Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
APTSimulator — Un set di strumenti per far sembrare che un sistema sia stato vittima di un attacco APT. | Kitploit
Strumenti/GitHubGitHub/nextronsystems/aptsimulator
Strumenti DifensiviPenetration TestingApprendimento e FormazioneRed TeamingAttacco AvversarioLab e Pratica
GitHubnextronsystems/aptsimulator

APTSimulator

Un set di strumenti per far sembrare che un sistema sia stato vittima di un attacco APT.

Vedi Repository
2.8k45211 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Not Maintained

APT Simulator

Importante: Non scaricare semplicemente ZIP o clonare il repository se non prevedi di sviluppare qualche test. Usa il pacchetto nella release che contiene una versione impacchettata con archivi crittografati che non contengono campioni e strumenti in chiaro.

APT Simulator è uno script Batch di Windows che utilizza un insieme di strumenti e file di output per far sembrare un sistema come se fosse stato compromesso. A differenza di altri strumenti di simulazione dell'avversario, APT Simulator è progettato per rendere l'applicazione il più semplice possibile. Non è necessario eseguire un server web, un database o agenti su una serie di macchine virtuali. Basta scaricare l'archivio preparato, estrarlo ed eseguire il file Batch contenuto come Amministratore. L'esecuzione di APT Simulator richiede meno di un minuto del tuo tempo.

Casi d'uso

  1. POC: agenti di rilevamento degli endpoint / strumenti di valutazione delle compromissioni
  2. Testare le capacità di rilevamento del tuo monitoraggio di sicurezza
  3. Testare la risposta del tuo SOC a una minaccia che non è EICAR o uno scan di porte
  4. Preparare un ambiente per corsi di informatica forense

Motivazioni

I clienti hanno testato i nostri scanner in un POC e ci hanno inviato una lamentela che i nostri scanner non segnalavano i programmi che avevano installato sui loro sistemi di test. Avevano installato Nmap, scaricato PsExec.exe nella cartella Download e posizionato il virus di test EICAR sul Desktop dell'utente. È stato il momento in cui ho deciso di creare uno strumento che simuli una minaccia reale in modo più appropriato.

Perché Batch?

  • Perché è semplice: tutti possono leggerlo, modificarlo o estenderlo
  • Funziona su qualsiasi sistema Windows senza prerequisiti
  • È ciò che più si avvicina a un vero attaccante che lavora a riga di comando

Focus

Il focus di questo strumento è simulare l'attività dell'avversario, non il malware. Vedi la sezione Soluzioni Avanzate per strumenti avanzati per simulare l'attività dell'avversario e del malware.

APT vs Malware

Per Iniziare

  1. Scarica l'ultima release dalla sezione "release"
  2. Estrai il pacchetto su un sistema demo (Password: apt)
  3. Avvia cmd.exe come Amministratore
  4. Naviga nella cartella del programma estratto ed esegui APTSimulator.bat

Evitare il Rilevamento Precoce

Lo script batch estrae gli strumenti e le shell da un archivio 7z crittografato all'esecuzione. Non scaricare il repository master usando il pulsante "download as ZIP". Usa invece la release ufficiale dalla sezione release.

Escusione AV

APT Simulator contiene un modulo chiamato "AVExcluder" che tenta di registrare la %APTDIR% utilizzata come esclusione AV nelle tipiche soluzioni antivirus. Poiché non ho accesso a tutti i prodotti software antivirus sul mercato, segnala errori o aggiungi nuove esclusioni come pull request.

Estendere i Casi di Test

Dalla versione 0.4 è molto facile estendere i set di test aggiungendo un singolo file .bat in una delle cartelle delle categorie di test set.

