
Detection rule validation
La herramienta automatiza el proceso de simulación de eventos de procesos maliciosos sin necesidad de configurar procesos reales.
Supongamos que quieres probar w3wp.exe lanzando Powershell; tendrás que pasar por la configuración de iis para simular eventos de w3wp.exe, lo cual es una tarea costosa si tienes muchas reglas que validar. Dado que los motores de detección funcionan basándose en la coincidencia simple de cadenas de herramientas de recopilación de telemetría como Sysmon o EDR, cualquier binario con el mismo nombre de proceso padre, nombre de proceso hijo, línea de comandos y ruta puede usarse para probar la lógica, por lo que no es necesario configurar iis para simular el comportamiento.

La herramienta permite crear un proceso hijo con un padre, hijo, línea de comandos y ruta personalizados. Además de un par de otros eventos, como la creación de archivos desde un proceso y ruta específicos, consultas DNS, registro y conexiones de procesos.
NAME:
Malware Cli - A new cli application
USAGE:
main.exe [global options] command [command options] [arguments...]
DESCRIPTION:
Detection validation tool.
The objective is to generate event with specific conditions to validate detection rule.
You can execute commands such as w3wp.exe spawning shell or winword creating file or making DNS queries.
COMMANDS:
argsfree Accept any commandline
connect Connect to host
download Download file
dnsquery Resolve DNS
execute Execute command with custom commandline and parent process
encrypt encrypt all files in a folder that match a pattern
createfile Create file at a spcific path
reg Add registry key
help, h Shows a list of commands or help for one command
GLOBAL OPTIONS:
--help, -h show help
winword.exe lanzando cscript.exe
mcli.exe execute --parent winword.exe --command cscript.exe
rundll32.exe realizando una solicitud DNS
mcli.exe dnsquery --binpath c:\temp\rundll32.exe --host malicious.com
w.exe creando un archivo desde la ruta C:\temp
mcli.exe createfile --path f.dat --binpath c:\temp\w.exe
Ejecutar la aplicación para descargar los requisitos previos y comprobar la ejecución
go run .
Compilar la aplicación
go build -o mcli.exe .