
Un'utilità per generare in sicurezza modelli di traffico di rete malevoli e valutare i controlli.
flightsim è un'utilità leggera utilizzata per generare traffico di rete malevolo e aiutare i team di sicurezza a valutare i controlli di sicurezza e la visibilità di rete. Lo strumento esegue test per simulare tunneling DNS, traffico DGA, richieste verso destinazioni C2 note e altri modelli di traffico sospetti.
Scarica l'ultimo binario di flightsim per il tuo sistema operativo dalla pagina GitHub Releases. In alternativa, l'utilità può essere compilata utilizzando Golang in qualsiasi ambiente (es. Linux, MacOS, Windows), come segue:
go install github.com/alphasoc/flightsim/v2@latest
Dopo l'installazione, testa flightsim come segue:
$ flightsim --help
AlphaSOC Network Flight Simulator™ (https://github.com/alphasoc/flightsim)
flightsim è un'applicazione che genera traffico di rete malevolo per consentire ai team
di sicurezza di valutare i controlli di sicurezza (es. firewall) e garantire che gli strumenti
di monitoraggio siano in grado di rilevare traffico malevolo.
Utilizzo:
flightsim <comando> [argomenti]
Comandi disponibili:
get Ottiene un elenco di elementi (es. famiglie) di una determinata categoria (es. c2)
run Esegue tutti i moduli, o un modulo specifico
version Stampa il numero di versione
Prontuario:
flightsim run Esegue tutti i moduli
flightsim run c2 Simula traffico C2
flightsim run c2:trickbot Simula traffico C2 per la famiglia TrickBot
flightsim run ssh-transfer:1GB Simula un trasferimento SSH/SFTP da 1 GB
flightsim get families:c2 Ottiene un elenco di tutte le famiglie C2
L'utilità esegue moduli individuali per generare traffico malevolo. Per eseguire tutti i test disponibili, basta usare flightsim run che genererà traffico utilizzando la prima interfaccia di rete non di loopback disponibile. Nota: quando vengono eseguiti molti moduli, flightsim raccoglierà gli indirizzi di destinazione dall'API di AlphaSOC, quindi richiede accesso Internet in uscita.
Per elencare i moduli disponibili, usa flightsim run --help. Per eseguire un test specifico, usa flightsim run <modulo>, come di seguito.
$ flightsim run --help
uso: flightsim run [flags] [moduli]
Per eseguire tutti i moduli disponibili, chiama:
flightsim run
Per eseguire un modulo specifico:
flightsim run c2
Moduli disponibili:
c2, dga, imposter, miner, scan, sink, spambot, ssh-exfil, ssh-transfer, tunnel-dns, tunnel-icmp
Flag disponibili:
-dry
stampa le azioni senza eseguire alcuna attività di rete
-fast
riduce gli intervalli di pausa tra gli eventi di simulazione
-iface string
interfaccia di rete o indirizzo IP locale da utilizzare
-size int
numero di host generati per ogni simulatore
$ flightsim run dga
AlphaSOC Network Flight Simulator™ (https://github.com/alphasoc/flightsim)
L'indirizzo dell'interfaccia di rete per il traffico IP è 192.168.220.38
L'indirizzo dell'interfaccia di rete per le query DNS è 192.168.220.38
L'ora corrente è 26-Oct-21 17:28:51
17:28:51 [dga] Generazione di un elenco di domini DGA
17:28:51 [dga] Risoluzione di 6kauziij.com
17:28:52 [dga] Risoluzione di paxeo0jk.biz
17:28:53 [dga] Risoluzione di iuuub8al.biz
17:28:54 [dga] Risoluzione di bxsei3nj.com
17:28:55 [dga] Risoluzione di zbwltf1h.space
17:28:56 [dga] Risoluzione di yoze7avi.com
17:28:57 [dga] Risoluzione di ijax8aqw.space
17:28:58 [dga] Risoluzione di wwrjyj4l.space
17:28:59 [dga] Risoluzione di uioc5hky.com
17:29:00 [dga] Risoluzione di lcwdji5t.biz
17:29:01 [dga] Risoluzione di zluwcb4h.biz
17:29:02 [dga] Risoluzione di 8jodcvhj.space
17:29:03 [dga] Risoluzione di ju5haxur.com
17:29:04 [dga] Risoluzione di ivthu2dl.biz
17:29:05 [dga] Risoluzione di ha0bsxft.com
17:29:05 [dga] Completato (15/15)
Tutto fatto! Controlla il tuo SIEM per gli avvisi utilizzando i timestamp e i dettagli sopra.
L'utilità dispone anche di un comando get che può essere utilizzato per interrogare informazioni da usare successivamente con i moduli di simulazione. Al momento è possibile ottenere un elenco di famiglie C2 da utilizzare con il modulo C2. Per vedere come usare il comando get, esegui flightsim get -h come di seguito.
$ flightsim get -h
AlphaSOC Network Flight Simulator™ (https://github.com/alphasoc/flightsim)
L'ora corrente è 26-Oct-21 17:42:23
uso: flightsim get [flags] elemento:categoria
Elementi disponibili:
families
Categorie disponibili:
c2
Flag disponibili:
Per ottenere un elenco di famiglie C2, esegui:
$ flightsim get families:c2
AlphaSOC Network Flight Simulator™ (https://github.com/alphasoc/flightsim)
L'ora corrente è 16-Nov-21 11:16:51
11:16:51 [families:c2] Recupero delle famiglie c2
11:16:55 [families:c2] Adwind, Agent Tesla, Amadey, AsyncRAT, AZORult, BASHLITE, BazarBackdoor, BlackNET RAT, Cobalt Strike, Collector Stealer, CryptBot, DarkComet, DiamondFox, Dridex, Emotet, Gozi, IcedID, Kimsuky, KPOT Stealer, LokiBot, Mirai, NanoCore RAT, njRAT, Oski Stealer, Pony, Predator the Thief, Quakbot, RedLine, RedLine Stealer, Remcos RAT, Smoke Loader, Taurus, TrickBot, XtremeRAT, Zloader
11:16:55 [families:c2] Recuperate 35 famiglie c2
Tutto fatto!
I moduli inclusi nell'utilità sono elencati nella tabella seguente.
| Modulo | Descrizione |
|---|
c2 | Genera traffico DNS e IP verso un elenco casuale di destinazioni C2 note |
cleartext | Genera traffico in chiaro casuale verso un servizio Internet gestito da AlphaSOC |
dga | Simula traffico DGA utilizzando etichette casuali e domini di primo livello |
imposter | Genera traffico DNS verso un elenco di domini impostori |
irc | Si connette a un elenco casuale di server IRC pubblici |
miner | Genera traffico del protocollo di mining Stratum verso pool di cryptomining note |
oast | Simula traffico di test di sicurezza applicativa out-of-band (OAST) |
scan | Esegue una scansione delle porte di indirizzi RFC 5737 casuali utilizzando porte TCP comuni |
sink | Si connette a destinazioni sinkhole note gestite da ricercatori di sicurezza |
spambot | Risolve e si connette a server SMTP Internet casuali per simulare uno spam bot |
ssh-exfil | Simula un trasferimento di file SSH verso un servizio su una porta SSH non standard |
ssh-transfer | Simula un trasferimento di file SSH verso un servizio su una porta SSH |
telegram-bot | Genera traffico Telegram Bot API utilizzando un token casuale o fornito |
tunnel-dns | Genera richieste di tunneling DNS verso *.sandbox.alphasoc.xyz |
tunnel-icmp | Genera traffico di tunneling ICMP verso un servizio Internet gestito da AlphaSOC |