
पर्पल-टीम टेलीमेट्री और सिमुलेशन टूलकिट।
सिग्नल खींचें, खतरों का पता लगाएं।
Magnet एक Purple-team टेलीमेट्री और सिमुलेशन टूलकिट है।
उद्देश्य: टेलीमेट्री और दुर्भावनापूर्ण गतिविधि के लिए मॉड्यूलर, क्रॉस-प्लेटफ़ॉर्म (अंततः) जनरेटर।
नाम क्यों?
क्योंकि यह SOC विश्लेषकों और डिटेक्शन नियमों को आकर्षित करता है! 😜
द्वितीयक उपयोग के मामले में, Magnet को red team अभियानों के दौरान एक डिकॉय के रूप में भी इस्तेमाल किया जा सकता है, ताकि गलत सकारात्मक शोर उत्पन्न हो और डिफेंडरों का ध्यान भटके 😈
वास्तुकला की दृष्टि से, Magnet मॉड्यूलर है, जिससे आप अपनी पसंद के अनुसार कई मॉड्यूल बना सकते हैं और मौजूदा मॉड्यूल को दूसरों को प्रभावित किए बिना संशोधित कर सकते हैं।
[!CAUTION]
परियोजना अभी भी विकास के शुरुआती चरण में है और इसमें बग हो सकते हैं: योगदान का स्वागत है!
यह उपकरण त्वरित प्रदर्शन/डिटेक्शन परीक्षण के लिए सबसे उपयुक्त है और यह अनुभवी red teamers द्वारा आयोजित पूर्ण विकसित purple-team अभ्यासों का विकल्प नहीं है।
इस उपकरण की उपयोगिता का आकलन करने का उसके किसी एक मॉड्यूल की सीधे जांच करने से बेहतर तरीका और क्या हो सकता है?
उदाहरण के लिए, विंडोज़ के लिए Ransomware सिमुलेशन एक्शन पर विचार करें:
यह हजारों फ़ाइलें बनाता है और उन्हें एन्क्रिप्ट करता है, पुराने टाइमस्टैम्प वाली शैडो कॉपी को हटाने का प्रयास करता है, और अंत में डेस्कटॉप पर एक रैनसम नोट रखता है।
यह मॉड्यूल ransomware गतिविधि की पहचान करने के लिए विशेष रूप से डिज़ाइन किए गए डिटेक्शन नियमों और व्यवहारिक एनालिटिक्स के परीक्षण के लिए अपना महत्व प्रदर्शित करता है।
GitHub से अपनी ज़रूरत का रिलीज़ डाउनलोड करें, उदाहरण के लिए:
curl -L -o magnet.zip https://github.com/R3DRUN3/magnet/releases/download/v0.10.0/magnet-v0.10.0-windows-x86_64.zip
आर्काइव निकालें, और आप शुरू करने के लिए तैयार हैं!
या स्थानीय रूप से कंपाइल करें:
विंडोज़ के लिए:
cargo build --target x86_64-pc-windows-msvc --release
लिनक्स के लिए (भविष्य में आ रहा है):
cargo build --target x86_64-unknown-linux-gnu --release
प्रत्येक बाइनरी में केवल उस प्लेटफ़ॉर्म के मॉड्यूल शामिल होते हैं।
[!WARNING]
पहली बार कंपाइल करने में कुछ मिनट लगेंगे।
अभी तक, इस उपकरण का परीक्षण निम्नलिखित OS पर किया गया है:
Windows 11 Pro Education 10.0.22631 22631Magnet मॉड्यूल MITRE ATT&CK फ्रेमवर्क से मैप किए गए हैं।
मॉड्यूल सूचीबद्ध करें
magnet list
सभी विंडोज़ मॉड्यूल चलाएँ:
magnet run windows all
कुछ विंडोज़ मॉड्यूल चलाएँ:
magnet run windows discovery_sim ransomware_sim high_cpu_miner_sim
[!CAUTION]
कुछ मॉड्यूल चलाने के लिए प्रशासनिक विशेषाधिकार आवश्यक हैं।
Magnet गैर-आक्रामक मॉड्यूल को प्राथमिकता देता है जिनका उद्देश्य केवल संदिग्ध या दुर्भावनापूर्ण गतिविधि का अनुकरण करना है, लेकिन EDR अभी भी कुछ मॉड्यूल का पता लगा सकते हैं:
सावधानी से उपयोग करें और केवल अधिकृत सिस्टम पर चलाएँ!!
[!TIP] मॉड्यूल/एक्शन जोड़ने के लिए, इन निर्देशों का पालन करें:
प्रत्येक निष्पादन के लिए, Magnet एक निश्चित पथ पर विस्तृत गतिविधि लॉग (विभिन्न प्रारूपों में) लिखता है, उदाहरण के लिए, विंडोज़ पर:
%USERPROFILE%\Documents\MagnetTelemetry.
गतिविधि आर्टिफैक्ट उस निर्देशिका में या मॉड्यूल के आधार पर अन्य स्थानों पर भी बनाए जा सकते हैं:
उदाहरण के लिए, ransomware सिमुलेशन में, एन्क्रिप्टेड फ़ाइलें MagnetTelemetry फ़ोल्डर में संग्रहीत की जाती हैं, जबकि रैनसम नोट उपयोगकर्ता के Desktop पर रखा जाता है।
कुछ मॉड्यूल पहले से ही यूनिट परीक्षण लागू करते हैं, उदाहरण के लिए:
cargo test --test ransom_note_test

https://github.com/user-attachments/assets/3d9aa7a9-6a22-4e4b-86cd-f1761756b241