Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
APTSimulator — システムがAPT攻撃の被害を受けたように見せかけるためのツールセット | Kitploit
ツール/GitHubGitHub/nextronsystems/aptsimulator
防御ツールペネトレーションテスト学習と教育レッドチーミング敵対的攻撃ラボと実践
GitHubnextronsystems/aptsimulator

APTSimulator

システムがAPT攻撃の被害を受けたように見せかけるためのツールセット

リポジトリを見る
2.8k45211ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

Not Maintained

APT Simulator

重要: テストを開発する予定がない場合は、ZIPダウンロードやリポジトリのクローンを行わないでください。リリースからパッケージ版を使用してください。パッケージ版には暗号化されたアーカイブが含まれており、クリアテキストのサンプルやツールは含まれていません。

APT SimulatorはWindowsバッチスクリプトで、一連のツールと出力ファイルを使用して、システムが侵害されたかのように見せかけます。他の adversary simulation ツールとは異なり、APT Simulatorは可能な限りシンプルに設計されています。Webサーバー、データベース、一連の仮想マシン上のエージェントを実行する必要はありません。事前に準備されたアーカイブをダウンロードし、展開して、含まれているバッチファイルを管理者として実行するだけです。APT Simulatorの実行は1分もかかりません。

使用例

  1. PoC: エンドポイント検出エージェント / 侵害評価ツール
  2. セキュリティ監視の検出能力をテスト
  3. EICARやポートスキャンではない脅威に対するSOCの対応をテスト
  4. デジタルフォレンジッククラスの環境を準備

動機

お客様がPoCで当社のスキャナーをテストした際、テストシステムにインストールしたプログラムがレポートされないという苦情をいただきました。彼らはNmapをインストールし、PsExec.exeをダウンロードフォルダに置き、EICARテストウイルスをユーザーのデスクトップに配置していました。その時、実際の脅威をより適切にシミュレートするツールを作ろうと決意しました。

なぜバッチなのか?

  • シンプルだから: 誰でも読み、修正、拡張できる
  • 前提条件なしですべてのWindowsシステムで動作する
  • 実際の攻撃者がコマンドラインで作業するのに最も近い

焦点

このツールの焦点は、マルウェアではなく、敵対的なアクティビティをシミュレートすることです。敵対的アクティビティやマルウェアをシミュレートする高度なツールについては、高度なソリューションセクションを参照してください。

APT vs Malware

はじめに

  1. 「リリース」セクションから最新のリリースをダウンロード
  2. デモシステムでパッケージを展開(パスワード: apt)
  3. 管理者としてcmd.exeを起動
  4. 展開されたプログラムフォルダに移動し、APTSimulator.batを実行

早期検出の回避

バッチスクリプトは、実行時に暗号化された7zアーカイブからツールとシェルを展開します。マスターリポジトリを「ZIPでダウンロード」ボタンを使用してダウンロードしないでください。代わりに、リリースセクションの公式リリースを使用してください。

AV除外

APT Simulatorには「AVExcluder」というモジュールが含まれており、使用中の%APTDIR%を一般的なAVソリューションのAV除外として登録しようとします。市場のすべてのAVソフトウェア製品にアクセスできるわけではないため、エラーを報告するか、プルリクエストとして新しい除外を追加してください。

テストケースの拡張

バージョン0.4以降、テストセットカテゴリフォルダに1つの.batファイルを追加するだけでテストセットを簡単に拡張できます。

例: 「権限昇格」のための単純なテストケースを作成し、「privesc.exe」というツールを使用する場合、リポジトリをクローンして次の操作を行います:

  1. toolsetフォルダにツールを追加
  2. 新しいバッチスクリプトprivesc-1.batを作成し、./test-sets/privilege-escalationフォルダに追加
  3. build_pack.batを実行
  4. README.mdの表とテストセットセクションにテストケースを追加
  5. プルリクエストを作成

ツールとファイルの抽出

スクリプトにツール、Webシェル、補助ファイル、出力ファイルが含まれている場合は、それらを./toolsetまたは./workfilesフォルダに配置します。ビルドスクリプトbuild_pack.batを実行すると、それらは暗号化されたアーカイブenc-toolset.7zおよびenc-files.7zに含まれます。

ツールの抽出

root@kitploit:~
"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

ファイルの抽出

root@kitploit:~
"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

検出

次の表は、さまざまなテストケースと期待される検出結果を示しています。

  • AV = アンチウイルス
  • NIDS = ネットワーク侵入検知システム
  • EDR = エンドポイント検出および対応
  • SM = セキュリティ監視
  • CA = 侵害評価

Cobalt Strikeビーコンアクティビティ

セキュリティ監視ソリューション(SIEM、EDRなど)で、以下のキーワードに関するイベントを見つけられるはずです。

名前付きパイプ

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485(Get Systemアクティビティで使用)

注: 名前付きパイプの監視はありませんか? Sysmonとこの設定、およびこのSigmaルールを使用して開始できます。

Get Systemアクティビティ

  • b6a1458f396(複数イベント: 新しいサービスの登録とプロセス作成)

注: イベントがありませんか? このSigmaルールを使用して開始できます。

C2ビーコン

  • http://10.0.2.15/pixel.gif
  • https://operaa.net:443/jquery-3.2.2.min.js
  • https://23.108.57.148:443/jquery-3.2.2.full.js

