
Kit di telemetria e simulazione per Purple-team.
Traccia i segnali, rileva le minacce.
Magnet è un toolkit di telemetria e simulazione per Purple-team.
Scopo: generatore modulare, cross-platform (alla fine) di telemetria e attività malevola.
Perché questo nome?
Perché attrae analisti SOC e regole di rilevamento! 😜
Come caso d'uso secondario, Magnet può anche essere usato come esca durante gli impegni red team, per generare rumore di falsi positivi e distrarre i difensori 😈
Da un punto di vista architetturale, Magnet è modulare, permettendoti di creare tutti i moduli che desideri e modificare quelli esistenti senza necessariamente influenzare gli altri.
[!CAUTION]
Il progetto è ancora nelle prime fasi di sviluppo e potrebbe contenere bug: i contributi sono molto graditi!
Lo strumento è più adatto per test di dimostrazione/rilevamento al volo e non sostituisce esercizi purple-team completi condotti da red teamer esperti.
Quale modo migliore per valutare l'utilità di questo strumento se non esaminando direttamente uno dei suoi moduli?
Considera, ad esempio, l'azione Simulazione Ransomware per Windows:
Genera migliaia di file e li cripta, tenta di eliminare le copie shadow con timestamp più vecchi, e infine posiziona una nota di riscatto sul desktop.
Questo modulo dimostra il suo valore per testare regole di rilevamento e analisi comportamentali specificamente progettate per identificare attività ransomware.
Scarica la release che ti serve da github, per esempio:
curl -L -o magnet.zip https://github.com/R3DRUN3/magnet/releases/download/v0.10.0/magnet-v0.10.0-windows-x86_64.zip
Estrai l'archivio e sei pronto per partire!
Oppure compila localmente:
Per Windows:
cargo build --target x86_64-pc-windows-msvc --release
Per Linux (in arrivo in futuro):
cargo build --target x86_64-unknown-linux-gnu --release
Ogni binario include solo i moduli per quella piattaforma.
[!WARNING]
La prima compilazione richiederà alcuni minuti.
Ad oggi, questo strumento è stato testato sui seguenti sistemi operativi:
Windows 11 Pro Education 10.0.22631 22631I moduli di Magnet sono mappati al framework MITRE ATT&CK.
Elenca i moduli
magnet list
Esegui tutti i moduli Windows:
magnet run windows all
Esegui alcuni moduli Windows:
magnet run windows discovery_sim ransomware_sim high_cpu_miner_sim
[!CAUTION]
Alcuni moduli richiedono privilegi di amministratore per essere eseguiti.
Magnet dà priorità a moduli non intrusivi che mirano solo a simulare attività sospette o malevole, ma gli EDR potrebbero comunque rilevare alcuni moduli:
UTILIZZARE CON CAUTELA ED ESEGUIRE SOLO SU SISTEMI AUTORIZZATI!!
[!TIP] Per aggiungere un modulo/azione, segui queste istruzioni:
Per ogni esecuzione, Magnet scrive log di attività dettagliati (in vari formati) in un percorso fisso, per esempio, su Windows:
%USERPROFILE%\Documents\MagnetTelemetry.
Possono anche essere creati artefatti di attività in quella directory o in altre posizioni, a seconda del modulo:
Per esempio, nella simulazione ransomware, i file criptati sono memorizzati nella cartella MagnetTelemetry, mentre la nota di riscatto viene posizionata sul Desktop dell'utente.
Alcuni moduli implementano già test unitari, per esempio:
cargo test --test ransom_note_test

https://github.com/user-attachments/assets/3d9aa7a9-6a22-4e4b-86cd-f1761756b241