
Detection rule validation
L'outil automatise le processus de simulation d'événements de processus malveillants sans avoir besoin de passer par la configuration de processus réels.
Supposons que vous vouliez tester w3wp.exe générant Powershell, vous devrez passer par la configuration d'IIS pour simuler les événements w3wp.exe, ce qui est une tâche chronophage si vous avez de nombreuses règles à valider. Étant donné que les moteurs de détection fonctionnent sur la base de correspondances simples de chaînes de caractères provenant d'outils de collecte de télémétrie tels que Sysmon ou EDR, tout binaire portant le même nom de processus parent, le même nom de processus enfant, la même ligne de commande et le même chemin peut être utilisé pour tester la logique, d'où l'absence de besoin de configurer IIS pour simuler le comportement.

L'outil vous permet de créer un processus enfant avec un parent, un enfant, une ligne de commande et un chemin personnalisés. En plus de quelques autres événements tels que la création de fichier depuis un processus et un chemin spécifiques, les requêtes DNS, le registre et les connexions de processus.
NAME:
Malware Cli - A new cli application
USAGE:
main.exe [global options] command [command options] [arguments...]
DESCRIPTION:
Detection validation tool.
The objective is to generate event with specific conditions to validate detection rule.
You can execute commands such as w3wp.exe spawning shell or winword creating file or making DNS queries.
COMMANDS:
argsfree Accept any commandline
connect Connect to host
download Download file
dnsquery Resolve DNS
execute Execute command with custom commandline and parent process
encrypt encrypt all files in a folder that match a pattern
createfile Create file at a spcific path
reg Add registry key
help, h Shows a list of commands or help for one command
GLOBAL OPTIONS:
--help, -h show help
winword.exe générant cscript.exe
mcli.exe execute --parent winword.exe --command cscript.exe
rundll32.exe effectuant une requête DNS
mcli.exe dnsquery --binpath c:\temp\rundll32.exe --host malicious.com
w.exe créant un fichier depuis le chemin C:\temp
mcli.exe createfile --path f.dat --binpath c:\temp\w.exe
Exécuter l'application pour télécharger les prérequis et vérifier l'exécution
go run .
Compiler l'application
go build -o mcli.exe .