Kuratierter Katalog von Remote-Monitoring- und Management-Tools, die von Bedrohungsakteuren missbraucht werden, mit YAML-Profilen, Sigma-Erkennungsregeln und API-Zugriff für Threat Hunting und Prävention.
LOLRMM - Living Off the Land Remote Monitoring and Management 🖥️🔍
Willkommen bei LOLRMM (Living Off the Land Remote Monitoring and Management), einem community-getriebenen Projekt, das eine kuratierte Liste von Remote-Monitoring- und -Management-Tools (RMM) bereitstellt, die potenziell von Bedrohungsakteuren missbraucht werden könnten. Unsere Mission ist es, Sicherheitsexperten dabei zu unterstützen, über diese Tools und ihr Missbrauchspotenzial informiert zu bleiben, und der Community einen Katalog dieser Tools zur Verfügung zu stellen, der für Threat Hunting, Erkennung und die Erstellung von Präventionsrichtlinien genutzt werden kann.
🌟 Hauptmerkmale
Eine umfassende Sammlung von RMM-Tools, die in der Vergangenheit von Bedrohungsakteuren missbraucht wurden
Strukturierte YAML-Dateien, die wichtige Details zu jedem RMM-Tool beschreiben, darunter:
Auf der Festplatte, in Ereignisprotokollen, der Registry oder im Netzwerk hinterlassene Artefakte
Erkennungsmethoden (einschließlich Sigma-Regeln)
Referenzen und Danksagungen
Integration mit Sigma zur Bereitstellung von Erkennungsregeln für RMM-Tools
🚀 Erste Schritte
Um mit LOLRMM zu beginnen, können Sie:
Die LOLRMM-Website besuchen, um den Katalog zu durchsuchen.
Das Repository klonen, um die YAML-Dateien direkt zu erkunden.
Unsere API nutzen, um programmatisch auf die Daten im JSON- oder CSV-Format zuzugreifen.
Beispiel für die API-Nutzung
Um die vollständige Liste der RMM-Tools im JSON-Format abzurufen, können Sie den folgenden curl-Befehl verwenden:
root@kitploit:~
curl https://lolrmm.io/api/rmm_tools.json
Dies gibt ein JSON-Array mit detaillierten Informationen zu allen katalogisierten RMM-Tools zurück.
Für das CSV-Format ändern Sie einfach die Erweiterung in .csv:
root@kitploit:~
curl https://lolrmm.io/api/rmm_tools.csv
Diese APIs bieten eine einfache Möglichkeit, LOLRMM-Daten in Ihre Workflows für Threat Hunting, Erkennung und Prävention zu integrieren.
Support 📞
Bitte nutzen Sie den GitHub-Issue-Tracker, um Fehler zu melden oder Funktionen anzufordern.
🤝 Mitwirken & PRs erstellen
Bleiben Sie mit der LOLRMM-Community in Kontakt, indem Sie regelmäßig nach Updates suchen und zum Projekt beitragen. Ihr Engagement trägt dazu bei, dass das Projekt aktuell bleibt und für andere noch wertvoller wird.
Wenn Sie beitragen möchten, folgen Sie bitte diesen Schritten:
Forken Sie das Repository
Erstellen Sie einen neuen Branch für Ihre Änderungen
Nehmen Sie Ihre Änderungen vor und committen Sie sie in Ihren Branch
Pushen Sie Ihre Änderungen in Ihren Fork
Öffnen Sie einen Pull Request (PR) gegen das Upstream-Repository
Weitere detaillierte Anweisungen finden Sie in der Datei CONTRIBUTING.md (falls vorhanden). Um eine neue YAML-Datei für ein RMM-Tool zu erstellen, verwenden Sie die bereitgestellten YAML-Vorlagen im Verzeichnis yaml.
🚨 Sigma-Erkennung
LOLRMM stellt Sigma-Erkennungsregeln bereit, um Ihnen zu helfen, potenzielle Bedrohungen im Zusammenhang mit RMM-Tools effektiv zu erkennen. Um diese Regeln im Detail zu erkunden, navigieren Sie zum Verzeichnis detections/sigma/.
