
ARTi-C2 एक पोस्ट-एक्सप्लॉइटेशन फ्रेमवर्क है जिसका उपयोग Atomic Red Team परीक्षण मामलों को तेजी से पेलोड तैनाती और निष्पादन क्षमताओं के साथ .NET के DLR के माध्यम से निष्पादित करने के लिए किया जाता है।
ARTC2 एक आधुनिक निष्पादन ढांचा है जो सुरक्षा टीमों को एकल और बहु-उल्लंघन बिंदु लक्ष्यों से हमले के परिदृश्य निष्पादन को स्केल करने में मदद करता है। इसका उद्देश्य कार्रवाई योग्य हमले की खुफिया जानकारी उत्पन्न करना है जो सुरक्षा उत्पादों और घटना प्रतिक्रिया की प्रभावशीलता में सुधार करता है।
ARTC2 कोर सुविधाएं और क्षमताएं SILENTTRINITY से प्राप्त की गई हैं, और Boo के माध्यम से निष्पादित परमाणु परीक्षण ATOMIC-RED-TEAM से हैं। अन्य सभी सुविधा संवर्द्धन यह सुनिश्चित करने के लिए बनाए गए थे कि परिचालन कौशल, चपलता, मापनीयता और तीव्र निष्पादन से समझौता न हो।
| क्षमता | विवरण |
|---|
| त्वरित तैनाती | विभिन्न क्षेत्रीय वातावरणों में स्थित एकल और बहु-लक्ष्य उल्लंघन बिंदुओं से परीक्षण प्रयासों को स्वचालित और मापनीय बनाएं |
| आधुनिक कमांड और नियंत्रण | इम्प्लांट और सर्वर संचार: HTTPS पर C2 ट्रैफिक को एन्क्रिप्ट करने के लिए SILENTRINITY की ECDHE एन्क्रिप्टेड C2 संचार क्षमताओं का उपयोग करता है। क्लाइंट और सर्वर संचार: Asyncio, WebSockets और एक prompt-toolkit CLI का उपयोग करता है। उल्लेखनीय विशेषताओं में शामिल हैं: - इम्प्लांट स्थान टैगिंग: विभिन्न क्षेत्रों में सिग्नल और ब्रेकपॉइंट प्रबंधित करने में सहायक। NGROK एकीकरण - पेलोड को स्टेज करने और उन्हें ngrok URL के साथ तैनात करने के लिए बढ़िया |
| मानक हस्ताक्षर हेडर | JSON PID: , Date(UTC), IsHighIntegrity, HostName, CurrentUser , IsUserAdmin, IPv4, IPv6 |
| JSON लॉगिंग समर्थन | अपने ELK स्टैक या JSON को पार्स करने के लिए तैयार किसी भी एनालिटिक्स प्लेटफॉर्म के साथ साक्ष्य को सुव्यवस्थित, ग्रहण, डिकोड और विश्लेषण करें। |
| मेमोरी में स्टेजलेस कोड निष्पादन | कम, मध्यम और उच्च अखंडता के साथ अप्रबंधित PowerShell प्रक्रिया से एटॉमिक रेड टीम परीक्षण निष्पादित करें। |
| गतिशील हमले के स्वरूप | ARTC2 को पुनर्संकलित या पुनरारंभ किए बिना हमले की श्रृंखलाएं निष्पादित करें। वर्तमान में तीन अलग-अलग हमले कार्यों का समर्थन करता है। Attack Chains, Attack Profiles, और Attack Scenarios |
| मॉड्यूलर पेलोड वितरण | ARTC2 SILENTRINITY's फ्रेमवर्क का लाभ उठाता है जो मेमोरी में रेड टीम एटॉमिक टेस्ट पेलोड को संकलित और निष्पादित करने के लिए unmanaged powershell और stageless powershell स्टेजर का उपयोग करता है, "AS IS" |
| संचालन प्रबंधन | कंट्रोलर निष्पादन और साक्ष्य संग्रह के लिए जॉब आईडी शामिल हैं। वे घटना विश्लेषण और साक्ष्य सहसंबंध के लिए बहुत अच्छे हैं। "job_id": "D3l820IWpyi67" |
संगठनों को आवश्यकता है:
डिफ़ॉल्ट रूप से, ARTIC-C2 लॉग ARTIC-C2 के वर्तमान कार्यशील निर्देशिका ./logs/ में लिखे जाते हैं। सत्र लॉग में शामिल हैं:
utc_timestamp: UTC टाइमस्टैम्पsession: लक्ष्य सत्र GUIDjob_id: अद्वितीय कार्य निष्पादन IDttp_data: तकनीक IDevidence: ब्रीच पॉइंट लक्ष्य से एकत्र किया गया Base64 एन्कोडेड साक्ष्यevidence_status: यह इंगित करने की स्थिति कि निष्पादित TTP ब्लॉक किया गया था या नहीं।
निष्पादन हस्ताक्षर हेडर
निष्पादन हस्ताक्षर हेडर का उपयोग यह सत्यापित करने के लिए किया जाता है कि क्या कोई बचाव एटॉमिक्स को ब्लॉक करता है। कभी-कभी, एटॉमिक कमांड STDOUT में डेटा वापस नहीं कर सकते हैं। हालांकि, यदि निष्पादन हस्ताक्षर हेडर हेडर जानकारी लौटाता है, तो यह इंगित करता है कि स्रोत कोड संकलित हुआ, CLR में लोड हुआ, और लक्ष्य ब्रीच पॉइंट पर निष्पादित हुआ। निष्पादन हस्ताक्षर हेडर में शामिल हैं:
PID: तकनीक निष्पादन के दौरान उपयोग किया जाता हैDate: ब्रीच पॉइंट लक्ष्य से उत्पन्न UTC स्टैम्पIsHighIntegrity: प्रक्रिया अखंडता स्थितिHostName: ब्रीच पॉइंट लक्ष्य होस्टनामCurrentUser: वर्तमान उपयोगकर्ता। जब उपयोगकर्ताओं का प्रतिरूपण किया जाता है तो ट्रैकिंग के लिए बढ़ियाIsUserAdmin: प्रशासक स्थितिIPv4: IPv4 पता जानकारीIPv6: IPv6 पता जानकारीनमूना निष्पादन घटना लॉग
