Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
APTSimulator — Ein Werkzeugsatz, um ein System so aussehen zu lassen, als sei es das Opfer eines APT-Angriffs gewesen. | Kitploit
Tools/GitHubGitHub/nextronsystems/aptsimulator
DefensivwerkzeugePenetrationstestsLernen & BildungRed TeamingAdversarial-AngriffLabs & Praxis
GitHubnextronsystems/aptsimulator

APTSimulator

Ein Werkzeugsatz, um ein System so aussehen zu lassen, als sei es das Opfer eines APT-Angriffs gewesen.

Repository anzeigen
2.8k452vor 11 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Not Maintained

APT Simulator

Wichtig: Ziehen Sie das Repository nicht einfach per ZIP herunter oder klonen Sie es, wenn Sie keine Tests entwickeln möchten. Verwenden Sie das Paket in der Veröffentlichung, das eine verpackte Version mit verschlüsselten Archiven enthält, die keine Klartextbeispiele und Werkzeuge enthalten.

APT Simulator ist ein Windows-Batch-Skript, das eine Reihe von Werkzeugen und Ausgabedateien verwendet, um ein System so aussehen zu lassen, als wäre es kompromittiert. Im Gegensatz zu anderen Angreifersimulationstools ist APT Simulator darauf ausgelegt, die Anwendung so einfach wie möglich zu gestalten. Sie müssen keinen Webserver, keine Datenbank und keine Agents auf einer Reihe von virtuellen Maschinen ausführen. Laden Sie einfach das vorbereitete Archiv herunter, entpacken Sie es und führen Sie die enthaltene Batch-Datei als Administrator aus. Die Ausführung von APT Simulator dauert weniger als eine Minute.

Anwendungsfälle

  1. POCs: Endpoint-Erkennungsagenten / Kompromissbewertungstools
  2. Testen Sie die Erkennungsfähigkeiten Ihrer Sicherheitsüberwachung
  3. Testen Sie die Reaktion Ihres SOC auf eine Bedrohung, die nicht EICAR oder ein Portscan ist
  4. Bereiten Sie eine Umgebung für Digital-Forensik-Schulungen vor

Beweggründe

Kunden testeten unsere Scanner in einem POC und beschwerten sich, dass unsere Scanner keine Programme meldeten, die sie auf ihren Testsystemen installiert hatten. Sie hatten Nmap installiert, eine PsExec.exe im Downloads-Ordner abgelegt und einen EICAR-Testvirus auf dem Desktop des Benutzers platziert. Das war der Moment, in dem ich beschloss, ein Tool zu entwickeln, das eine reale Bedrohung angemessener simuliert.

Warum Batch?

  • Weil es einfach ist: Jeder kann es lesen, ändern oder erweitern
  • Es läuft auf jedem Windows-System ohne Voraussetzungen
  • Es kommt einem echten Angreifer, der in der Befehlszeile arbeitet, am nächsten

Fokus

Der Fokus dieses Tools liegt auf der Simulation von Angreiferaktivitäten, nicht von Malware. Siehe den Abschnitt Erweiterte Lösungen für fortgeschrittene Tools zur Simulation von Angreifer- und Malware-Aktivitäten.

APT vs Malware

Erste Schritte

  1. Laden Sie die neueste Version aus dem Bereich "Veröffentlichungen" herunter
  2. Entpacken Sie das Paket auf einem Demosystem (Passwort: apt)
  3. Starten Sie cmd.exe als Administrator
  4. Navigieren Sie zum entpackten Programmordner und führen Sie APTSimulator.bat aus

Vermeidung frühzeitiger Erkennung

Das Batch-Skript extrahiert die Werkzeuge und Shells zur Laufzeit aus einem verschlüsselten 7z-Archiv. Laden Sie das Master-Repository nicht über die Schaltfläche "Als ZIP herunterladen" herunter. Verwenden Sie stattdessen die offizielle Veröffentlichung aus dem Bereich Veröffentlichungen.

AV-Ausnahme

APT Simulator enthält ein Modul namens "AVExcluder", das versucht, das verwendete %APTDIR% als AV-Ausnahme in typischen AV-Lösungen zu registrieren. Da ich keinen Zugriff auf alle auf dem Markt erhältlichen AV-Softwareprodukte habe, melden Sie bitte Fehler oder fügen Sie neue Ausnahmen als Pull-Requests hinzu.

Erweiterung der Testfälle

Seit Version 0.4 ist es recht einfach, die Testsätze zu erweitern, indem Sie eine einzelne .bat-Datei zu einem der Testset-Kategorieordner hinzufügen.

