Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
APTSimulator — Un set di strumenti per far sembrare che un sistema sia stato vittima di un attacco APT. | Kitploit
Strumenti/GitHubGitHub/nextronsystems/aptsimulator
Strumenti DifensiviPenetration TestingApprendimento e FormazioneRed TeamingAttacco AvversarioLab e Pratica
GitHubnextronsystems/aptsimulator

APTSimulator

Un set di strumenti per far sembrare che un sistema sia stato vittima di un attacco APT.

Vedi Repository
2.8k452771 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sito web
Condividi

Not Maintained

APT Simulator

Importante: Non scaricare semplicemente ZIP o clonare il repository se non prevedi di sviluppare qualche test. Usa il pacchetto nella release che contiene una versione impacchettata con archivi crittografati che non contengono campioni e strumenti in chiaro.

APT Simulator è uno script Batch di Windows che utilizza un insieme di strumenti e file di output per far sembrare un sistema come se fosse stato compromesso. A differenza di altri strumenti di simulazione dell'avversario, APT Simulator è progettato per rendere l'applicazione il più semplice possibile. Non è necessario eseguire un server web, un database o agenti su una serie di macchine virtuali. Basta scaricare l'archivio preparato, estrarlo ed eseguire il file Batch contenuto come Amministratore. L'esecuzione di APT Simulator richiede meno di un minuto del tuo tempo.

Casi d'uso

  1. POC: agenti di rilevamento degli endpoint / strumenti di valutazione delle compromissioni
  2. Testare le capacità di rilevamento del tuo monitoraggio di sicurezza
  3. Testare la risposta del tuo SOC a una minaccia che non è EICAR o uno scan di porte
  4. Preparare un ambiente per corsi di informatica forense

Motivazioni

I clienti hanno testato i nostri scanner in un POC e ci hanno inviato una lamentela che i nostri scanner non segnalavano i programmi che avevano installato sui loro sistemi di test. Avevano installato Nmap, scaricato PsExec.exe nella cartella Download e posizionato il virus di test EICAR sul Desktop dell'utente. È stato il momento in cui ho deciso di creare uno strumento che simuli una minaccia reale in modo più appropriato.

Perché Batch?

  • Perché è semplice: tutti possono leggerlo, modificarlo o estenderlo
  • Funziona su qualsiasi sistema Windows senza prerequisiti
  • È ciò che più si avvicina a un vero attaccante che lavora a riga di comando

Focus

Il focus di questo strumento è simulare l'attività dell'avversario, non il malware. Vedi la sezione Soluzioni Avanzate per strumenti avanzati per simulare l'attività dell'avversario e del malware.

APT vs Malware

Per Iniziare

  1. Scarica l'ultima release dalla sezione "release"
  2. Estrai il pacchetto su un sistema demo (Password: apt)
  3. Avvia cmd.exe come Amministratore
  4. Naviga nella cartella del programma estratto ed esegui APTSimulator.bat

Evitare il Rilevamento Precoce

Lo script batch estrae gli strumenti e le shell da un archivio 7z crittografato all'esecuzione. Non scaricare il repository master usando il pulsante "download as ZIP". Usa invece la release ufficiale dalla sezione release.

Escusione AV

APT Simulator contiene un modulo chiamato "AVExcluder" che tenta di registrare la %APTDIR% utilizzata come esclusione AV nelle tipiche soluzioni antivirus. Poiché non ho accesso a tutti i prodotti software antivirus sul mercato, segnala errori o aggiungi nuove esclusioni come pull request.

Estendere i Casi di Test

Dalla versione 0.4 è molto facile estendere i set di test aggiungendo un singolo file .bat in una delle cartelle delle categorie di test set.

Ad esempio, se vuoi scrivere un semplice caso di test per "privilege escalation", che utilizza uno strumento chiamato "privesc.exe", clona il repo e fai quanto segue:

  1. Aggiungi il tuo strumento alla cartella toolset
  2. Scrivi un nuovo script batch privesc-1.bat e aggiungilo alla cartella ./test-sets/privilege-escalation
  3. Esegui build_pack.bat
  4. Aggiungi il tuo caso di test alla tabella e alla sezione dei set di test in README.md
  5. Crea una pull request

Estrazione di Strumenti e File

Se il tuo script include uno strumento, una web shell, un file ausiliario o di output, posizionali nelle cartelle ./toolset o ./workfiles. L'esecuzione dello script di build build_pack.bat li includerà negli archivi crittografati enc-toolset.7z e enc-files.7z.

Estrarre uno Strumento

"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

Estrarre un File

"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

Rilevamento

La tabella seguente mostra i diversi casi di test e i risultati di rilevamento attesi.

  • AV = Antivirus
  • NIDS = Sistema di Rilevamento Intrusioni di Rete
  • EDR = Rilevamento e Risposta degli Endpoint
  • SM = Monitoraggio di Sicurezza
  • CA = Valutazione di Compromissione
Caso di TestAVNIDSEDRSMCA
Raccogli File LocaliX
Connessioni C2(X)XXX
Cache DNS 1 (Iniezione Cache)(X)XXX
User-Agent Maligni (Malware, RAT)XXX
Ncat Back Connect (Drop ed Esecuzione)XXXX
Backdoor C2 tramite WMIXXX
Dump LSASS (con Procdump)XXX
Mimikatz 1 (Drop ed Esecuzione)XXXX
WCE 1 (Voci di Eventlog)XXX
Attivazione Account Ospite AdminXXX
File di Sistema Falso (Drop ed Esecuz.)XXX
File Hosts (Blocchi AV/Win Update)(X)XX
Dropper JS Offuscato(X)XXXX
Offuscamento (RAR con estensione JPG)(X)
Scoperta Nbtscan (Scan e Output)XX(X)X
Attività di Recon (Comandi Tipici)XXX
PsExec (Drop ed Esecuzione)XXX
Strumento di Esecuzione Remota (Drop)(X)X
At JobXXX
Creazione Voce RUN KeyXXX
Creazione Attività PianificataXXX
Backdoor StickyKeyXX
Persistenza tramite UserInitMprLogonScript(X)XX
Web ShellsX(X)X
Backdoor WMIXX

Attività Beacon di Cobalt Strike

Ora dovresti essere in grado di trovare eventi nella tua soluzione di monitoraggio della sicurezza (SIEM, EDR, ecc.) per le seguenti parole chiave:

Named Pipe (Pipe Nominate)

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485 (usata nell'attività Get System)

Nota: Nessun monitoraggio delle Named Pipe? Puoi usare Sysmon + questa config e questa regola Sigma per iniziare.

Attività Get System

  • b6a1458f396 (eventi multipli: nuova registrazione servizio e creazione processo)

Nota: Nessun evento? Puoi usare questa regola Sigma per iniziare.

Beaconing C2

  • http://10.0.2.15/pixel.gif
  • https://operaa.net:443/jquery-3.2.2.min.js
  • https://23.108.57.148:443/jquery-3.2.2.full.js

Set di Test

Raccolta

Raccogli File Locali

Scarica lo strumento