Ad esempio, se vuoi scrivere un semplice caso di test per "privilege escalation", che utilizza uno strumento chiamato "privesc.exe", clona il repo e fai quanto segue:

  1. Aggiungi il tuo strumento alla cartella toolset
  2. Scrivi un nuovo script batch privesc-1.bat e aggiungilo alla cartella ./test-sets/privilege-escalation
  3. Esegui build_pack.bat
  4. Aggiungi il tuo caso di test alla tabella e alla sezione dei set di test in README.md
  5. Crea una pull request

Estrazione di Strumenti e File

Se il tuo script include uno strumento, una web shell, un file ausiliario o di output, posizionali nelle cartelle ./toolset o ./workfiles. L'esecuzione dello script di build build_pack.bat li includerà negli archivi crittografati enc-toolset.7z e enc-files.7z.

Estrarre uno Strumento

root@kitploit:~
"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

Estrarre un File

root@kitploit:~
"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

Rilevamento

La tabella seguente mostra i diversi casi di test e i risultati di rilevamento attesi.

  • AV = Antivirus
  • NIDS = Sistema di Rilevamento Intrusioni di Rete
  • EDR = Rilevamento e Risposta degli Endpoint
  • SM = Monitoraggio di Sicurezza
  • CA = Valutazione di Compromissione

Attività Beacon di Cobalt Strike

Ora dovresti essere in grado di trovare eventi nella tua soluzione di monitoraggio della sicurezza (SIEM, EDR, ecc.) per le seguenti parole chiave:

Named Pipe (Pipe Nominate)

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485 (usata nell'attività Get System)

Nota: Nessun monitoraggio delle Named Pipe? Puoi usare Sysmon + questa config e questa regola Sigma per iniziare.

Attività Get System

  • b6a1458f396 (eventi multipli: nuova registrazione servizio e creazione processo)

Nota: Nessun evento? Puoi usare questa regola Sigma per iniziare.

Beaconing C2

  • http://10.0.2.15/pixel.gif
  • https://operaa.net:443/jquery-3.2.2.min.js
  • https://23.108.57.148:443/jquery-3.2.2.full.js

Set di Test

Raccolta

Raccogli File Locali

  • rilascia output di pwdump nella directory di lavoro
  • rilascia elenco directory nella directory di lavoro

Comando e Controllo

Connessioni C2

  • Usa Curl per accedere a server C2 ben noti

Cache DNS 1

  • Risolve diversi indirizzi C2 ben noti per causare richieste DNS e inserire gli indirizzi nella cache DNS locale

User-Agent Maligni

  • Usa user-agent maligni per accedere a siti web

Ncat Back Connect

  • Rilascia un'alternativa PowerShell a Ncat nella directory di lavoro e la esegue per riconnettersi a un dominio attaccante noto

Backdoor C2 tramite WMI

  • Usa WMIBackdoor di Matt Graeber per contattare un C2 a determinati intervalli

Accesso alle Credenziali

DUMP LSASS

  • Scarica la memoria del processo LSASS in una cartella sospetta

Mimikatz-1

  • Rilascia l'output di mimikatz nella directory di lavoro (fallback se altre esecuzioni falliscono)
  • Esegue una versione speciale di mimikatz e rilascia output nella directory di lavoro
  • Esegue Invoke-Mimikatz in memoria (download da github, riflessione)

WCE-1

  • Crea voci di registro eventi di Windows che sembrano come se WCE fosse stato eseguito

Evasione delle Difese

Attivazione Account Ospite Admin

  • Attiva l'utente Ospite
  • Aggiunge l'utente Ospite agli amministratori locali

File di Sistema Falso

  • Rilascia un eseguibile sospetto con nome di file di sistema (svchost.exe) nella cartella %PUBLIC%
  • Esegue quel programma sospetto nella cartella %PUBLIC%

Hosts

  • Aggiunge voci al file hosts locale (blocco aggiornamenti, voci causate da malware)

Dropper JS

  • Esegue codice JavaScript offuscato con wscript.exe e avvia una bind shell decodificata sulla porta 1234/tcp

Offuscamento

  • Rilascia un file RAR camuffato con estensione JPG

Scoperta

Scoperta Nbtscan

  • Scansiona 3 sottoreti IP private di classe C e rilascia l'output nella directory di lavoro

