Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
APTSimulator — Un ensemble d'outils pour faire ressembler un système à une victime d'une attaque APT | Kitploit
Outils/GitHubGitHub/nextronsystems/aptsimulator
Outils DéfensifsTests d'IntrusionApprentissage et ÉducationRed TeamingAttaque AdversarialeLabs et Pratique
GitHubnextronsystems/aptsimulator

APTSimulator

Un ensemble d'outils pour faire ressembler un système à une victime d'une attaque APT

Voir le dépôt
2.8k452il y a 11 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Not Maintained

APT Simulator

Important : Ne vous contentez pas de télécharger le ZIP ou de cloner le dépôt si vous ne prévoyez pas de développer des tests. Utilisez le package dans la release qui contient une version packagée avec des archives chiffrées sans échantillons ni outils en clair.

APT Simulator est un script Batch Windows qui utilise un ensemble d'outils et de fichiers de sortie pour faire ressembler un système à un système compromis. Contrairement à d'autres outils de simulation d'adversaire, APT Simulator est conçu pour rendre l'application aussi simple que possible. Vous n'avez pas besoin d'exécuter un serveur web, une base de données ou des agents sur un ensemble de machines virtuelles. Il suffit de télécharger l'archive préparée, de l'extraire et d'exécuter le fichier Batch qu'elle contient en tant qu'administrateur. L'exécution d'APT Simulator prend moins d'une minute de votre temps.

Cas d'utilisation

  1. POC : Agents de détection des terminaux / outils d'évaluation de compromission
  2. Testez les capacités de détection de votre supervision de sécurité
  3. Testez la réponse de votre SOC face à une menace qui n'est ni EICAR ni un scan de ports
  4. Préparez un environnement pour des cours de forensic numérique

Motivations

Des clients ont testé nos scanners dans le cadre d'un POC et nous ont envoyé une plainte selon laquelle nos scanners ne signalaient pas les programmes qu'ils avaient installés sur leurs systèmes de test. Ils avaient installé Nmap, déposé un PsExec.exe dans le dossier Téléchargements et placé le virus de test EICAR sur le bureau de l'utilisateur. Ce fut le moment où j'ai décidé de construire un outil qui simule une menace réelle d'une manière plus appropriée.

Pourquoi Batch ?

  • Parce que c'est simple : tout le monde peut le lire, le modifier ou l'étendre
  • Il s'exécute sur tous les systèmes Windows sans aucun prérequis
  • C'est ce qui se rapproche le plus d'un attaquant réel travaillant en ligne de commande

Objectif

L'objectif de cet outil est de simuler l'activité d'un adversaire, pas un malware. Consultez la section Solutions avancées pour des outils avancés de simulation d'adversaire et de malware.

APT vs Malware

Pour commencer

  1. Téléchargez la dernière version depuis la section « release »
  2. Extrayez l'archive sur un système de démonstration (Mot de passe : apt)
  3. Lancez cmd.exe en tant qu'administrateur
  4. Accédez au dossier du programme extrait et exécutez APTSimulator.bat

Éviter la détection précoce

Le script Batch extrait les outils et les shells d'une archive 7z chiffrée à l'exécution. Ne téléchargez pas le dépôt master avec le bouton « download as ZIP ». Utilisez plutôt la version officielle de la section release.

Exclusion AV

APT Simulator contient un module nommé « AVExcluder » qui tente d'enregistrer le %APTDIR% utilisé comme exclusion AV dans les solutions AV typiques. Comme je n'ai pas accès à tous les logiciels AV du marché, veuillez signaler les erreurs ou ajouter de nouvelles exclusions sous forme de pull requests.

Étendre les cas de test

Depuis la version 0.4, il est très facile d'étendre les ensembles de test en ajoutant un seul fichier .bat dans l'un des dossiers de catégorie d'ensembles de test.