テストセット

収集

ローカルファイルの収集

  • pwdump出力を作業ディレクトリにドロップ
  • ディレクトリ一覧を作業ディレクトリにドロップ

コマンド&コントロール

C2接続

  • Curlを使用して既知のC2サーバーにアクセス

DNSキャッシュ1

  • いくつかの既知のC2アドレスをルックアップし、DNSリクエストを発生させてローカルDNSキャッシュにアドレスを追加

悪意のあるユーザーエージェント

  • 悪意のあるユーザーエージェントを使用してWebサイトにアクセス

Ncatバックコネクト

  • PowerShellのNcat代替を作業ディレクトリにドロップし、実行して既知の攻撃者ドメインにバックコネクト

WMIバックドアC2

  • Matt GraeberのWMIBackdoorを使用して、一定間隔でC2に接続

資格情報アクセス

LSASSダンプ

  • LSASSプロセスメモリを疑わしいフォルダにダンプ

Mimikatz-1

  • mimikatz出力を作業ディレクトリにダンプ(他の実行が失敗した場合のフォールバック)
  • 特別なバージョンのmimikatzを実行し、出力を作業ディレクトリにダンプ
  • メモリ内でInvoke-Mimikatzを実行(githubダウンロード、リフレクション)

WCE-1

  • WCEが実行されたように見えるWindowsイベントログエントリを作成

防御回避

ゲストアカウント管理者有効化

  • Guestユーザーを有効化
  • Guestユーザーをローカル管理者グループに追加

偽のシステムファイル

  • システムファイル名(svchost.exe)の疑わしい実行可能ファイルを%PUBLIC%フォルダにドロップ
  • その疑わしいプログラムを%PUBLIC%フォルダで実行

hostsファイル

  • ローカルhostsファイルにエントリを追加(アップデートブロッカー、マルウェアによるエントリ)

JSドロッパー

  • wscript.exeで難読化されたJavaScriptコードを実行し、デコードされたバインドシェルをポート1234/tcpで起動

難読化

  • JPG拡張子の偽装されたRARファイルをドロップ

発見

Nbtscan発見

  • 3つのプライベートIPアドレスクラスCサブネットをスキャンし、出力を作業ディレクトリにダンプ

偵察

  • 攻撃者がターゲットシステムの情報を取得するために使用するコマンドを実行

実行

PsExec

  • 名前を変更したPsExecのバージョンを作業ディレクトリにダンプ
  • PsExecを実行してLOCAL_SYSTEMコンテキストでコマンドラインを起動

リモート実行ツール

  • リモート実行ツールを作業ディレクトリにドロップ

横方向移動

まだテストケースはありません

永続化

Atジョブ

  • mimikatzを実行し、資格情報をファイルにダンプするAtジョブを作成

RUNキー

  • "net user"出力をファイルにダンプする疑わしい新しいRUNキーエントリを作成

スケジュールタスク

  • mimikatzを実行し、出力をファイルにダンプするスケジュールタスクを作成

スケジュールタスクXML

  • Invoke-SchtasksBackdoor.ps1を使用してXMLファイル経由でスケジュールタスクを作成

StickyKeyバックドア

  • sethc.exeをcmd.exeに置き換えようとする(バックアップファイルが作成される)
  • sethc.exeのデバッガとしてcmd.exeを登録しようとする

Webシェル

  • 標準のWebルートディレクトリを作成
  • 標準のWebシェルをそのディレクトリにドロップ
  • GIFで難読化されたWebシェルをそのディレクトリにドロップ

UserInitMprLogonScript永続化

  • UserInitMprLogonScriptキーを使用して永続化を取得

WMIバックドア

  • Matt GraeberのWMIBackdoorを使用して、ローカルのprocexp64.exeが起動したときにそれを強制終了

バッチモード

バージョン0.8.0以降、APT Simulatorは@juju4提供のバッチモードを搭載しています。これにより、例えばAnsibleを介してスクリプト化された方法で実行できます。

root@kitploit:~
APTSimulator.bat -b

警告

このリポジトリには、システムの整合性と安定性を損なう可能性のあるツールや実行可能ファイルが含まれています。本番環境以外のテストまたはデモシステムでのみ使用してください。開始前にスナップショットを作成してください。そうしないと、すべての変更を手動で削除する必要があり、面倒な作業になります。

スクリーンショット

画面 画面 画面 画面

高度なソリューション

CALDERA - 自動化された敵対的エミュレーションシステム https://github.com/mitre/caldera

Infection Monkey - 自動化されたペンテストツール https://github.com/guardicore/monkey

Flightsim - 悪意のあるネットワークトラフィックを生成し、コントロールを評価するユーティリティ https://github.com/alphasoc/flightsim

統合プロジェクト / ソフトウェア

  • Mimikatz
  • PowerSploit
  • PowerCat
  • PsExec
  • ProcDump
  • 7Zip
  • curl

連絡先

Twitter @cyb3rops でフォローして連絡してください。

ツールをダウンロード
テストケースAVNIDSEDRSMCA
ローカルファイルの収集X
C2接続(X)XXX
DNSキャッシュ1(キャッシュインジェクション)(X)XXX
悪意のあるユーザーエージェント(マルウェア、RAT)XXX
Ncatバックコネクト(ドロップ&実行)XXXX
WMIバックドアC2XXX
LSASSダンプ(Procdump使用)XXX
Mimikatz 1(ドロップ&実行)XXXX
WCE 1(イベントログエントリ)XXX
ゲストアカウント管理者有効化XXX
偽のシステムファイル(ドロップ&実行)XXX
hostsファイル(AV/Windows Updateブロック)(X)XX
難読化されたJSドロッパー(X)XXXX
難読化(RAR to JPG拡張子)(X)
Nbtscan検出(スキャン&出力)XX(X)X
偵察アクティビティ(典型的なコマンド)XXX
PsExec(ドロップ&実行)XXX
リモート実行ツール(ドロップ)(X)X
AtジョブXXX
RUNキーエントリ作成XXX
スケジュールタスク作成XXX
StickyKeyバックドアXX
UserInitMprLogonScript永続化(X)XX
WebシェルX(X)X
WMIバックドアXX