
ARTi-C2 एक पोस्ट-एक्सप्लॉइटेशन फ्रेमवर्क है जिसका उपयोग Atomic Red Team परीक्षण मामलों को तेजी से पेलोड तैनाती और निष्पादन क्षमताओं के साथ .NET के DLR के माध्यम से निष्पादित करने के लिए किया जाता है।
ARTC2 एक आधुनिक निष्पादन ढांचा है जो सुरक्षा टीमों को एकल और बहु-उल्लंघन बिंदु लक्ष्यों से हमले के परिदृश्य निष्पादन को स्केल करने में मदद करता है। इसका उद्देश्य कार्रवाई योग्य हमले की खुफिया जानकारी उत्पन्न करना है जो सुरक्षा उत्पादों और घटना प्रतिक्रिया की प्रभावशीलता में सुधार करता है।
ARTC2 कोर सुविधाएं और क्षमताएं SILENTTRINITY से प्राप्त की गई हैं, और Boo के माध्यम से निष्पादित परमाणु परीक्षण ATOMIC-RED-TEAM से हैं। अन्य सभी सुविधा संवर्द्धन यह सुनिश्चित करने के लिए बनाए गए थे कि परिचालन कौशल, चपलता, मापनीयता और तीव्र निष्पादन से समझौता न हो।
| क्षमता | विवरण |
|---|---|
| त्वरित तैनाती | विभिन्न क्षेत्रीय वातावरणों में स्थित एकल और बहु-लक्ष्य उल्लंघन बिंदुओं से परीक्षण प्रयासों को स्वचालित और मापनीय बनाएं |
| आधुनिक कमांड और नियंत्रण | इम्प्लांट और सर्वर संचार: HTTPS पर C2 ट्रैफिक को एन्क्रिप्ट करने के लिए SILENTRINITY की ECDHE एन्क्रिप्टेड C2 संचार क्षमताओं का उपयोग करता है। क्लाइंट और सर्वर संचार: Asyncio, WebSockets और एक prompt-toolkit CLI का उपयोग करता है। उल्लेखनीय विशेषताओं में शामिल हैं: - इम्प्लांट स्थान टैगिंग: विभिन्न क्षेत्रों में सिग्नल और ब्रेकपॉइंट प्रबंधित करने में सहायक। NGROK एकीकरण - पेलोड को स्टेज करने और उन्हें ngrok URL के साथ तैनात करने के लिए बढ़िया |
| मानक हस्ताक्षर हेडर | JSON PID: , Date(UTC), IsHighIntegrity, HostName, CurrentUser , IsUserAdmin, IPv4, IPv6 |
| JSON लॉगिंग समर्थन | अपने ELK स्टैक या JSON को पार्स करने के लिए तैयार किसी भी एनालिटिक्स प्लेटफॉर्म के साथ साक्ष्य को सुव्यवस्थित, ग्रहण, डिकोड और विश्लेषण करें। |
| मेमोरी में स्टेजलेस कोड निष्पादन | कम, मध्यम और उच्च अखंडता के साथ अप्रबंधित PowerShell प्रक्रिया से एटॉमिक रेड टीम परीक्षण निष्पादित करें। |
| गतिशील हमले के स्वरूप | ARTC2 को पुनर्संकलित या पुनरारंभ किए बिना हमले की श्रृंखलाएं निष्पादित करें। वर्तमान में तीन अलग-अलग हमले कार्यों का समर्थन करता है। Attack Chains, Attack Profiles, और Attack Scenarios |
| मॉड्यूलर पेलोड वितरण | ARTC2 SILENTRINITY's फ्रेमवर्क का लाभ उठाता है जो मेमोरी में रेड टीम एटॉमिक टेस्ट पेलोड को संकलित और निष्पादित करने के लिए unmanaged powershell और stageless powershell स्टेजर का उपयोग करता है, "AS IS" |
| संचालन प्रबंधन | कंट्रोलर निष्पादन और साक्ष्य संग्रह के लिए जॉब आईडी शामिल हैं। वे घटना विश्लेषण और साक्ष्य सहसंबंध के लिए बहुत अच्छे हैं। "job_id": "D3l820IWpyi67" |
संगठनों को आवश्यकता है:
डिफ़ॉल्ट रूप से, ARTIC-C2 लॉग ARTIC-C2 के वर्तमान कार्यशील निर्देशिका ./logs/ में लिखे जाते हैं। सत्र लॉग में शामिल हैं:
utc_timestamp: UTC टाइमस्टैम्पsession: लक्ष्य सत्र GUIDjob_id: अद्वितीय कार्य निष्पादन IDttp_data: तकनीक IDevidence: ब्रीच पॉइंट लक्ष्य से एकत्र किया गया Base64 एन्कोडेड साक्ष्यevidence_status: यह इंगित करने की स्थिति कि निष्पादित TTP ब्लॉक किया गया था या नहीं।
निष्पादन हस्ताक्षर हेडर
निष्पादन हस्ताक्षर हेडर का उपयोग यह सत्यापित करने के लिए किया जाता है कि क्या कोई बचाव एटॉमिक्स को ब्लॉक करता है। कभी-कभी, एटॉमिक कमांड STDOUT में डेटा वापस नहीं कर सकते हैं। हालांकि, यदि निष्पादन हस्ताक्षर हेडर हेडर जानकारी लौटाता है, तो यह इंगित करता है कि स्रोत कोड संकलित हुआ, CLR में लोड हुआ, और लक्ष्य ब्रीच पॉइंट पर निष्पादित हुआ। निष्पादन हस्ताक्षर हेडर में शामिल हैं:
