Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
APTSimulator — Un conjunto de herramientas para hacer que un sistema parezca la víctima de un ataque APT | Kitploit
Herramientas/GitHubGitHub/nextronsystems/aptsimulator
Herramientas DefensivasPruebas de PenetraciónAprendizaje y EducaciónRed TeamingAtaque AdversarioLabs y Práctica
GitHubnextronsystems/aptsimulator

APTSimulator

Un conjunto de herramientas para hacer que un sistema parezca la víctima de un ataque APT

Ver Repositorio
2.8k452hace 11 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Not Maintained

APT Simulator

Importante: No descargues simplemente el repositorio como ZIP ni lo clones si no planeas desarrollar alguna prueba. Usa el paquete disponible en la versión, el cual contiene una versión empaquetada con archivos cifrados que no incluyen muestras ni herramientas en texto claro.

APT Simulator es un script de Windows Batch que utiliza un conjunto de herramientas y archivos de salida para hacer que un sistema parezca como si hubiera sido comprometido. A diferencia de otras herramientas de simulación de adversarios, APT Simulator está diseñado para que su aplicación sea lo más simple posible. No necesitas ejecutar un servidor web, una base de datos ni ningún agente en un conjunto de máquinas virtuales. Simplemente descarga el archivo preparado, extráelo y ejecuta el archivo Batch contenido como Administrador. Ejecutar APT Simulator toma menos de un minuto de tu tiempo.

Casos de Uso

  1. POCs: Agentes de detección de endpoints / herramientas de evaluación de compromisos
  2. Prueba la capacidad de detección de tu monitoreo de seguridad
  3. Prueba la respuesta de tu SOC ante una amenaza que no sea EICAR o un escaneo de puertos
  4. Prepara un entorno para clases de informática forense

Motivaciones

Los clientes probaron nuestros escáneres en un POC y nos enviaron una queja de que nuestros escáneres no reportaron programas que ellos habían instalado en sus sistemas de prueba. Habían instalado Nmap, dejado caer un PsExec.exe en la carpeta Descargas y colocado un virus de prueba EICAR en el Escritorio del usuario. Ese fue el momento en que decidí construir una herramienta que simule una amenaza real de manera más adecuada.

¿Por qué Batch?

  • Porque es simple: cualquiera puede leerlo, modificarlo o ampliarlo
  • Se ejecuta en cualquier sistema Windows sin requisitos previos
  • Es lo más cercano a un atacante real trabajando en la línea de comandos

Enfoque

El enfoque de esta herramienta es simular la actividad del adversario, no el malware. Consulta la sección Soluciones Avanzadas para herramientas avanzadas que simulan la actividad del adversario y del malware.

APT vs Malware

Primeros Pasos

  1. Descarga la última versión de la sección "release"
  2. Extrae el paquete en un sistema de demostración (Contraseña: apt)
  3. Inicia cmd.exe como Administrador
  4. Navega a la carpeta del programa extraído y ejecuta APTSimulator.bat

Evitar la Detección Temprana

El script Batch extrae las herramientas y shells de un archivo 7z cifrado en tiempo de ejecución. No descargues el repositorio master usando el botón "download as ZIP". En su lugar, usa la versión oficial de la sección release.

Exclusión Antivirus

APT Simulator contiene un módulo llamado "AVExcluder" que intenta registrar el %APTDIR% utilizado como exclusión de AV en soluciones antivirus típicas. Como no tengo acceso a todos los productos de software antivirus del mercado, por favor reporta errores o agrega nuevas exclusiones como pull requests.

Ampliación de los Casos de Prueba

Desde la versión 0.4 es bastante fácil ampliar los conjuntos de pruebas añadiendo un único archivo .bat a una de las carpetas de categoría de conjuntos de pruebas.

