
Kit de telemetría y simulación para el equipo púrpura.
Dibuja las Señales, Detecta las Amenazas.
Magnet es un conjunto de herramientas de telemetría y simulación para Purple Team.
Propósito: generador modular y multiplataforma (eventualmente) de telemetría y actividad maliciosa.
¿Por qué el nombre?
¡Porque atrae a analistas de SOC y reglas de detección! 😜
Como caso de uso secundario, Magnet también puede usarse como señuelo durante compromisos de red team, para generar ruido de falsos positivos y distraer a los defensores 😈
Desde un punto de vista arquitectónico, Magnet es modular, permitiéndote crear tantos módulos como quieras y modificar los existentes sin afectar necesariamente a los demás.
[!CAUTION]
El proyecto aún se encuentra en sus primeras etapas de desarrollo y puede contener errores: ¡las contribuciones son muy bienvenidas!
La herramienta es más adecuada para pruebas de demostración/detección sobre la marcha y no reemplaza ejercicios completos de purple team realizados por red teamers experimentados.
¿Qué mejor manera de evaluar la utilidad de esta herramienta que examinando directamente uno de sus módulos?
Considere, por ejemplo, la acción Ransomware Simulation for Windows:
Genera miles de archivos y los cifra, intenta eliminar copias de sombra con marcas de tiempo antiguas y finalmente coloca una nota de rescate en el escritorio.
Este módulo demuestra su valor para probar reglas de detección y análisis de comportamiento diseñados específicamente para identificar actividad de ransomware.
Descargue la versión que necesite desde github, por ejemplo:
curl -L -o magnet.zip https://github.com/R3DRUN3/magnet/releases/download/v0.10.0/magnet-v0.10.0-windows-x86_64.zip
Extraiga el archivo y ¡ya está listo para usar!
O compile localmente:
Para Windows:
cargo build --target x86_64-pc-windows-msvc --release
Para Linux (próximamente):
cargo build --target x86_64-unknown-linux-gnu --release
Cada binario solo incluye los módulos para esa plataforma.
[!WARNING]
La primera compilación tomará algunos minutos.
Hasta ahora, esta herramienta ha sido probada en los siguientes sistemas operativos:
Windows 11 Pro Education 10.0.22631 22631Los módulos de Magnet están mapeados al marco MITRE ATT&CK.
listar módulos
magnet list
Ejecutar todos los módulos de Windows:
magnet run windows all
Ejecutar algunos de los módulos de Windows:
magnet run windows discovery_sim ransomware_sim high_cpu_miner_sim
[!CAUTION]
Algunos módulos requieren privilegios de administrador para ejecutarse.
Magnet prioriza módulos no intrusivos que solo buscan simular actividad sospechosa o maliciosa, pero los EDR aún pueden detectar algunos módulos:
¡¡ÚSELO CON PRECAUCIÓN Y EJECÚTELO SOLO EN SISTEMAS AUTORIZADOS!!
[!TIP] Para agregar un módulo/acción, siga estas instrucciones:
Para cada ejecución, Magnet escribe registros de actividad detallados (en varios formatos) en una ruta fija, por ejemplo, en Windows:
%USERPROFILE%\Documents\MagnetTelemetry.
También pueden crearse artefactos de actividad en ese directorio o en otras ubicaciones, según el módulo:
Por ejemplo, en la simulación de ransomware, los archivos cifrados se almacenan en la carpeta MagnetTelemetry, mientras que la nota de rescate se coloca en el Escritorio del usuario.
Algunos módulos ya implementan pruebas unitarias, por ejemplo:
cargo test --test ransom_note_test

https://github.com/user-attachments/assets/3d9aa7a9-6a22-4e4b-86cd-f1761756b241