
Teste Blue Team-Erkennungen, ohne einen Angriff auszuführen.
MalwLess ist ein Open-Source-Tool, mit dem Sie Systemkompromittierungen oder Angriffsverhalten simulieren können, ohne Prozesse oder PoCs auszuführen. Das Tool wurde entwickelt, um Blue-Team-Erkennungen und SIEM-Korrelationsregeln zu testen. Es bietet ein Framework, das auf Regeln basiert, die jeder schreiben kann. Wenn also eine neue Technik oder ein neuer Angriff auftaucht, können Sie Ihre eigenen Regeln schreiben und sie mit der Community teilen.
Diese Regeln können Sysmon oder PowerShell Ereignisse simulieren. MalwLess kann die Regeln parsen und direkt in das Windows-Ereignisprotokoll schreiben, dann können Sie sie an Ihren Ereignissammler weiterleiten.
MalwLess Simulation Tool v1.1
Author: @n0dec
Site: https://github.com/n0dec/MalwLess
[Rule test file]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/rule_test.json
[Rule test name]: MalwLess default
[Rule test version]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/0.3
[Rule test author]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/n0dec
[Rule test description]: MalwLess default test pack.
[>] Detected rule: rules.vssadmin_delete_shadows
... Source: Sysmon
... Category: Process Create
... Description: Deleted shadows copies via vssadmin.
[>] Detected rule: rules.certutil_network_activity
... Source: Sysmon
... Category: Network connection detected
... Description: Network activity from certutil tool.
[>] Detected rule: rules.powershell_scriptblock
... Source: PowerShell
... Category: 4104
... Description: Powershell 4104 event for Invoke-Mimikatz.
Sie können die neueste Version von der Website https://n0dec.github.io/#malwless herunterladen
oder aus dem Release-Bereich https://github.com/n0dec/MalwLess/releases
Es ist erforderlich, dass sysmon auf Ihrem System installiert ist. https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
Wenn Sie die neueste Release-Version heruntergeladen haben, können Sie sie direkt aus einer erhöhten Eingabeaufforderung ausführen.
Um den standardmäßigen Regelsatz zu testen, der in rule_test.json enthalten ist, laden Sie ihn einfach herunter und führen Sie aus:
> malwless.exe
Wenn Sie einen anderen Regelsatz testen möchten, verwenden Sie den Parameter -r:
> malwless.exe -r your_pack.json
Um einen benutzerdefinierten Regelsatz zu erstellen, lesen Sie den Abschnitt Schreiben von Sets.
Jeder kann eine Regel erstellen. Diese werden in json mit einem einfachen Format geschrieben.
Zusätzlich können Sie Roh-Ereignisse parsen und mit dem Konverter in eine Regel umwandeln.
"process_create_rule": {
"enabled": true,
"source": "Sysmon",
"category": "Process Create",
"description": "Activity event based on Process Create category.",
"payload": {
"Image": "process.exe",
"CommandLine": "process.exe --help"
}
}
Mitre ATT&CK ref: https://attack.mitre.org/APTSimulator set ref: https://github.com/NextronSystems/APTSimulatorEndgame RTA set ref: https://github.com/endgameinc/RTAWindows oneliners ref: https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/WinPwnage set ref: https://github.com/rootm0s/WinPwnageAwesome gists setsBei Problemen oder Anregungen kontaktieren Sie mich auf Twitter @n0dec.
Website: https://n0dec.github.io
| Schlüssel | Werte |
|---|
enabled | Wenn der Wert auf true gesetzt ist, wird das Ereignis geschrieben. Wenn er auf false gesetzt ist, wird die Regel ignoriert. |
source | SysmonPowerShell |
category | Für jede Quelle gibt es eine Liste verschiedener Kategorien, die angegeben werden können. |
description | Eine einfache Regelbeschreibung. |
payload | Dies sind die Werte, die zum Ereignis hinzugefügt werden. Wenn Sie kein bestimmtes Payload angeben, enthält das Ereignis die Werte der Standardkonfigurationsdateien, die sich in conf befinden. |