Por ejemplo, si deseas escribir un caso de prueba simple para "escalada de privilegios" que use una herramienta llamada "privesc.exe", clona el repositorio y haz lo siguiente:

  1. Agrega tu herramienta a la carpeta toolset
  2. Escribe un nuevo script batch privesc-1.bat y agrégalo a la carpeta ./test-sets/privilege-escalation
  3. Ejecuta build_pack.bat
  4. Agrega tu caso de prueba a la tabla y a la sección de conjuntos de pruebas en el README.md
  5. Crea un pull request

Extracción de Herramientas y Archivos

Si tu script incluye una herramienta, shell web, archivo auxiliar o de salida, colócalos en las carpetas ./toolset o ./workfiles. Ejecutar el script de compilación build_pack.bat los incluirá en los archivos cifrados enc-toolset.7z y enc-files.7z.

Extraer una Herramienta

root@kitploit:~
"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

Extraer un Archivo

root@kitploit:~
"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

Detección

La siguiente tabla muestra los diferentes casos de prueba y los resultados de detección esperados.

  • AV = Antivirus
  • NIDS = Sistema de Detección de Intrusiones en Red
  • EDR = Detección y Respuesta en Endpoints
  • SM = Monitoreo de Seguridad
  • CA = Evaluación de Compromisos

Actividad de Baliza Cobalt Strike

Ahora deberías poder encontrar eventos en tu solución de monitoreo de seguridad (SIEM, EDR, etc.) para las siguientes palabras clave:

Named Pipes

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485 (usado en la actividad Get System)

Nota: ¿Sin monitoreo de Named Pipes? Puedes usar Sysmon + esta configuración y esta regla Sigma para comenzar.

Actividad Get System

  • b6a1458f396 (varios eventos: nuevo registro de servicio y creación de proceso)

Nota: ¿Sin eventos? Puedes usar esta regla Sigma para comenzar.

Baliza C2

  • http://10.0.2.15/pixel.gif
  • https://operaa.net:443/jquery-3.2.2.min.js
  • https://23.108.57.148:443/jquery-3.2.2.full.js

Conjuntos de Pruebas

Recopilación

Recopilar Archivos Locales

  • Deja caer la salida de pwdump en el directorio de trabajo
  • Deja caer un listado de directorio en el directorio de trabajo

Comando y Control

Conexiones C2

  • Usa Curl para acceder a servidores C2 conocidos

Caché DNS 1

  • Consulta varias direcciones C2 conocidas para generar solicitudes DNS y obtener las direcciones en la caché DNS local

Agentes de Usuario Maliciosos

  • Utiliza agentes de usuario maliciosos para acceder a sitios web

Ncat Back Connect

  • Deja caer una alternativa de PowerShell a Ncat en el directorio de trabajo y la ejecuta para reconectarse a un dominio de atacante conocido

WMI Backdoor C2

  • Usando WMIBackdoor de Matt Graeber para contactar un C2 en ciertos intervalos

Acceso a Credenciales

Volcado de LSASS

  • Vuelca la memoria del proceso LSASS en una carpeta sospechosa

Mimikatz-1

  • Vuelca la salida de mimikatz en el directorio de trabajo (fallback si otras ejecuciones fallan)
  • Ejecuta una versión especial de mimikatz y vuelca la salida al directorio de trabajo
  • Ejecuta Invoke-Mimikatz en memoria (descarga desde github, reflexión)

WCE-1

  • Crea entradas de registro de eventos de Windows que parecen como si WCE hubiera sido ejecutado

Evasión de Defensas

Activar Cuenta Invitado como Admin

  • Activa el usuario Invitado
  • Agrega el usuario Invitado a los administradores locales

Archivo Falso del Sistema

  • Deja caer un ejecutable sospechoso con nombre de archivo del sistema (svchost.exe) en la carpeta %PUBLIC%
  • Ejecuta ese programa sospechoso en la carpeta %PUBLIC%

Hosts

  • Agrega entradas al archivo hosts local (bloqueador de actualizaciones, entradas causadas por malware)

Dropper JS

  • Ejecuta código JavaScript ofuscado con wscript.exe e inicia un shell de enlace decodificado en el puerto 1234/tcp

Ofuscación

  • Deja caer un archivo RAR encubierto con extensión JPG

Descubrimiento

Descubrimiento con Nbtscan

  • Escanea 3 subredes IP privadas de clase C y vuelca la salida al directorio de trabajo

Recon

  • Ejecuta comandos utilizados por atacantes para obtener información sobre un sistema objetivo

