
बिना कोई हमला चलाए ब्लू टीम की डिटेक्शन का परीक्षण करें।
MalwLess एक ओपन सोर्स टूल है जो आपको प्रक्रियाओं या PoCs को चलाए बिना सिस्टम समझौता या हमले के व्यवहार का अनुकरण करने की अनुमति देता है। यह टूल ब्लू टीम डिटेक्शन और SIEM सहसंबंध नियमों का परीक्षण करने के लिए डिज़ाइन किया गया है। यह नियमों पर आधारित एक ढाँचा प्रदान करता है जिसे कोई भी लिख सकता है, ताकि जब कोई नई तकनीक या हमला सामने आए, तो आप अपने स्वयं के नियम लिख सकें और उन्हें समुदाय के साथ साझा कर सकें।
ये नियम Sysmon या PowerShell इवेंट का अनुकरण कर सकते हैं। MalwLess नियमों को पार्स कर सकता है और उन्हें सीधे Windows EventLog में लिख सकता है, फिर आप उन्हें अपने इवेंट कलेक्टर में अग्रेषित कर सकते हैं।
MalwLess Simulation Tool v1.1
Author: @n0dec
Site: https://github.com/n0dec/MalwLess
[Rule test file]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/rule_test.json
[Rule test name]: MalwLess default
[Rule test version]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/0.3
[Rule test author]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/n0dec
[Rule test description]: MalwLess default test pack.
[>] Detected rule: rules.vssadmin_delete_shadows
... Source: Sysmon
... Category: Process Create
... Description: Deleted shadows copies via vssadmin.
[>] Detected rule: rules.certutil_network_activity
... Source: Sysmon
... Category: Network connection detected
... Description: Network activity from certutil tool.
[>] Detected rule: rules.powershell_scriptblock
... Source: PowerShell
... Category: 4104
... Description: Powershell 4104 event for Invoke-Mimikatz.
आप वेबसाइट https://n0dec.github.io/#malwless से नवीनतम संस्करण डाउनलोड कर सकते हैं
या रिलीज़ अनुभाग https://github.com/n0dec/MalwLess/releases से
आपके सिस्टम में sysmon स्थापित होना आवश्यक है। https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
जब आपने नवीनतम release संस्करण डाउनलोड कर लिया है, तो आप इसे सीधे एक उन्नत कमांड प्रॉम्प्ट से चला सकते हैं।
डिफ़ॉल्ट rule set का परीक्षण करने के लिए जो rule_test.json पर है, बस इसे डाउनलोड करें और चलाएँ:
> malwless.exe
यदि आप एक अलग rule set फ़ाइल का परीक्षण करना चाहते हैं, तो -r पैरामीटर का उपयोग करें:
> malwless.exe -r your_pack.json
कस्टम rule set लिखने के लिए लेखन सेट्स अनुभाग देखें।
कोई भी नियम बना सकता है। ये json में एक आसान प्रारूप में लिखे जाते हैं।
इसके अतिरिक्त आप कच्चे इवेंट को पार्स कर सकते हैं और कन्वर्टर का उपयोग करके इसे नियम में बदल सकते हैं
"process_create_rule": {
"enabled": true,
"source": "Sysmon",
"category": "Process Create",
"description": "Activity event based on Process Create category.",
"payload": {
"Image": "process.exe",
"CommandLine": "process.exe --help"
}
}
Mitre ATT&CK संदर्भ: https://attack.mitre.org/APTSimulator set संदर्भ: https://github.com/NextronSystems/APTSimulatorEndgame RTA set संदर्भ: https://github.com/endgameinc/RTAWindows oneliners संदर्भ: https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/WinPwnage set संदर्भ: https://github.com/rootm0s/WinPwnageAwesome gists setsकिसी भी समस्या या सुझाव के लिए मुझसे ट्विटर पर संपर्क करें @n0dec।
वेबसाइट: https://n0dec.github.io
| कुंजी | मान |
|---|
enabled | यदि मान true पर सेट है तो इवेंट लिखा जाएगा। यदि यह false पर सेट है तो नियम को अनदेखा करें। |
source | SysmonPowerShell |
category | प्रत्येक स्रोत के लिए विभिन्न श्रेणियों की एक सूची निर्दिष्ट की जा सकती है। |
description | एक सरल नियम विवरण। |
payload | ये वे मान हैं जो इवेंट में जोड़े जाएंगे। यदि आप कोई विशिष्ट payload नहीं बताते हैं, तो इवेंट में conf पर स्थित डिफ़ॉल्ट कॉन्फ़िगरेशन फ़ाइलों के मान होंगे। |