Erstellen Sie die Website mit den Dateien im Ordner /yaml:
root@kitploit:~
python bin/site.py
Wechseln Sie in das Website-Verzeichnis und installieren Sie die Abhängigkeiten:
root@kitploit:~
cd website && pnpm i
Führen Sie die Website lokal aus:
root@kitploit:~
pnpm dev
Besuchen Sie http://localhost:3000 in Ihrem Browser, um die Website anzuzeigen.
Schließen Sie sich uns bei unserem Bestreben an, eine sicherere und geschütztere digitale Umgebung für Organisationen überall zu schaffen. Mit LOLRMM an Ihrer Seite sind Sie gut gerüstet, um die potenziellen Risiken im Zusammenhang mit RMM-Tools in der sich ständig weiterentwickelnden Cyber-Landschaft zu verstehen und anzugehen.
🤖 GitHub Actions
Zweck
Die GitHub-Workflow-Dateien im Verzeichnis .github/workflows automatisieren verschiedene Aufgaben und Prozesse für Continuous Integration, Continuous Delivery und andere Projektwartungsaktivitäten.
Diese Workflow-Dateien nutzen GitHub Actions, um vordefinierte Schritte basierend auf bestimmten Auslösern wie Code-Pushes, Pull Requests oder geplanten Intervallen auszuführen.
Hauptziele
Tests automatisieren: Sicherstellen, dass alle Codeänderungen die erforderlichen Tests bestehen, bevor sie in den Hauptbranch gemergt werden.
Continuous Integration: Das Projekt automatisch in verschiedenen Umgebungen und Konfigurationen erstellen und validieren.
Code-Qualitätsprüfungen: Statische Analysetools ausführen, um die Code-Qualität und die Einhaltung von Codierungsstandards zu gewährleisten.
Deployment: Den Deployment-Prozess für verschiedene Umgebungen verwalten, um nahtlose und zuverlässige Releases sicherzustellen.
Badge-Aktualisierungen: Projekt-Badges automatisch aktualisieren, um den aktuellen Status widerzuspiegeln, wie z. B. die Anzahl der Remote Monitoring and Management (RMM)
Voraussetzungen
Um ein PUSH_TOKEN für die Verwendung in Ihrem GitHub Actions-Workflow zu erstellen, müssen Sie ein Personal Access Token (PAT) auf GitHub generieren und es dann zu den Secrets Ihres Repositorys hinzufügen. So geht's:
Schritte zum Erstellen eines Personal Access Token:
Bei GitHub anmelden: Öffnen Sie Ihren Webbrowser und melden Sie sich bei Ihrem GitHub-Konto an.
Ein Token generieren:
Klicken Sie oben rechts auf Ihr Profilbild und wählen Sie „Settings".
Klicken Sie in der linken Seitenleiste auf „Developer settings".
Klicken Sie auf „Personal access tokens" und dann auf „Tokens (classic)".
Klicken Sie auf die Schaltfläche „Generate new token".
Legen Sie einen aussagekräftigen Namen für das Token fest, wie z. B. PUSH_TOKEN.
Wählen Sie die entsprechenden Scopes aus. Mindestens benötigen Sie den Scope repo für den Repository-Zugriff.
Klicken Sie auf „Generate token".
Wichtig: Kopieren Sie das Token jetzt und speichern Sie es an einem sicheren Ort. Sie werden es nicht erneut sehen können.
Schritte zum Hinzufügen des Tokens zu den Secrets Ihres Repositorys:
Zu Ihrem Repository navigieren: Gehen Sie zur Hauptseite Ihres Repositorys auf GitHub.
Einstellungen öffnen:
Klicken Sie auf die Registerkarte „Settings".
Klicken Sie in der linken Seitenleiste auf „Secrets and variables" und dann auf „Actions".
Ein neues Secret hinzufügen:
Klicken Sie auf die Schaltfläche „New repository secret".
Legen Sie den Namen des Secrets auf PUSH_TOKEN fest.
Fügen Sie das zuvor generierte Personal Access Token in das Feld „Value" ein.
Klicken Sie auf „Add secret".
Jetzt verwendet Ihre Workflow-Datei das PUSH_TOKEN aus Ihren Repository-Secrets, wenn sie ausgeführt wird.
Wenn Sie diese Schritte befolgen, sollte Ihr PUSH_TOKEN korrekt erstellt und für Ihren GitHub Actions-Workflow zugänglich sein.