
Prueba las detecciones del Blue Team sin ejecutar ningún ataque.
MalwLess es una herramienta de código abierto que permite simular compromisos del sistema o comportamientos de ataque sin ejecutar procesos o PoCs. La herramienta está diseñada para probar detecciones del Equipo Azul y reglas de correlación de SIEM. Proporciona un marco basado en reglas que cualquiera puede escribir, de modo que cuando surja una nueva técnica o ataque, puedas escribir tus propias reglas y compartirlas con la comunidad.
Estas reglas pueden simular eventos de Sysmon o PowerShell. MalwLess puede analizar las reglas y escribirlas directamente en el Registro de Eventos de Windows, para luego reenviarlas a tu recolector de eventos.
MalwLess Simulation Tool v1.1
Author: @n0dec
Site: https://github.com/n0dec/MalwLess
[Rule test file]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/rule_test.json
[Rule test name]: MalwLess default
[Rule test version]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/0.3
[Rule test author]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/n0dec
[Rule test description]: MalwLess default test pack.
[>] Detected rule: rules.vssadmin_delete_shadows
... Source: Sysmon
... Category: Process Create
... Description: Deleted shadows copies via vssadmin.
[>] Detected rule: rules.certutil_network_activity
... Source: Sysmon
... Category: Network connection detected
... Description: Network activity from certutil tool.
[>] Detected rule: rules.powershell_scriptblock
... Source: PowerShell
... Category: 4104
... Description: Powershell 4104 event for Invoke-Mimikatz.
Puedes descargar la última versión desde el sitio web https://n0dec.github.io/#malwless
o desde la sección de versiones https://github.com/n0dec/MalwLess/releases
Es necesario tener sysmon instalado en tu sistema. https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
Cuando hayas descargado la última versión release, puedes ejecutarla directamente desde un símbolo del sistema elevado.
Para probar el conjunto de reglas predeterminado que se encuentra en rule_test.json, simplemente descárgalo y ejecuta:
> malwless.exe
Si deseas probar un archivo de conjunto de reglas diferente, usa el parámetro -r:
> malwless.exe -r your_pack.json
Para escribir un conjunto de reglas personalizado, consulta la sección escritura de conjuntos.
Cualquiera puede crear una regla. Estas están escritas en json con un formato sencillo.
Además, puedes analizar eventos sin procesar y convertirlos en reglas usando el conversor
"process_create_rule": {
"enabled": true,
"source": "Sysmon",
"category": "Process Create",
"description": "Activity event based on Process Create category.",
"payload": {
"Image": "process.exe",
"CommandLine": "process.exe --help"
}
}
Mitre ATT&CK ref: https://attack.mitre.org/Conjunto APTSimulator ref: https://github.com/NextronSystems/APTSimulatorConjunto Endgame RTA ref: https://github.com/endgameinc/RTAOneliners de Windows ref: https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/Conjunto WinPwnage ref: https://github.com/rootm0s/WinPwnageConjuntos de gists increíblesPara cualquier problema o sugerencia, contáctame en Twitter @n0dec.
Sitio web: https://n0dec.github.io
| clave | valores |
|---|
enabled | Si el valor se establece en true, el evento se escribirá. Si se establece en false, simplemente ignora la regla. |
source | SysmonPowerShell |
category | Para cada fuente, hay una lista de diferentes categorías que se pueden especificar. |
description | Una descripción simple de la regla. |
payload | Estos son los valores que se agregarán al evento. Si no indicas un payload específico, el evento contendrá los valores de los archivos de configuración predeterminados ubicados en conf. |