Z.B. Wenn Sie einen einfachen Testfall für "Privilegienausweitung" schreiben möchten, der ein Werkzeug namens "privesc.exe" verwendet, klonen Sie das Repository und gehen Sie wie folgt vor:

  1. Fügen Sie Ihr Werkzeug zum toolset-Ordner hinzu
  2. Schreiben Sie ein neues Batch-Skript privesc-1.bat und fügen Sie es zum Ordner ./test-sets/privilege-escalation hinzu
  3. Führen Sie build_pack.bat aus
  4. Fügen Sie Ihren Testfall in die Tabelle und den Abschnitt Testsätze in der README.md ein
  5. Erstellen Sie einen Pull-Request

Extraktion von Werkzeugen und Dateien

Wenn Ihr Skript ein Werkzeug, eine Webshell, eine Hilfs- oder Ausgabedatei enthält, legen Sie diese in den Ordnern ./toolset oder ./workfiles ab. Die Ausführung des Build-Skripts build_pack.bat wird sie in die verschlüsselten Archive enc-toolset.7z und enc-files.7z aufnehmen.

Ein Werkzeug extrahieren

root@kitploit:~
"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

Eine Datei extrahieren

root@kitploit:~
"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

Erkennung

Die folgende Tabelle zeigt die verschiedenen Testfälle und die erwarteten Erkennungsergebnisse.

  • AV = Antivirus
  • NIDS = Netzwerkeinbruchserkennungssystem
  • EDR = Endpunkterkennung und -reaktion
  • SM = Sicherheitsüberwachung
  • CA = Kompromissbewertung

Cobalt Strike Beacon-Aktivität

Sie sollten nun in der Lage sein, Ereignisse in Ihrer Sicherheitsüberwachungslösung (SIEM, EDR usw.) für die folgenden Schlüsselwörter zu finden:

Named Pipes

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485 (verwendet in Get System-Aktivität)

Hinweis: Kein Named-Pipe-Monitoring? Sie können Sysmon + diese Konfiguration und diese Sigma-Regel verwenden, um loszulegen.

Aktivität 'Get System'

  • b6a1458f396 (mehrere Ereignisse: neue Dienstregistrierung und Prozesserstellung)

Hinweis: Keine Ereignisse? Sie können diese Sigma-Regel verwenden, um loszulegen.

C2-Beaconing

  • http://10.0.2.15/pixel.gif
  • https://operaa.net:443/jquery-3.2.2.min.js
  • https://23.108.57.148:443/jquery-3.2.2.full.js

Testsätze

Sammlung

Lokale Dateien sammeln

  • legt pwdump-Ausgabe im Arbeitsverzeichnis ab
  • legt Verzeichnisauflistung im Arbeitsverzeichnis ab

Kommando- und Kontrollserver

C2-Verbindungen

  • Verwendet Curl, um auf bekannte C2-Server zuzugreifen

DNS-Cache 1

  • Fragt mehrere bekannte C2-Adressen ab, um DNS-Anfragen auszulösen und die Adressen in den lokalen DNS-Cache zu bringen

Bösartige User Agents

  • Verwendet bösartige User Agents, um auf Websites zuzugreifen

Ncat Rückverbindung

  • Legt eine PowerShell-Ncat-Alternative im Arbeitsverzeichnis ab und führt sie aus, um eine Rückverbindung zu einer bekannten Angreiferdomäne herzustellen

WMI Backdoor C2

  • Verwendet Matt Graebers WMIBackdoor, um in bestimmten Intervallen einen C2 zu kontaktieren

Zugriff auf Anmeldedaten

LSASS-Dump

  • Schreibt den LSASS-Prozessspeicher in einen verdächtigen Ordner

Mimikatz-1

  • Schreibt Mimikatz-Ausgabe in das Arbeitsverzeichnis (Ausweichmöglichkeit, falls andere Ausführungen fehlschlagen)
  • Führt eine spezielle Version von Mimikatz aus und schreibt die Ausgabe in das Arbeitsverzeichnis
  • Führt Invoke-Mimikatz im Speicher aus (GitHub-Download, Reflektion)

WCE-1

  • Erstellt Windows-Ereignisprotokolleinträge, die so aussehen, als ob WCE ausgeführt wurde

Umgehung von Schutzmaßnahmen

Aktives Gastkonto als Administrator

  • Aktiviert den Gastbenutzer
  • Fügt den Gastbenutzer zu den lokalen Administratoren hinzu

Gefälschte Systemdatei

  • Legt eine verdächtige ausführbare Datei mit dem Systemdateinamen (svchost.exe) im %PUBLIC%-Ordner ab
  • Führt dieses verdächtige Programm im %PUBLIC%-Ordner aus

Hosts-Datei

  • Fügt Einträge zur lokalen Hosts-Datei hinzu (Update-Blocker, durch Malware verursachte Einträge)

JS-Dropper

  • Führt verschleierten JavaScript-Code mit wscript.exe aus und startet eine decodierte Bind-Shell auf Port 1234/tcp

