
Purple-Team-Telemetrie- & Simulations-Toolkit.
Zeichne die Signale auf, erkenne die Bedrohungen.
Magnet ist ein Telemetrie- und Simulations-Toolkit für Purple Teams.
Zweck: modularer, plattformübergreifender (irgendwann) Generator für Telemetrie und schädliche Aktivitäten.
Warum der Name?
Weil es SOC-Analysten und Erkennungsregeln anzieht! 😜
Als sekundären Anwendungsfall kann Magnet auch als Köder während Red-Team-Einsätzen verwendet werden, um False-Positive-Rauschen zu erzeugen und Verteidiger abzulenken 😈
Aus architektonischer Sicht ist Magnet modular aufgebaut, sodass Sie beliebig viele Module erstellen und vorhandene ändern können, ohne zwangsläufig andere zu beeinflussen.
[!CAUTION]
Das Projekt befindet sich noch in der frühen Entwicklungsphase und kann Fehler enthalten: Beiträge sind sehr willkommen!
Das Tool eignet sich am besten für Ad-hoc-Demonstrationen/Erkennungstests und ersetzt keine umfassenden Purple-Team-Übungen, die von erfahrenen Red Teamern durchgeführt werden.
Was eignet sich besser, um den Nutzen dieses Tools zu bewerten, als direkt eines seiner Module zu untersuchen?
Betrachten Sie zum Beispiel die Aktion Ransomware-Simulation für Windows:
Sie generiert Tausende von Dateien und verschlüsselt sie, versucht, Schattenkopien mit älteren Zeitstempeln zu löschen, und platziert schließlich eine Lösegeldforderung auf dem Desktop.
Dieses Modul demonstriert seinen Wert für das Testen von Erkennungsregeln und Verhaltensanalysen, die speziell zur Identifizierung von Ransomware-Aktivitäten entwickelt wurden.
Laden Sie das Release herunter, das Sie von GitHub benötigen, zum Beispiel:
curl -L -o magnet.zip https://github.com/R3DRUN3/magnet/releases/download/v0.10.0/magnet-v0.10.0-windows-x86_64.zip
Entpacken Sie das Archiv, und schon kann es losgehen!
Oder lokal kompilieren:
Für Windows:
cargo build --target x86_64-pc-windows-msvc --release
Für Linux (in Zukunft verfügbar):
cargo build --target x86_64-unknown-linux-gnu --release
Jede Binärdatei enthält nur die Module für diese Plattform.
[!WARNING]
Die erste Kompilierung wird einige Minuten dauern.
Bisher wurde dieses Tool auf folgendem Betriebssystem getestet:
Windows 11 Pro Education 10.0.22631 22631Magnet-Module sind auf das MITRE ATT&CK-Framework abgebildet.
Module auflisten
magnet list
Alle Windows-Module ausführen:
magnet run windows all
Einige Windows-Module ausführen:
magnet run windows discovery_sim ransomware_sim high_cpu_miner_sim
[!CAUTION]
Einige Module erfordern Administratorrechte zur Ausführung.
Magnet priorisiert nicht-intrusive Module, die nur darauf abzielen, verdächtige oder bösartige Aktivitäten zu simulieren, aber EDRs können dennoch einige der Module erkennen:
MIT VORSICHT VERWENDEN UND NUR AUF AUTORISIERTEN SYSTEMEN AUSFÜHREN!!
[!TIP] Um ein Modul/eine Aktion hinzuzufügen, befolgen Sie diese Anweisungen:
- Schreiben Sie das Modul in den übergeordneten OS-Ordner; zum Beispiel enthält hier alle Windows-Module.
- Fügen Sie das Modul in mod.rs hinzu.
- Registrieren Sie den Runner in main.rs.
Für eine nahtlose Integration stellen Sie sicher, dass neue Module die Signaturen und Verträge der vorhandenen einhalten
Für jede Ausführung schreibt Magnet detaillierte Aktivitätsprotokolle (in verschiedenen Formaten) in einen festen Pfad, zum Beispiel unter Windows:
%USERPROFILE%\Documents\MagnetTelemetry.
Aktivitätsartefakte können ebenfalls in diesem Verzeichnis oder an anderen Orten erstellt werden, abhängig vom Modul:
Beispielsweise werden in der Ransomware-Simulation die verschlüsselten Dateien im Ordner MagnetTelemetry gespeichert, während die Lösegeldforderung auf dem Desktop des Benutzers platziert wird.
Einige Module implementieren bereits Unit-Tests, zum Beispiel:
cargo test --test ransom_note_test

https://github.com/user-attachments/assets/3d9aa7a9-6a22-4e4b-86cd-f1761756b241