Ejecución

PsExec

  • Vuelca una versión renombrada de PsExec al directorio de trabajo
  • Ejecuta PsExec para iniciar una línea de comandos en el contexto LOCAL_SYSTEM

Herramienta de Ejecución Remota

  • Deja caer una herramienta de ejecución remota en el directorio de trabajo

Movimiento Lateral

Aún no hay casos de prueba

Persistencia

At Job

  • Crea un trabajo at que ejecuta mimikatz y vuelca las credenciales a un archivo

RUN Key

  • Crea una nueva entrada sospechosa en RUN key que vuelca la salida de "net user" a un archivo

Tarea Programada

  • Crea una tarea programada que ejecuta mimikatz y vuelca la salida a un archivo

Tarea Programada XML

  • Crea una tarea programada mediante un archivo XML usando Invoke-SchtasksBackdoor.ps1

Puerta Trasera Sticky Key

  • Intenta reemplazar sethc.exe con cmd.exe (se crea un archivo de respaldo)
  • Intenta registrar cmd.exe como depurador de sethc.exe

Shells Web

  • Crea un directorio raíz web estándar
  • Deja caer shells web estándar en ese directorio
  • Deja caer un shell web ofuscado con GIF en ese directorio

Persistencia UserInitMprLogonScript

  • Usando la clave UserInitMprLogonScript para obtener persistencia

WMI Backdoor

  • Usando WMIBackdoor de Matt Graeber para matar procexp64.exe local cuando se inicia

Modo Batch

Desde la versión 0.8.0, APTSimulator incluye un modo batch proporcionado por @juju4 que permite ejecutarlo de forma scriptada, por ejemplo, mediante Ansible

root@kitploit:~
APTSimulator.bat -b

ADVERTENCIA

Este repositorio contiene herramientas y ejecutables que pueden dañar la integridad y estabilidad de tu sistema. Úsalos solo en sistemas de prueba o demostración no productivos. Crea una instantánea antes de empezar. De lo contrario, tendrás que eliminar todas las modificaciones manualmente, lo cual es una tarea tediosa.

Capturas de Pantalla

Screen Screen Screen Screen

Soluciones Avanzadas

El sistema automatizado de emulación de adversarios CALDERA https://github.com/mitre/caldera

Infection Monkey - Una herramienta de pentest automatizada https://github.com/guardicore/monkey

Flightsim - Una utilidad para generar tráfico de red malicioso y evaluar controles https://github.com/alphasoc/flightsim

Proyectos / Software Integrados

  • Mimikatz
  • PowerSploit
  • PowerCat
  • PsExec
  • ProcDump
  • 7Zip
  • curl

Contacto

Sígueme y contáctame en Twitter @cyb3rops

Descargar herramienta
Caso de PruebaAVNIDSEDRSMCA
Recopilar Archivos LocalesX
Conexiones C2(X)XXX
Caché DNS 1 (Inyección de Caché)(X)XXX
Agentes de Usuario Maliciosos (Malware, RATs)XXX
Ncat Back Connect (Drop & Exec)XXXX
WMI Backdoor C2XXX
Volcado de LSASS (con Procdump)XXX
Mimikatz 1 (Drop & Exec)XXXX
WCE 1 (Entradas de registro de eventos)XXX
Activar Cuenta Invitado como AdminXXX
Archivo Falso del Sistema (Drop & Exec)XXX
Archivos Hosts (Bloqueos de AV/Actualizaciones de Windows)(X)XX
Dropper JS Ofuscado(X)XXXX
Ofuscación (RAR con extensión JPG)(X)
Descubrimiento con Nbtscan (Escaneo y Salida)XX(X)X
Actividad de Reconocimiento (Comandos Típicos)XXX
PsExec (Drop & Exec)XXX
Herramienta de Ejecución Remota (Drop)(X)X
At JobXXX
Creación de Entrada en RUN KeyXXX
Creación de Tarea ProgramadaXXX
Puerta Trasera StickyKeyXX
Persistencia UserInitMprLogonScript(X)XX
Shells WebX(X)X
WMI BackdoorXX