Recon

  • Esegue comandi usati dagli attaccanti per ottenere informazioni su un sistema target

Esecuzione

PsExec

  • Rilascia una versione rinominata di PsExec nella directory di lavoro
  • Esegue PsExec per avviare una riga di comando nel contesto LOCAL_SYSTEM

Strumento di Esecuzione Remota

  • Rilascia uno strumento di esecuzione remota nella directory di lavoro

Movimento Laterale

Nessun caso di test ancora

Persistenza

At Job

  • Crea un at job che esegue mimikatz e rilascia le credenziali in un file

RUN Key

  • Crea una nuova voce RUN key sospetta che rilascia l'output di "net user" in un file

Attività Pianificata

  • Crea un'attività pianificata che esegue mimikatz e rilascia l'output in un file

Attività Pianificata XML

  • Crea un'attività pianificata tramite file XML usando Invoke-SchtasksBackdoor.ps1

Backdoor Sticky Key

  • Tenta di sostituire sethc.exe con cmd.exe (viene creato un file di backup)
  • Tenta di registrare cmd.exe come debugger per sethc.exe

Web Shells

  • Crea una directory web root standard
  • Rilascia web shell standard in quella directory
  • Rilascia web shell offuscata con GIF in quella directory

Persistenza tramite UserInitMprLogonScript

  • Usa la chiave UserInitMprLogonScript per ottenere persistenza

Backdoor WMI

  • Usa WMIBackdoor di Matt Graeber per killare procexp64.exe locale all'avvio

Modalità Batch

Dalla versione 0.8.0 APTSimulator include una modalità batch fornita da @juju4 che permette di eseguirlo in modo scriptato, ad esempio tramite Ansible

root@kitploit:~
APTSimulator.bat -b

ATTENZIONE

Questo repo contiene strumenti ed eseguibili che possono compromettere l'integrità e la stabilità del sistema. Usali solo su sistemi di test o demo non produttivi. Crea uno snapshot prima di iniziare. Altrimenti dovrai rimuovere manualmente tutte le modifiche, un'operazione noiosa.

Screenshot

Screen Screen Screen Screen

Soluzioni Avanzate

Il sistema di emulazione automatica dell'avversario CALDERA https://github.com/mitre/caldera

Infection Monkey - Uno strumento di pentest automatico https://github.com/guardicore/monkey

Flightsim - Un'utilità per generare traffico di rete malevolo e valutare i controlli https://github.com/alphasoc/flightsim

Progetti/Software Integrati

  • Mimikatz
  • PowerSploit
  • PowerCat
  • PsExec
  • ProcDump
  • 7Zip
  • curl

Contatti

Segui e contattami su Twitter @cyb3rops

Scarica lo strumento
Caso di TestAVNIDSEDRSMCA
Raccogli File LocaliX
Connessioni C2(X)XXX
Cache DNS 1 (Iniezione Cache)(X)XXX
User-Agent Maligni (Malware, RAT)XXX
Ncat Back Connect (Drop ed Esecuzione)XXXX
Backdoor C2 tramite WMIXXX
Dump LSASS (con Procdump)XXX
Mimikatz 1 (Drop ed Esecuzione)XXXX
WCE 1 (Voci di Eventlog)XXX
Attivazione Account Ospite AdminXXX
File di Sistema Falso (Drop ed Esecuz.)XXX
File Hosts (Blocchi AV/Win Update)(X)XX
Dropper JS Offuscato(X)XXXX
Offuscamento (RAR con estensione JPG)(X)
Scoperta Nbtscan (Scan e Output)XX(X)X
Attività di Recon (Comandi Tipici)XXX
PsExec (Drop ed Esecuzione)XXX
Strumento di Esecuzione Remota (Drop)(X)X
At JobXXX
Creazione Voce RUN KeyXXX
Creazione Attività PianificataXXX
Backdoor StickyKeyXX
Persistenza tramite UserInitMprLogonScript(X)XX
Web ShellsX(X)X
Backdoor WMIXX