
Testez les détections de la Blue Team sans lancer aucune attaque.
MalwLess est un outil open source qui vous permet de simuler des compromissions système ou des comportements d'attaque sans exécuter de processus ni de PoCs. L'outil est conçu pour tester les détections de l'équipe bleue (Blue Team) et les règles de corrélation SIEM. Il fournit un framework basé sur des règles que n'importe qui peut écrire, de sorte que lorsqu'une nouvelle technique ou attaque apparaît, vous pouvez écrire vos propres règles et les partager avec la communauté.
Ces règles peuvent simuler des événements Sysmon ou PowerShell. MalwLess peut analyser les règles et les écrire directement dans le journal des événements Windows (EventLog), puis vous pouvez les transférer vers votre collecteur d'événements.
MalwLess Simulation Tool v1.1
Author: @n0dec
Site: https://github.com/n0dec/MalwLess
[Rule test file]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/rule_test.json
[Rule test name]: MalwLess default
[Rule test version]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/0.3
[Rule test author]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/n0dec
[Rule test description]: MalwLess default test pack.
[>] Detected rule: rules.vssadmin_delete_shadows
... Source: Sysmon
... Category: Process Create
... Description: Deleted shadows copies via vssadmin.
[>] Detected rule: rules.certutil_network_activity
... Source: Sysmon
... Category: Network connection detected
... Description: Network activity from certutil tool.
[>] Detected rule: rules.powershell_scriptblock
... Source: PowerShell
... Category: 4104
... Description: Powershell 4104 event for Invoke-Mimikatz.
Vous pouvez télécharger la dernière version depuis le site web https://n0dec.github.io/#malwless
ou depuis la section des versions https://github.com/n0dec/MalwLess/releases
Il est nécessaire d'avoir sysmon installé sur votre système. https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
Lorsque vous avez téléchargé la dernière version release, vous pouvez l'exécuter directement depuis une invite de commandes élevée.
Pour tester le rule set par défaut qui se trouve dans rule_test.json, téléchargez-le et exécutez :
> malwless.exe
Si vous souhaitez tester un fichier rule set différent, utilisez le paramètre -r :
> malwless.exe -r your_pack.json
Pour écrire un rule set personnalisé, consultez la section écriture de sets.
Tout le monde peut créer une règle. Elles sont écrites en json avec un format simple. De plus, vous pouvez analyser des événements bruts et les convertir en règle à l'aide du convertisseur
"process_create_rule": {
"enabled": true,
"source": "Sysmon",
"category": "Process Create",
"description": "Activity event based on Process Create category.",
"payload": {
"Image": "process.exe",
"CommandLine": "process.exe --help"
}
}
Mitre ATT&CK ref: https://attack.mitre.org/APTSimulator set ref: https://github.com/NextronSystems/APTSimulatorEndgame RTA set ref: https://github.com/endgameinc/RTAWindows oneliners ref: https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/WinPwnage set ref: https://github.com/rootm0s/WinPwnageAwesome gists setsPour tout problème ou suggestion, contactez-moi sur Twitter @n0dec.
Site web : https://n0dec.github.io
| clé | valeurs |
|---|
enabled | Si la valeur est définie sur true, l'événement sera écrit. Si elle est définie sur false, la règle sera simplement ignorée. |
source | SysmonPowerShell |
category | Pour chaque source, il existe une liste de différentes catégories qui peuvent être spécifiées. |
description | Une simple description de règle. |
payload | Ce sont les valeurs qui seront ajoutées à l'événement. Si vous n'indiquez pas de charge utile spécifique, l'événement contiendra les valeurs des fichiers de configuration par défaut situés dans conf. |