Par exemple, si vous souhaitez écrire un cas de test simple pour « élévation de privilèges », qui utilise un outil nommé « privesc.exe », clonez le dépôt et procédez comme suit :

  1. Ajoutez votre outil dans le dossier toolset
  2. Écrivez un nouveau script batch privesc-1.bat et ajoutez-le dans le dossier ./test-sets/privilege-escalation
  3. Exécutez build_pack.bat
  4. Ajoutez votre cas de test dans le tableau et la section des ensembles de test du README.md
  5. Créez une pull request

Extraction d'outils et de fichiers

Si votre script inclut un outil, un web shell, un fichier auxiliaire ou de sortie, placez-les dans les dossiers ./toolset ou ./workfiles. L'exécution du script de construction build_pack.bat les inclura dans les archives chiffrées enc-toolset.7z et enc-files.7z.

Extraire un outil

root@kitploit:~
"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

Extraire un fichier

root@kitploit:~
"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

Détection

Le tableau suivant présente les différents cas de test et les résultats de détection attendus.

  • AV = Antivirus
  • NIDS = Network Intrusion Detection System
  • EDR = Endpoint Detection and Response
  • SM = Security Monitoring
  • CA = Compromise Assessment

Activité Cobalt Strike Beacon

Vous devriez maintenant pouvoir trouver des événements dans votre solution de supervision de sécurité (SIEM, EDR, etc.) pour les mots-clés suivants :

Tubes nommés

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485 (utilisé dans l'activité Get System)

Note : Pas de surveillance des tubes nommés ? Vous pouvez utiliser Sysmon + cette config et cette règle Sigma pour commencer.

Activité Get System

  • b6a1458f396 (événements multiples : enregistrement de nouveau service et création de processus)

Note : Pas d'événements ? Vous pouvez utiliser cette règle Sigma pour commencer.

Balisage C2

  • http://10.0.2.15/pixel.gif
  • https://operaa.net:443/jquery-3.2.2.min.js
  • https://23.108.57.148:443/jquery-3.2.2.full.js

Ensembles de test

Collecte

Collecte de fichiers locaux

  • dépose la sortie de pwdump dans le répertoire de travail
  • dépose la liste des répertoires dans le répertoire de travail

Commande et contrôle

Connexions C2

  • Utilise Curl pour accéder à des serveurs C2 bien connus

Cache DNS 1

  • Recherche plusieurs adresses C2 bien connues pour provoquer des requêtes DNS et ajouter les adresses dans le cache DNS local

User agents malveillants

  • Utilise des user agents malveillants pour accéder à des sites web

Back Connect Ncat

  • Dépose une alternative PowerShell Ncat dans le répertoire de travail et l'exécute pour se connecter en retour à un domaine d'attaquant bien connu

WMI Backdoor C2

  • Utilise WMIBackdoor de Matt Graeber pour contacter un C2 à intervalles réguliers

Accès aux identifiants

Dump LSASS

  • Déverse la mémoire du processus LSASS dans un dossier suspect

Mimikatz-1

  • Déverse la sortie de mimikatz dans le répertoire de travail (solution de secours si les autres exécutions échouent)
  • Exécute une version spéciale de mimikatz et déverse la sortie dans le répertoire de travail
  • Exécute Invoke-Mimikatz en mémoire (téléchargement github, réflexion)

WCE-1

  • Crée des entrées du journal des événements Windows qui semblent indiquer que WCE a été exécuté

Contournement de la défense

Activation compte invité admin

  • Active l'utilisateur Invité
  • Ajoute l'utilisateur Invité au groupe des administrateurs locaux

Faux fichier système

  • Dépose un exécutable suspect avec un nom de fichier système (svchost.exe) dans le dossier %PUBLIC%
  • Exécute ce programme suspect dans le dossier %PUBLIC%

Fichier hosts

  • Ajoute des entrées dans le fichier hosts local (bloqueur de mise à jour, entrées causées par un malware)

Dropper JS

  • Exécute du code JavaScript obfusqué avec wscript.exe et lance un shell bind décodé sur le port 1234/tcp

Obfuscation

  • Dépose un fichier RAR camouflé avec une extension JPG

Découverte

Découverte Nbtscan

  • Scanne 3 sous-réseaux d'adresses IP privées de classe C et déverse la sortie dans le répertoire de travail

