Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
APTSimulator — Un ensemble d'outils pour faire ressembler un système à une victime d'une attaque APT | Kitploit
Outils/GitHubGitHub/nextronsystems/aptsimulator
Outils DéfensifsTests d'IntrusionApprentissage et ÉducationRed TeamingAttaque AdversarialeLabs et Pratique
GitHubnextronsystems/aptsimulator

APTSimulator

Un ensemble d'outils pour faire ressembler un système à une victime d'une attaque APT

Voir le dépôt
2.8k45277il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Site web
Partager

Not Maintained

APT Simulator

Important : Ne vous contentez pas de télécharger le ZIP ou de cloner le dépôt si vous ne prévoyez pas de développer des tests. Utilisez le package dans la release qui contient une version packagée avec des archives chiffrées sans échantillons ni outils en clair.

APT Simulator est un script Batch Windows qui utilise un ensemble d'outils et de fichiers de sortie pour faire ressembler un système à un système compromis. Contrairement à d'autres outils de simulation d'adversaire, APT Simulator est conçu pour rendre l'application aussi simple que possible. Vous n'avez pas besoin d'exécuter un serveur web, une base de données ou des agents sur un ensemble de machines virtuelles. Il suffit de télécharger l'archive préparée, de l'extraire et d'exécuter le fichier Batch qu'elle contient en tant qu'administrateur. L'exécution d'APT Simulator prend moins d'une minute de votre temps.

Cas d'utilisation

  1. POC : Agents de détection des terminaux / outils d'évaluation de compromission
  2. Testez les capacités de détection de votre supervision de sécurité
  3. Testez la réponse de votre SOC face à une menace qui n'est ni EICAR ni un scan de ports
  4. Préparez un environnement pour des cours de forensic numérique

Motivations

Des clients ont testé nos scanners dans le cadre d'un POC et nous ont envoyé une plainte selon laquelle nos scanners ne signalaient pas les programmes qu'ils avaient installés sur leurs systèmes de test. Ils avaient installé Nmap, déposé un PsExec.exe dans le dossier Téléchargements et placé le virus de test EICAR sur le bureau de l'utilisateur. Ce fut le moment où j'ai décidé de construire un outil qui simule une menace réelle d'une manière plus appropriée.

Pourquoi Batch ?

  • Parce que c'est simple : tout le monde peut le lire, le modifier ou l'étendre
  • Il s'exécute sur tous les systèmes Windows sans aucun prérequis
  • C'est ce qui se rapproche le plus d'un attaquant réel travaillant en ligne de commande

Objectif

L'objectif de cet outil est de simuler l'activité d'un adversaire, pas un malware. Consultez la section Solutions avancées pour des outils avancés de simulation d'adversaire et de malware.

APT vs Malware

Pour commencer

  1. Téléchargez la dernière version depuis la section « release »
  2. Extrayez l'archive sur un système de démonstration (Mot de passe : apt)
  3. Lancez cmd.exe en tant qu'administrateur
  4. Accédez au dossier du programme extrait et exécutez APTSimulator.bat

Éviter la détection précoce

Le script Batch extrait les outils et les shells d'une archive 7z chiffrée à l'exécution. Ne téléchargez pas le dépôt master avec le bouton « download as ZIP ». Utilisez plutôt la version officielle de la section release.

Exclusion AV

APT Simulator contient un module nommé « AVExcluder » qui tente d'enregistrer le %APTDIR% utilisé comme exclusion AV dans les solutions AV typiques. Comme je n'ai pas accès à tous les logiciels AV du marché, veuillez signaler les erreurs ou ajouter de nouvelles exclusions sous forme de pull requests.

Étendre les cas de test

Depuis la version 0.4, il est très facile d'étendre les ensembles de test en ajoutant un seul fichier .bat dans l'un des dossiers de catégorie d'ensembles de test.

Par exemple, si vous souhaitez écrire un cas de test simple pour « élévation de privilèges », qui utilise un outil nommé « privesc.exe », clonez le dépôt et procédez comme suit :

  1. Ajoutez votre outil dans le dossier toolset
  2. Écrivez un nouveau script batch privesc-1.bat et ajoutez-le dans le dossier ./test-sets/privilege-escalation
  3. Exécutez build_pack.bat
  4. Ajoutez votre cas de test dans le tableau et la section des ensembles de test du README.md
  5. Créez une pull request

Extraction d'outils et de fichiers

Si votre script inclut un outil, un web shell, un fichier auxiliaire ou de sortie, placez-les dans les dossiers ./toolset ou ./workfiles. L'exécution du script de construction build_pack.bat les inclura dans les archives chiffrées enc-toolset.7z et enc-files.7z.

Extraire un outil

"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

Extraire un fichier

"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

Détection

Le tableau suivant présente les différents cas de test et les résultats de détection attendus.

  • AV = Antivirus
  • NIDS = Network Intrusion Detection System
  • EDR = Endpoint Detection and Response
  • SM = Security Monitoring
  • CA = Compromise Assessment
Cas de testAVNIDSEDRSMCA
Collecte de fichiers locauxX
Connexions C2(X)XXX
Cache DNS 1 (Injection de cache)(X)XXX
User agents malveillants (Malware, RAT)XXX
Back Connect Ncat (Drop & Exec)XXXX
WMI Backdoor C2XXX
Dump LSASS (avec Procdump)XXX
Mimikatz 1 (Drop & Exec)XXXX
WCE 1 (Entrées du journal des événements)XXX
Activation compte invité adminXXX
Faux fichier système (Drop & Exec)XXX
Fichier hosts (blocages AV/Mise à jour Windows)(X)XX
Dropper JS obfusqué(X)XXXX
Obfuscation (RAR avec extension JPG)(X)
Découverte Nbtscan (Scan & Sortie)XX(X)X
Activité de reconnaissance (Commandes typiques)XXX
PsExec (Drop & Exec)XXX
Outil d'exécution à distance (Drop)(X)X
Tâche AtXXX
Création d'entrée de clé RUNXXX
Création de tâche planifiéeXXX
Backdoor StickyKeyXX
Persistance UserInitMprLogonScript(X)XX
Web ShellsX(X)X
WMI BackdoorXX

Activité Cobalt Strike Beacon

Vous devriez maintenant pouvoir trouver des événements dans votre solution de supervision de sécurité (SIEM, EDR, etc.) pour les mots-clés suivants :

Tubes nommés

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485 (utilisé dans l'activité Get System)

Note : Pas de surveillance des tubes nommés ? Vous pouvez utiliser Sysmon + cette config et cette règle Sigma pour commencer.

Activité Get System

  • b6a1458f396 (événements multiples : enregistrement de nouveau service et création de processus)
Télécharger l’outil