PID: तकनीक निष्पादन के दौरान उपयोग किया जाता हैDate: ब्रीच पॉइंट लक्ष्य से उत्पन्न UTC स्टैम्पIsHighIntegrity: प्रक्रिया अखंडता स्थितिHostName: ब्रीच पॉइंट लक्ष्य होस्टनामCurrentUser: वर्तमान उपयोगकर्ता। जब उपयोगकर्ताओं का प्रतिरूपण किया जाता है तो ट्रैकिंग के लिए बढ़ियाIsUserAdmin: प्रशासक स्थितिIPv4: IPv4 पता जानकारीIPv6: IPv6 पता जानकारीनमूना निष्पादन घटना लॉग
T1069.001-2 मेमोरी में निष्पादित किया गया था
2021-08-21 07:42:21,146 - {"utc_timestamp": "2021-08-21T07:42:21Z", "msg": "Technique executed:", "controller": "Discovery/T1069.001-2", "last_updated_by": "ARMADO, Inc.",
"ttp_id": "T1069.001", "ttp_opts": {"OutString": {"Description": "Appends Out-String to the PowerShellCode", "Required": false, "Value": true}, "BypassLogging":
{"Description": "Bypasses ScriptBlock and Techniques logging", "Required": false, "Value": true}, "BypassAmsi": {"Description": "Bypasses AMSI", "Required": false, "Value": true}},
"decompressed_file": "n/a", "file_name": "n/a", "gzip_file": "n/a", "language": "boo", "references": ["System.Management.Automation"], "run_in_thread": "n/a", "job_id": "B5ppBWed5NF6c"}
नमूना साक्ष्य संग्रह लॉग
T1069.001-2 निष्पादित करने के बाद लक्ष्य ब्रीच पॉइंट से साक्ष्य एकत्र किया गया।
2021-08-21 07:42:25,076 - {"utc_timestamp": "2021-08-21T07:42:25Z", "session": "17ed378a-8cb9-4690-9087-e894c2b1e0a2", "job_id": "B5ppBWed5NF6c", "ttp_data": "T1069.001", "evidence": "IntQSUQ6IDU1NTYsIERhdGUoVVRDKTogMjAyMS0wOC0yMVQwNzo0MjoyNC45MDczMjQ5WiwgSXNIaWdoSW50ZWdyaXR5OiB0cnVlLCBIb3N0TmFtZTogYWQtZGMxLCBDdXJyZW50VXNlcjogZGVlcHJvb3RcXHJ1c3NlbF9oYW5jb2NrLCBJc1VzZXJBZG1pbjogdHJ1ZSwgSVB2NDogWzEwLjEuMC4xMDAsIDE2OS4yNTQuMTM0LjExMV0sIElQdjY6IFtmZTgwOjpkZGUxOjIyYTo3YmEzOmZlMGIlNSwgZmU4MDo6YjhmODpiNDIxOjI3Yzg6ODY2ZiUxMV19XHJcbk5hbWUgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICBEZXNjcmlwdGlvbiAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgIFxyXG4tLS0tICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgLS0tLS0tLS0tLS0gICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICAgICBcclxuQ2VydCBQdWJsaXNoZXJzICAgICAgICAgICAgICAgICAgICAgICAgIE1lbWJlcnMgb2YgdGhpcyBncm91cCBhcmUgcGVybWl0dGVkIHRvIHB1Ymxpc2ggY2VydGlmaWNhdGVzIHRvIHRoZSBkaXJlY3RvcnkgICAgXHJcblJBUyBhbmQgSUFTIFNlcnZlcnMgICAgICAgICAgICAgICAgICAgICBTZXJ2ZXJzIGluIHRoaXMgZ3JvdXAgY2FuIGFjY2VzcyByZW1vdGUgYWNjZXNzIHByb3BlcnRpZXMgb2YgdXNlcnMgICAgICAgICAgICAgIFxyXG5BbGxvd2VkIFJPREMgUGFzc3dvcmQgUmVwbGljYXRpb24gR3JvdXAgTWVtYmVycyBpbiB0aGlzIGdyb3VwIGNhbiBoYXZlIHRoZWlyIHBhc3N3b3JkcyByZXBsaWNhdGVkIHRvIGFsbCByZWFkLW9ubHkgZG8uLi5cclxuRGVuaWVkIFJPREMgUGFzc3dvcmQgUmVwbGljYXRpb24gR3JvdXAgIE1lbWJlcnMgaW4gdGhpcyBncm91cCBjYW5ub3QgaGF2ZSB0aGVpciBwYXNzd29yZHMgcmVwbGljYXRlZCB0byBhbnkgcmVhZC1vbmx5Li4uXHJcbiI=",
"evidence_status": "1"}
नमूना हेडर हस्ताक्षर
"{PID: 5556, Date(UTC): 2020-01-02T06:55:47Z, IsHighIntegrity: true, HostName: ad-dc1, CurrentUser: artic\\c2operator, IsUserAdmin: true,
IPv4: [10.1.0.100, 169.254.134.111], IPv6: [fe80::dde1:22a:7ba3:fe0b%5, fe80::b8f8:b421:27c8:866f%11]}
नमूना Base64 डिकोडेड साक्ष्य लॉग