
MalwLess は、プロセスや PoC を実行せずにシステム侵害や攻撃行動をシミュレートできるオープンソースツールです。このツールは、Blue Team の検出や SIEM の相関ルールをテストするために設計されています。誰でも記述できるルールベースのフレームワークを提供しており、新しいテクニックや攻撃が登場したときに独自のルールを作成し、コミュニティと共有できます。
これらのルールは、Sysmon または PowerShell イベントをシミュレートできます。MalwLess はルールを解析し、Windows イベントログに直接書き込むことができ、その後イベントコレクターに転送できます。
MalwLess Simulation Tool v1.1
Author: @n0dec
Site: https://github.com/n0dec/MalwLess
[Rule test file]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/rule_test.json
[Rule test name]: MalwLess default
[Rule test version]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/0.3
[Rule test author]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/n0dec
[Rule test description]: MalwLess default test pack.
[>] Detected rule: rules.vssadmin_delete_shadows
... Source: Sysmon
... Category: Process Create
... Description: Deleted shadows copies via vssadmin.
[>] Detected rule: rules.certutil_network_activity
... Source: Sysmon
... Category: Network connection detected
... Description: Network activity from certutil tool.
[>] Detected rule: rules.powershell_scriptblock
... Source: PowerShell
... Category: 4104
... Description: Powershell 4104 event for Invoke-Mimikatz.
最新リリースはウェブサイト https://n0dec.github.io/#malwless からダウンロードできます。
またはリリースセクション https://github.com/n0dec/MalwLess/releases から。
システムに sysmon がインストールされている必要があります。 https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
最新の release バージョンをダウンロードしたら、管理者権限のコマンドプロンプトから直接実行できます。
デフォルトの rule set ( rule_test.json ) をテストするには、それをダウンロードして実行するだけです。
> malwless.exe
別の rule set ファイルをテストする場合は、-r パラメータを使用します。
> malwless.exe -r your_pack.json
カスタムの rule set を作成するには、writing sets のセクションを参照してください。
誰でもルールを作成できます。ルールは簡単な形式の json で記述します。
さらに、converter を使用して生のイベントを解析し、ルールに変換できます。
"process_create_rule": {
"enabled": true,
"source": "Sysmon",
"category": "Process Create",
"description": "Activity event based on Process Create category.",
"payload": {
"Image": "process.exe",
"CommandLine": "process.exe --help"
}
}
Mitre ATT&CK 参照: https://attack.mitre.org/APTSimulator セット 参照: https://github.com/NextronSystems/APTSimulatorEndgame RTA セット 参照: https://github.com/endgameinc/RTAWindows oneliners 参照: https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/WinPwnage セット 参照: https://github.com/rootm0s/WinPwnageAwesome gists セット問題や提案があれば、Twitter @n0dec までご連絡ください。
Webサイト: https://n0dec.github.io
| key | values |
|---|
enabled | 値が true に設定されている場合、イベントが書き込まれます。false に設定されている場合は、ルールは無視されます。 |
source | SysmonPowerShell |
category | 各ソースごとに、指定できる異なるカテゴリのリストがあります。 |
description | 簡潔なルールの説明。 |
payload | イベントに追加される値です。特定のペイロードを指定しない場合、イベントには conf にあるデフォルト設定ファイルの値が含まれます。 |