Reconnaissance

  • Exécute des commandes utilisées par les attaquants pour obtenir des informations sur un système cible

Exécution

PsExec

  • Dépose une version renommée de PsExec dans le répertoire de travail
  • Exécute PsExec pour lancer une ligne de commande dans le contexte LOCAL_SYSTEM

Outil d'exécution à distance

  • Dépose un outil d'exécution à distance dans le répertoire de travail

Mouvement latéral

Aucun cas de test pour l'instant

Persistance

Tâche At

  • Crée une tâche At qui exécute mimikatz et déverse les identifiants dans un fichier

Clé RUN

  • Crée une nouvelle entrée de clé RUN suspecte qui déverse la sortie de « net user » dans un fichier

Tâche planifiée

  • Crée une tâche planifiée qui exécute mimikatz et déverse la sortie dans un fichier

Tâche planifiée XML

  • Crée une tâche planifiée via un fichier XML en utilisant Invoke-SchtasksBackdoor.ps1

Backdoor StickyKey

  • Tente de remplacer sethc.exe par cmd.exe (un fichier de sauvegarde est créé)
  • Tente d'enregistrer cmd.exe comme débogueur pour sethc.exe

Web Shells

  • Crée un répertoire racine web standard
  • Dépose des web shells standard dans ce répertoire
  • Dépose un web shell obfusqué en GIF dans ce répertoire

Persistance UserInitMprLogonScript

  • Utilise la clé UserInitMprLogonScript pour obtenir une persistance

WMI Backdoor

  • Utilise WMIBackdoor de Matt Graeber pour tuer procexp64.exe local lorsqu'il démarre

Mode batch

Depuis la version 0.8.0, APT Simulator dispose d'un mode batch fourni par @juju4 qui permet de l'exécuter de manière scriptée, par exemple via Ansible

root@kitploit:~
APTSimulator.bat -b

AVERTISSEMENT

Ce dépôt contient des outils et des exécutables qui peuvent nuire à l'intégrité et à la stabilité de votre système. Utilisez-les uniquement sur des systèmes de test ou de démonstration non productifs. Créez un instantané avant de commencer. Sinon, vous devrez supprimer toutes les modifications manuellement, ce qui est une tâche fastidieuse.

Captures d'écran

Screen Screen Screen Screen

Solutions avancées

Système d'émulation d'adversaire automatisé CALDERA https://github.com/mitre/caldera

Infection Monkey - Un outil de test d'intrusion automatisé https://github.com/guardicore/monkey

Flightsim - Un utilitaire pour générer du trafic réseau malveillant et évaluer les contrôles https://github.com/alphasoc/flightsim

Projets / Logiciels intégrés

  • Mimikatz
  • PowerSploit
  • PowerCat
  • PsExec
  • ProcDump
  • 7Zip
  • curl

Contact

Suivez-moi et contactez-moi sur Twitter @cyb3rops

Télécharger l’outil
Cas de testAVNIDSEDRSMCA
Collecte de fichiers locauxX
Connexions C2(X)XXX
Cache DNS 1 (Injection de cache)(X)XXX
User agents malveillants (Malware, RAT)XXX
Back Connect Ncat (Drop & Exec)XXXX
WMI Backdoor C2XXX
Dump LSASS (avec Procdump)XXX
Mimikatz 1 (Drop & Exec)XXXX
WCE 1 (Entrées du journal des événements)XXX
Activation compte invité adminXXX
Faux fichier système (Drop & Exec)XXX
Fichier hosts (blocages AV/Mise à jour Windows)(X)XX
Dropper JS obfusqué(X)XXXX
Obfuscation (RAR avec extension JPG)(X)
Découverte Nbtscan (Scan & Sortie)XX(X)X
Activité de reconnaissance (Commandes typiques)XXX
PsExec (Drop & Exec)XXX
Outil d'exécution à distance (Drop)(X)X
Tâche AtXXX
Création d'entrée de clé RUNXXX
Création de tâche planifiéeXXX
Backdoor StickyKeyXX
Persistance UserInitMprLogonScript(X)XX
Web ShellsX(X)X
WMI BackdoorXX