt den derzeitigen Lösungen oft ein wichtiger Aspekt bei der Darstellung realer Netzwerkkonfigurationen. Ein Netzwerk ist nicht nur eine Ansammlung statischer Endpunkte, sondern eine Plattform für die Kommunikation zwischen Menschen.
Sheepl ist ein Tool, das diese Lücke schließen soll, indem es das Verhalten nachbildet, das Menschen normalerweise in einer Netzwerkumgebung ausführen. Mit Python3 und AutoIT3 kann die Ausgabe zu einer eigenständigen ausführbaren Datei kompiliert werden, die keine weiteren Abhängigkeiten benötigt und bei Ausführung auf einem Windows-Endpunkt eine Reihe von Aufgaben zufällig über einen gewählten Zeitraum ausführt.
Für Red Teamer kann dies dazu dienen, Gelegenheitsmomente zum Üben von Tradecraft zu präsentieren. Für Blue Teamer unterstützt dies die Fokussierung auf die Erkennung von Indikatoren für bösartige Aktivitäten innerhalb einer Sequenz von benignen Benutzeraufgaben.
Sheepl hat zwei Modi: Profilimport und interaktiv. Im Profilimport-Modus kann die Befehlszeile als Teil einer umfassenderen Scripting-Lösung verwendet werden, und der interaktive Modus ermöglicht es Ihnen, Aufgaben in einem Frage-Antwort-Ansatz zu erstellen.
python3 sheepl.py --interactive
Es ist jetzt möglich, Sequenzen von Sheepl-Befehlen über JSON-Profile zu erstellen und zu importieren.
python3 sheepl.py --profile profiles/red.json
Sie können jetzt eine Boilerplate-Vorlagendatei angeben. Dies wird wie folgt erreicht:
python3 sheepl.py --template NewTask --category network
Dieser Befehl erstellt die Datei innerhalb von 'tasks/network' mit dem Namen 'NewTask' gemäß der bevorzugten CamelCase-Klassennamen.
Die Konsole bietet jetzt zusätzliche Optionen zur Angabe Sheepl-spezifischer Verhaltensweisen, wie das Aktualisieren der Aufgabenliste, das Festlegen von Wiederholungsoptionen oder ob das Symbol in der Taskleiste angezeigt wird.
Documented commands (type help <topic>):
========================================
create finished help icon list loop quit task update
Sie können die AutoIT3-Laufzeitumgebung und den Aut2EXE-Compiler hier herunterladen: AutoIT3 herunterladen
Das folgende Video ist eine kurze Demo von Sheepl 2.0 als aktuelle Version.
(https://www.youtube.com/watch?v=ZErvmrP4UCg)