
Detection rule validation
Lo strumento automatizza il processo di simulazione di eventi di processo dannosi senza la necessità di configurare processi reali.
Supponiamo di voler testare w3wp.exe che genera Powershell: sarà necessario passare dalla configurazione di IIS per simulare gli eventi di w3wp.exe, un'operazione dispendiosa se si hanno molte regole da validare. Poiché i motori di rilevamento si basano sul semplice confronto di stringhe provenienti da strumenti di raccolta di telemetria come Sysmon o EDR, qualsiasi binario con lo stesso nome del processo padre, nome del processo figlio, commandline e percorso può essere utilizzato per testare la logica, quindi non è necessario configurare IIS per simulare il comportamento.

Lo strumento consente di creare un processo figlio con un padre, un figlio, una commandline e un percorso personalizzati. In aggiunta, offre un paio di altri eventi come la creazione di file da un processo e un percorso specifici, query DNS, registro e connessioni di processo.
NAME:
Malware Cli - A new cli application
USAGE:
main.exe [global options] command [command options] [arguments...]
DESCRIPTION:
Detection validation tool.
The objective is to generate event with specific conditions to validate detection rule.
You can execute commands such as w3wp.exe spawning shell or winword creating file or making DNS queries.
COMMANDS:
argsfree Accept any commandline
connect Connect to host
download Download file
dnsquery Resolve DNS
execute Execute command with custom commandline and parent process
encrypt encrypt all files in a folder that match a pattern
createfile Create file at a spcific path
reg Add registry key
help, h Shows a list of commands or help for one command
GLOBAL OPTIONS:
--help, -h show help
winword.exe che genera cscript.exe
mcli.exe execute --parent winword.exe --command cscript.exe
rundll32.exe che effettua una richiesta DNS
mcli.exe dnsquery --binpath c:\temp\rundll32.exe --host malicious.com
w.exe che crea un file dal percorso C:\temp
mcli.exe createfile --path f.dat --binpath c:\temp\w.exe
Esegui l'app per scaricare i prerequisiti e verificarne l'esecuzione
go run .
Compila l'app
go build -o mcli.exe .