Verschleierung

  • Legt eine getarnte RAR-Datei mit JPG-Erweiterung ab

Entdeckung

Nbtscan-Entdeckung

  • Scannt 3 private IP-Adress-Class-C-Subnetze und schreibt die Ausgabe in das Arbeitsverzeichnis

Recon

  • Führt von Angreifern verwendete Befehle aus, um Informationen über ein Zielsystem zu erhalten

Ausführung

PsExec

  • Legt eine umbenannte Version von PsExec im Arbeitsverzeichnis ab
  • Führt PsExec aus, um eine Befehlszeile im LOCAL_SYSTEM-Kontext zu starten

Remote-Ausführungstool

  • Legt ein Remote-Ausführungstool im Arbeitsverzeichnis ab

Seitwärtsbewegung

Noch keine Testfälle

Persistenz

At-Job

  • Erstellt einen At-Job, der Mimikatz ausführt und Anmeldedaten in eine Datei schreibt

RUN-Schlüssel

  • Erstellt einen verdächtigen neuen RUN-Schlüsseleintrag, der die Ausgabe von 'net user' in eine Datei schreibt

Geplanter Task

  • Erstellt einen geplanten Task, der Mimikatz ausführt und die Ausgabe in eine Datei schreibt

Geplanter Task (XML)

  • Erstellt einen geplanten Task über eine XML-Datei mittels Invoke-SchtasksBackdoor.ps1

StickyKey-Hintertür

  • Versucht, sethc.exe durch cmd.exe zu ersetzen (eine Sicherungsdatei wird erstellt)
  • Versucht, cmd.exe als Debugger für sethc.exe zu registrieren

Webshells

  • Erstellt ein Standard-Web-Root-Verzeichnis
  • Legt Standard-Webshells in diesem Verzeichnis ab
  • Legt eine GIF-verschleierte Webshell in diesem Verzeichnis ab

UserInitMprLogonScript-Persistenz

  • Verwendet den UserInitMprLogonScript-Schlüssel, um Persistenz zu erlangen

WMI-Hintertür

  • Verwendet Matt Graebers WMIBackdoor, um das lokale procexp64.exe zu beenden, wenn es startet

Batch-Modus

Seit Version 0.8.0 verfügt APTSimulator über einen von @juju4 bereitgestellten Batch-Modus, der es ermöglicht, es skriptgesteuert auszuführen, z.B. über Ansible

root@kitploit:~
APTSimulator.bat -b

WARNUNG

Dieses Repository enthält Werkzeuge und ausführbare Dateien, die die Integrität und Stabilität Ihres Systems beeinträchtigen können. Verwenden Sie sie nur auf nicht produktiven Test- oder Demosystemen. Erstellen Sie vor dem Start eine Momentaufnahme. Andernfalls müssen Sie alle Änderungen manuell entfernen, was eine mühsame Aufgabe ist.

Screenshots

Screen Screen Screen Screen

Erweiterte Lösungen

  • Das automatisierte Angreiferemulationssystem CALDERA https://github.com/mitre/caldera
  • Infection Monkey - Ein automatisiertes Pentest-Tool https://github.com/guardicore/monkey
  • Flightsim - Ein Dienstprogramm zur Erzeugung von bösartigem Netzwerkverkehr und zur Bewertung von Kontrollen https://github.com/alphasoc/flightsim

Integrierte Projekte / Software

  • Mimikatz
  • PowerSploit
  • PowerCat
  • PsExec
  • ProcDump
  • 7Zip
  • curl

Kontakt

Folgen und kontaktieren Sie mich auf Twitter @cyb3rops

Tool herunterladen
TestfallAVNIDSEDRSMCA
Lokale Dateien sammelnX
C2-Verbindungen(X)XXX
DNS-Cache 1 (Cache-Injektion)(X)XXX
Bösartige User Agents (Malware, RATs)XXX
Ncat Rückverbindung (Drop & Exec)XXXX
WMI Backdoor C2XXX
LSASS-Dump (mit Procdump)XXX
Mimikatz 1 (Drop & Exec)XXXX
WCE 1 (Ereignisprotokolleinträge)XXX
Aktiven Gastkonto-Admin aktivierenXXX
Gefälschte Systemdatei (Drop & Exec)XXX
Hosts-Datei (AV/Windows-Update-Blöcke)(X)XX
Verschleierter JS-Dropper(X)XXXX
Verschleierung (RAR mit JPG-Erweiterung)(X)
Nbtscan-Erkennung (Scan & Ausgabe)XX(X)X
Recon-Aktivität (Typische Befehle)XXX
PsExec (Drop & Exec)XXX
Remote-Ausführungstool (Drop)(X)X
At-JobXXX
RUN-Schlüsseleintrag erstellenXXX
Geplanten Task erstellenXXX
StickyKey-HintertürXX
UserInitMprLogonScript-Persistenz(X)XX
WebshellsX(X)X
WMI-HintertürXX