Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
MalwLess — Testez les détections de la Blue Team sans lancer aucune attaque. | Kitploit
Outils/GitHubGitHub/n0dec/malwless
Outils DéfensifsRéponse aux Incidents
GitHubn0dec/malwless

MalwLess

Testez les détections de la Blue Team sans lancer aucune attaque.

Voir le dépôt
27149il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Outil de simulation MalwLess (MST)

MalwLess est un outil open source qui vous permet de simuler des compromissions système ou des comportements d'attaque sans exécuter de processus ni de PoCs. L'outil est conçu pour tester les détections de l'équipe bleue (Blue Team) et les règles de corrélation SIEM. Il fournit un framework basé sur des règles que n'importe qui peut écrire, de sorte que lorsqu'une nouvelle technique ou attaque apparaît, vous pouvez écrire vos propres règles et les partager avec la communauté.

Ces règles peuvent simuler des événements Sysmon ou PowerShell. MalwLess peut analyser les règles et les écrire directement dans le journal des événements Windows (EventLog), puis vous pouvez les transférer vers votre collecteur d'événements.

root@kitploit:~
MalwLess Simulation Tool v1.1
Author: @n0dec
Site: https://github.com/n0dec/MalwLess

[Rule test file]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/rule_test.json
[Rule test name]: MalwLess default
[Rule test version]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/0.3
[Rule test author]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/n0dec
[Rule test description]: MalwLess default test pack.

[>] Detected rule: rules.vssadmin_delete_shadows
... Source: Sysmon
... Category: Process Create
... Description: Deleted shadows copies via vssadmin.
[>] Detected rule: rules.certutil_network_activity
... Source: Sysmon
... Category: Network connection detected
... Description: Network activity from certutil tool.
[>] Detected rule: rules.powershell_scriptblock
... Source: PowerShell
... Category: 4104
... Description: Powershell 4104 event for Invoke-Mimikatz.

schema

Téléchargement

Vous pouvez télécharger la dernière version depuis le site web https://n0dec.github.io/#malwless

ou depuis la section des versions https://github.com/n0dec/MalwLess/releases

Utilisation

Prérequis

Il est nécessaire d'avoir sysmon installé sur votre système. https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

Commandes

Lorsque vous avez téléchargé la dernière version release, vous pouvez l'exécuter directement depuis une invite de commandes élevée.

Pour tester le rule set par défaut qui se trouve dans rule_test.json, téléchargez-le et exécutez :

root@kitploit:~
> malwless.exe

Si vous souhaitez tester un fichier rule set différent, utilisez le paramètre -r :

root@kitploit:~
> malwless.exe -r your_pack.json

Pour écrire un rule set personnalisé, consultez la section écriture de sets.

Création de règles

Tout le monde peut créer une règle. Elles sont écrites en json avec un format simple. De plus, vous pouvez analyser des événements bruts et les convertir en règle à l'aide du convertisseur

Exemple de règle
root@kitploit:~
  "process_create_rule": {
    "enabled": true,
    "source": "Sysmon",
    "category": "Process Create",
    "description": "Activity event based on Process Create category.",
    "payload": {
      "Image": "process.exe",
      "CommandLine": "process.exe --help"
    }
  }

Ensembles (Sets)

  • Mitre ATT&CK ref: https://attack.mitre.org/
  • APTSimulator set ref: https://github.com/NextronSystems/APTSimulator
  • Endgame RTA set ref: https://github.com/endgameinc/RTA
  • Windows oneliners ref: https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/
  • WinPwnage set ref: https://github.com/rootm0s/WinPwnage
  • Awesome gists sets

Contact

Pour tout problème ou suggestion, contactez-moi sur Twitter @n0dec.

Site web : https://n0dec.github.io

Télécharger l’outil
clévaleurs
enabledSi la valeur est définie sur true, l'événement sera écrit. Si elle est définie sur false, la règle sera simplement ignorée.
sourceSysmon
PowerShell
categoryPour chaque source, il existe une liste de différentes catégories qui peuvent être spécifiées.
descriptionUne simple description de règle.
payloadCe sont les valeurs qui seront ajoutées à l'événement. Si vous n'indiquez pas de charge utile spécifique, l'événement contiendra les valeurs des fichiers de configuration par défaut situés dans conf.