Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
APTSimulator — Ein Werkzeugsatz, um ein System so aussehen zu lassen, als sei es das Opfer eines APT-Angriffs gewesen. | Kitploit
Tools/GitHubGitHub/nextronsystems/aptsimulator
DefensivwerkzeugePenetrationstestsLernen & BildungRed TeamingAdversarial-AngriffLabs & Praxis
GitHubnextronsystems/aptsimulator

APTSimulator

Ein Werkzeugsatz, um ein System so aussehen zu lassen, als sei es das Opfer eines APT-Angriffs gewesen.

Repository anzeigen
2.8k45277vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Webseite
Teilen

Not Maintained

APT Simulator

Wichtig: Ziehen Sie das Repository nicht einfach per ZIP herunter oder klonen Sie es, wenn Sie keine Tests entwickeln möchten. Verwenden Sie das Paket in der Veröffentlichung, das eine verpackte Version mit verschlüsselten Archiven enthält, die keine Klartextbeispiele und Werkzeuge enthalten.

APT Simulator ist ein Windows-Batch-Skript, das eine Reihe von Werkzeugen und Ausgabedateien verwendet, um ein System so aussehen zu lassen, als wäre es kompromittiert. Im Gegensatz zu anderen Angreifersimulationstools ist APT Simulator darauf ausgelegt, die Anwendung so einfach wie möglich zu gestalten. Sie müssen keinen Webserver, keine Datenbank und keine Agents auf einer Reihe von virtuellen Maschinen ausführen. Laden Sie einfach das vorbereitete Archiv herunter, entpacken Sie es und führen Sie die enthaltene Batch-Datei als Administrator aus. Die Ausführung von APT Simulator dauert weniger als eine Minute.

Anwendungsfälle

  1. POCs: Endpoint-Erkennungsagenten / Kompromissbewertungstools
  2. Testen Sie die Erkennungsfähigkeiten Ihrer Sicherheitsüberwachung
  3. Testen Sie die Reaktion Ihres SOC auf eine Bedrohung, die nicht EICAR oder ein Portscan ist
  4. Bereiten Sie eine Umgebung für Digital-Forensik-Schulungen vor

Beweggründe

Kunden testeten unsere Scanner in einem POC und beschwerten sich, dass unsere Scanner keine Programme meldeten, die sie auf ihren Testsystemen installiert hatten. Sie hatten Nmap installiert, eine PsExec.exe im Downloads-Ordner abgelegt und einen EICAR-Testvirus auf dem Desktop des Benutzers platziert. Das war der Moment, in dem ich beschloss, ein Tool zu entwickeln, das eine reale Bedrohung angemessener simuliert.

Warum Batch?

  • Weil es einfach ist: Jeder kann es lesen, ändern oder erweitern
  • Es läuft auf jedem Windows-System ohne Voraussetzungen
  • Es kommt einem echten Angreifer, der in der Befehlszeile arbeitet, am nächsten

Fokus

Der Fokus dieses Tools liegt auf der Simulation von Angreiferaktivitäten, nicht von Malware. Siehe den Abschnitt Erweiterte Lösungen für fortgeschrittene Tools zur Simulation von Angreifer- und Malware-Aktivitäten.

APT vs Malware

Erste Schritte

  1. Laden Sie die neueste Version aus dem Bereich "Veröffentlichungen" herunter
  2. Entpacken Sie das Paket auf einem Demosystem (Passwort: apt)
  3. Starten Sie cmd.exe als Administrator
  4. Navigieren Sie zum entpackten Programmordner und führen Sie APTSimulator.bat aus

Vermeidung frühzeitiger Erkennung

Das Batch-Skript extrahiert die Werkzeuge und Shells zur Laufzeit aus einem verschlüsselten 7z-Archiv. Laden Sie das Master-Repository nicht über die Schaltfläche "Als ZIP herunterladen" herunter. Verwenden Sie stattdessen die offizielle Veröffentlichung aus dem Bereich Veröffentlichungen.