T1069.001-2 मेमोरी में निष्पादित किया गया था
2021-08-21 07:42:21,146 - {"utc_timestamp": "2021-08-21T07:42:21Z", "msg": "Technique executed:", "controller": "Discovery/T1069.001-2", "last_updated_by": "ARMADO, Inc.",
"ttp_id": "T1069.001", "ttp_opts": {"OutString": {"Description": "Appends Out-String to the PowerShellCode", "Required": false, "Value": true}, "BypassLogging":
{"Description": "Bypasses ScriptBlock and Techniques logging", "Required": false, "Value": true}, "BypassAmsi": {"Description": "Bypasses AMSI", "Required": false, "Value": true}},
"decompressed_file": "n/a", "file_name": "n/a", "gzip_file": "n/a", "language": "boo", "references": ["System.Management.Automation"], "run_in_thread": "n/a", "job_id": "B5ppBWed5NF6c"}
नमूना साक्ष्य संग्रह लॉग
T1069.001-2 निष्पादित करने के बाद लक्ष्य ब्रीच पॉइंट से साक्ष्य एकत्र किया गया।
2021-08-21 07:42:25,076 - {"utc_timestamp": "2021-08-21T07:42:25Z", "session": "17ed378a-8cb9-4690-9087-e894c2b1e0a2", "job_id": "B5ppBWed5NF6c", "ttp_data": "T1069.001", "evidence": "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",
"evidence_status": "1"}
नमूना हेडर हस्ताक्षर
"{PID: 5556, Date(UTC): 2020-01-02T06:55:47Z, IsHighIntegrity: true, HostName: ad-dc1, CurrentUser: artic\\c2operator, IsUserAdmin: true,
IPv4: [10.1.0.100, 169.254.134.111], IPv6: [fe80::dde1:22a:7ba3:fe0b%5, fe80::b8f8:b421:27c8:866f%11]}
नमूना Base64 डिकोडेड साक्ष्य लॉग
"{PID: 5556, Date(UTC): 2021-08-21T07:42:24.9073249Z, IsHighIntegrity: true, HostName: ad-dc1, CurrentUser: deeproot\\russel_hancock, IsUserAdmin: true,
IPv4: [10.1.0.100, 169.254.134.111], IPv6: [fe80::dde1:22a:7ba3:fe0b%5, fe80::b8f8:b421:27c8:866f%11]}
Name Description
---- -----------
Cert Publishers Members of this group are permitted to publish certificates to the directory
RAS and IAS Servers Servers in this group can access remote access properties of users
Allowed RODC Password Replication Group Members in this group can have their passwords replicated to all read-only do...
Denied RODC Password Replication Group Members in this group cannot have their passwords replicated to any read-only...
"
डिफ़ॉल्ट रूप से, श्रोता सिस्टम के इंटरफ़ेस से HTTPS:443 और HTTP:80 से बंधते हैं। उन्हें मानित ब्रीच पॉइंट लक्ष्य से सुलभ होना चाहिए। किसी भी स्टेजर को जनरेट करने से पहले अपने कॉलबैक URL को :> listeners संदर्भ में सेट करें।
git clone https://github.com/ARMADOinc/Atomic-Red-Team-intel-C2.gitcd ./Atomic-Red-Team-intel-C2./install.sh installतैनाती विकल्प
ARTIC-C2 लचीले तैनाती मॉडल को सक्षम करता है जो सभी परमाणु परीक्षण मामले निष्पादन आवश्यकताओं के अनुरूप होते हैं। जबकि कैशिंग के सापेक्ष कुछ क्लाइंट-साइड कंसोल निर्भरताएं हैं, क्लाइंट कंसोल को टीम सर्वर के समान सिस्टम पर चलाने की आवश्यकता नहीं है। जल्द ही, हम एक समर्पित क्लाइंट पैकेज और रिलीज़ करेंगे।
नोट: नीचे दिए गए उदाहरण मानते हैं कि ARTIC-C2 एक ही इंस्टेंस से शुरू होगा।
डिफ़ॉल्ट पोर्ट पर WSS प्रारंभ करें और एक एड-हॉक लॉग उत्पन्न करें
artic2.py wss 127.0.0.1 Art1.c25rvr >> /var/log/artic2.log &artic2.py client wss://operator:[email protected]:5000डिफ़ॉल्ट पोर्ट पर फोरग्राउंड में WSS प्रारंभ करें
artic2.py wss 127.0.0.1 Art1.c25rvrartic2.py client wss://operator:[email protected]:5000पोर्ट 5443 पर WSS प्रारंभ करें, 10.0.0.43 से बाइंड करें, एडहॉक लॉग उत्पन्न करें और दो क्लाइंट कनेक्ट करें
artic2.py wss 10.0.0.43:5443 Art1.c25rvr >> /var/log/artic2.log &artic2.py client wss://operator1:[email protected]:5443artic2.py client wss://operator2:[email protected]:5443