Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
APTSimulator — Un conjunto de herramientas para hacer que un sistema parezca la víctima de un ataque APT | Kitploit
Herramientas/GitHubGitHub/nextronsystems/aptsimulator
Herramientas DefensivasPruebas de PenetraciónAprendizaje y EducaciónRed TeamingAtaque AdversarioLabs y Práctica
GitHubnextronsystems/aptsimulator

APTSimulator

Un conjunto de herramientas para hacer que un sistema parezca la víctima de un ataque APT

Ver Repositorio
2.8k45276hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

Not Maintained

APT Simulator

Importante: No descargues simplemente el repositorio como ZIP ni lo clones si no planeas desarrollar alguna prueba. Usa el paquete disponible en la versión, el cual contiene una versión empaquetada con archivos cifrados que no incluyen muestras ni herramientas en texto claro.

APT Simulator es un script de Windows Batch que utiliza un conjunto de herramientas y archivos de salida para hacer que un sistema parezca como si hubiera sido comprometido. A diferencia de otras herramientas de simulación de adversarios, APT Simulator está diseñado para que su aplicación sea lo más simple posible. No necesitas ejecutar un servidor web, una base de datos ni ningún agente en un conjunto de máquinas virtuales. Simplemente descarga el archivo preparado, extráelo y ejecuta el archivo Batch contenido como Administrador. Ejecutar APT Simulator toma menos de un minuto de tu tiempo.

Casos de Uso

  1. POCs: Agentes de detección de endpoints / herramientas de evaluación de compromisos
  2. Prueba la capacidad de detección de tu monitoreo de seguridad
  3. Prueba la respuesta de tu SOC ante una amenaza que no sea EICAR o un escaneo de puertos
  4. Prepara un entorno para clases de informática forense

Motivaciones

Los clientes probaron nuestros escáneres en un POC y nos enviaron una queja de que nuestros escáneres no reportaron programas que ellos habían instalado en sus sistemas de prueba. Habían instalado Nmap, dejado caer un PsExec.exe en la carpeta Descargas y colocado un virus de prueba EICAR en el Escritorio del usuario. Ese fue el momento en que decidí construir una herramienta que simule una amenaza real de manera más adecuada.

¿Por qué Batch?

  • Porque es simple: cualquiera puede leerlo, modificarlo o ampliarlo
  • Se ejecuta en cualquier sistema Windows sin requisitos previos
  • Es lo más cercano a un atacante real trabajando en la línea de comandos

Enfoque

El enfoque de esta herramienta es simular la actividad del adversario, no el malware. Consulta la sección Soluciones Avanzadas para herramientas avanzadas que simulan la actividad del adversario y del malware.

APT vs Malware

Primeros Pasos

  1. Descarga la última versión de la sección "release"
  2. Extrae el paquete en un sistema de demostración (Contraseña: apt)
  3. Inicia cmd.exe como Administrador
  4. Navega a la carpeta del programa extraído y ejecuta APTSimulator.bat

Evitar la Detección Temprana

El script Batch extrae las herramientas y shells de un archivo 7z cifrado en tiempo de ejecución. No descargues el repositorio master usando el botón "download as ZIP". En su lugar, usa la versión oficial de la sección release.

Exclusión Antivirus

APT Simulator contiene un módulo llamado "AVExcluder" que intenta registrar el %APTDIR% utilizado como exclusión de AV en soluciones antivirus típicas. Como no tengo acceso a todos los productos de software antivirus del mercado, por favor reporta errores o agrega nuevas exclusiones como pull requests.

Ampliación de los Casos de Prueba

Desde la versión 0.4 es bastante fácil ampliar los conjuntos de pruebas añadiendo un único archivo .bat a una de las carpetas de categoría de conjuntos de pruebas.

Por ejemplo, si deseas escribir un caso de prueba simple para "escalada de privilegios" que use una herramienta llamada "privesc.exe", clona el repositorio y haz lo siguiente:

  1. Agrega tu herramienta a la carpeta toolset
  2. Escribe un nuevo script batch privesc-1.bat y agrégalo a la carpeta ./test-sets/privilege-escalation
  3. Ejecuta build_pack.bat
  4. Agrega tu caso de prueba a la tabla y a la sección de conjuntos de pruebas en el README.md
  5. Crea un pull request

Extracción de Herramientas y Archivos

Si tu script incluye una herramienta, shell web, archivo auxiliar o de salida, colócalos en las carpetas ./toolset o ./workfiles. Ejecutar el script de compilación build_pack.bat los incluirá en los archivos cifrados enc-toolset.7z y enc-files.7z.

Extraer una Herramienta

"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

Extraer un Archivo

"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

Detección

La siguiente tabla muestra los diferentes casos de prueba y los resultados de detección esperados.

  • AV = Antivirus
  • NIDS = Sistema de Detección de Intrusiones en Red
  • EDR = Detección y Respuesta en Endpoints
  • SM = Monitoreo de Seguridad
  • CA = Evaluación de Compromisos
Caso de PruebaAVNIDSEDRSMCA
Recopilar Archivos LocalesX
Conexiones C2(X)XXX
Caché DNS 1 (Inyección de Caché)(X)XXX
Agentes de Usuario Maliciosos (Malware, RATs)XXX
Ncat Back Connect (Drop & Exec)XXXX
WMI Backdoor C2XXX
Volcado de LSASS (con Procdump)XXX
Mimikatz 1 (Drop & Exec)XXXX
WCE 1 (Entradas de registro de eventos)XXX
Activar Cuenta Invitado como AdminXXX
Archivo Falso del Sistema (Drop & Exec)XXX
Archivos Hosts (Bloqueos de AV/Actualizaciones de Windows)(X)XX
Dropper JS Ofuscado(X)XXXX
Ofuscación (RAR con extensión JPG)(X)
Descubrimiento con Nbtscan (Escaneo y Salida)XX(X)X
Actividad de Reconocimiento (Comandos Típicos)XXX
PsExec (Drop & Exec)XXX
Herramienta de Ejecución Remota (Drop)(X)X
At JobXXX
Creación de Entrada en RUN KeyXXX
Creación de Tarea ProgramadaXXX
Puerta Trasera StickyKeyXX
Persistencia UserInitMprLogonScript(X)XX
Shells WebX(X)X
WMI BackdoorXX

Actividad de Baliza Cobalt Strike

Ahora deberías poder encontrar eventos en tu solución de monitoreo de seguridad (SIEM, EDR, etc.) para las siguientes palabras clave:

Named Pipes

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485 (usado en la actividad Get System)

Nota: ¿Sin monitoreo de Named Pipes? Puedes usar Sysmon + esta configuración y esta regla Sigma para comenzar.

Actividad Get System

  • b6a1458f396 (varios eventos: nuevo registro de servicio y creación de proceso)

Nota: ¿Sin eventos? Puedes usar esta regla Sigma para comenzar.

Baliza C2

Descargar herramienta