
Boîte à outils de télémétrie et de simulation pour purple team.
Attirez les signaux, détectez les menaces.
Magnet est un kit d'outils de télémétrie et de simulation pour Purple Team.
Objectif : générateur modulaire, multiplateforme (à terme) de télémétrie et d'activité malveillante.
Pourquoi ce nom ?
Parce que cela attire les analystes SOC et les règles de détection ! 😜
Comme cas d'usage secondaire, Magnet peut également être utilisé comme leurre lors d'engagements red team, pour générer du bruit de faux positifs et distraire les défenseurs 😈
D'un point de vue architectural, Magnet est modulaire, vous permettant de créer autant de modules que vous le souhaitez et de modifier les modules existants sans nécessairement affecter les autres.
[!CAUTION]
Le projet est encore à un stade précoce de développement et peut contenir des bogues : les contributions sont les bienvenues !
L'outil est particulièrement adapté aux tests de démonstration/détection à la volée et ne remplace pas des exercices purple team complets menés par des red teamers expérimentés.
Quel meilleur moyen d'évaluer l'utilité de cet outil qu'en examinant directement l'un de ses modules ?
Considérez, par exemple, l'action Ransomware Simulation for Windows :
Elle génère des milliers de fichiers et les chiffre, tente de supprimer les copies shadow avec des horodatages plus anciens, et place enfin une note de rançon sur le bureau.
Ce module démontre sa valeur pour tester les règles de détection et les analyses comportementales spécifiquement conçues pour identifier l'activité des ransomwares.
Téléchargez la release dont vous avez besoin depuis github, par exemple :
curl -L -o magnet.zip https://github.com/R3DRUN3/magnet/releases/download/v0.10.0/magnet-v0.10.0-windows-x86_64.zip
Extrayez l'archive, et vous êtes prêt !
Ou compilez localement :
Pour Windows :
cargo build --target x86_64-pc-windows-msvc --release
Pour Linux (à venir) :
cargo build --target x86_64-unknown-linux-gnu --release
Chaque binaire n'inclut que les modules de cette plateforme.
[!WARNING]
La première compilation prendra quelques minutes.
Pour l'instant, cet outil a été testé sur les systèmes d'exploitation suivants :
Windows 11 Pro Education 10.0.22631 22631Les modules de Magnet sont mappés au framework MITRE ATT&CK.
Listez les modules
magnet list
Exécutez tous les modules Windows :
magnet run windows all
Exécutez certains modules Windows :
magnet run windows discovery_sim ransomware_sim high_cpu_miner_sim
[!CAUTION]
Certains modules nécessitent des privilèges administratifs pour s'exécuter.
Magnet privilégie les modules non intrusifs qui visent uniquement à simuler une activité suspecte ou malveillante, mais les EDR peuvent encore détecter certains modules :
UTILISEZ AVEC PRUDENCE ET N'EXÉCUTEZ QUE SUR DES SYSTÈMES AUTORISÉS !!
[!TIP] Pour ajouter un module/une action, suivez ces instructions :
- écrivez le module dans le dossier du système d'exploitation parent ; par exemple, ici se trouvent tous les modules Windows.
- ajoutez le module dans mod.rs.
- enregistrez le runner dans main.rs.
Pour une intégration fluide, assurez-vous que les nouveaux modules respectent les signatures et les contrats des modules existants
Pour chaque exécution, Magnet écrit des journaux d'activité détaillés (dans divers formats) dans un chemin fixe, par exemple, sur Windows :
%USERPROFILE%\Documents\MagnetTelemetry.
Des artefacts d'activité peuvent également être créés dans ce répertoire ou dans d'autres emplacements, selon le module :
Par exemple, dans la simulation de ransomware, les fichiers chiffrés sont stockés dans le dossier MagnetTelemetry, tandis que la note de rançon est placée sur le Desktop de l'utilisateur.
Certains modules implémentent déjà des tests unitaires, par exemple :
cargo test --test ransom_note_test

https://github.com/user-attachments/assets/3d9aa7a9-6a22-4e4b-86cd-f1761756b241