AV-Ausnahme

APT Simulator enthält ein Modul namens "AVExcluder", das versucht, das verwendete %APTDIR% als AV-Ausnahme in typischen AV-Lösungen zu registrieren. Da ich keinen Zugriff auf alle auf dem Markt erhältlichen AV-Softwareprodukte habe, melden Sie bitte Fehler oder fügen Sie neue Ausnahmen als Pull-Requests hinzu.

Erweiterung der Testfälle

Seit Version 0.4 ist es recht einfach, die Testsätze zu erweitern, indem Sie eine einzelne .bat-Datei zu einem der Testset-Kategorieordner hinzufügen.

Z.B. Wenn Sie einen einfachen Testfall für "Privilegienausweitung" schreiben möchten, der ein Werkzeug namens "privesc.exe" verwendet, klonen Sie das Repository und gehen Sie wie folgt vor:

  1. Fügen Sie Ihr Werkzeug zum toolset-Ordner hinzu
  2. Schreiben Sie ein neues Batch-Skript privesc-1.bat und fügen Sie es zum Ordner ./test-sets/privilege-escalation hinzu
  3. Führen Sie build_pack.bat aus
  4. Fügen Sie Ihren Testfall in die Tabelle und den Abschnitt Testsätze in der README.md ein
  5. Erstellen Sie einen Pull-Request

Extraktion von Werkzeugen und Dateien

Wenn Ihr Skript ein Werkzeug, eine Webshell, eine Hilfs- oder Ausgabedatei enthält, legen Sie diese in den Ordnern ./toolset oder ./workfiles ab. Die Ausführung des Build-Skripts build_pack.bat wird sie in die verschlüsselten Archive enc-toolset.7z und enc-files.7z aufnehmen.

Ein Werkzeug extrahieren

"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

Eine Datei extrahieren

"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

Erkennung

Die folgende Tabelle zeigt die verschiedenen Testfälle und die erwarteten Erkennungsergebnisse.

  • AV = Antivirus
  • NIDS = Netzwerkeinbruchserkennungssystem
  • EDR = Endpunkterkennung und -reaktion
  • SM = Sicherheitsüberwachung
  • CA = Kompromissbewertung
TestfallAVNIDSEDRSMCA
Lokale Dateien sammelnX
C2-Verbindungen(X)XXX
DNS-Cache 1 (Cache-Injektion)(X)XXX
Bösartige User Agents (Malware, RATs)XXX
Ncat Rückverbindung (Drop & Exec)XXXX
WMI Backdoor C2XXX
LSASS-Dump (mit Procdump)XXX
Mimikatz 1 (Drop & Exec)XXXX
WCE 1 (Ereignisprotokolleinträge)XXX
Aktiven Gastkonto-Admin aktivierenXXX
Gefälschte Systemdatei (Drop & Exec)XXX
Hosts-Datei (AV/Windows-Update-Blöcke)(X)XX
Verschleierter JS-Dropper(X)XXXX
Verschleierung (RAR mit JPG-Erweiterung)(X)
Nbtscan-Erkennung (Scan & Ausgabe)XX(X)X
Recon-Aktivität (Typische Befehle)XXX
PsExec (Drop & Exec)XXX
Remote-Ausführungstool (Drop)(X)X
At-JobXXX
RUN-Schlüsseleintrag erstellenXXX
Geplanten Task erstellenXXX
StickyKey-HintertürXX
UserInitMprLogonScript-Persistenz(X)XX
WebshellsX(X)X
WMI-HintertürXX

Cobalt Strike Beacon-Aktivität

Sie sollten nun in der Lage sein, Ereignisse in Ihrer Sicherheitsüberwachungslösung (SIEM, EDR usw.) für die folgenden Schlüsselwörter zu finden:

Named Pipes

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485 (verwendet in Get System-Aktivität)

Hinweis: Kein Named-Pipe-Monitoring? Sie können Sysmon + diese Konfiguration und diese Sigma-Regel verwenden, um loszulegen.

Aktivität 'Get System'

  • b6a1458f396 (mehrere Ereignisse: neue Dienstregistrierung und Prozesserstellung)
Tool herunterladen