
重要: テストを開発する予定がない場合は、ZIPダウンロードやリポジトリのクローンを行わないでください。リリースからパッケージ版を使用してください。パッケージ版には暗号化されたアーカイブが含まれており、クリアテキストのサンプルやツールは含まれていません。
APT SimulatorはWindowsバッチスクリプトで、一連のツールと出力ファイルを使用して、システムが侵害されたかのように見せかけます。他の adversary simulation ツールとは異なり、APT Simulatorは可能な限りシンプルに設計されています。Webサーバー、データベース、一連の仮想マシン上のエージェントを実行する必要はありません。事前に準備されたアーカイブをダウンロードし、展開して、含まれているバッチファイルを管理者として実行するだけです。APT Simulatorの実行は1分もかかりません。
お客様がPoCで当社のスキャナーをテストした際、テストシステムにインストールしたプログラムがレポートされないという苦情をいただきました。彼らはNmapをインストールし、PsExec.exeをダウンロードフォルダに置き、EICARテストウイルスをユーザーのデスクトップに配置していました。その時、実際の脅威をより適切にシミュレートするツールを作ろうと決意しました。
このツールの焦点は、マルウェアではなく、敵対的なアクティビティをシミュレートすることです。敵対的アクティビティやマルウェアをシミュレートする高度なツールについては、高度なソリューションセクションを参照してください。

バッチスクリプトは、実行時に暗号化された7zアーカイブからツールとシェルを展開します。マスターリポジトリを「ZIPでダウンロード」ボタンを使用してダウンロードしないでください。代わりに、リリースセクションの公式リリースを使用してください。
APT Simulatorには「AVExcluder」というモジュールが含まれており、使用中の%APTDIR%を一般的なAVソリューションのAV除外として登録しようとします。市場のすべてのAVソフトウェア製品にアクセスできるわけではないため、エラーを報告するか、プルリクエストとして新しい除外を追加してください。
バージョン0.4以降、テストセットカテゴリフォルダに1つの.batファイルを追加するだけでテストセットを簡単に拡張できます。
例: 「権限昇格」のための単純なテストケースを作成し、「privesc.exe」というツールを使用する場合、リポジトリをクローンして次の操作を行います:
toolsetフォルダにツールを追加privesc-1.batを作成し、./test-sets/privilege-escalationフォルダに追加build_pack.batを実行スクリプトにツール、Webシェル、補助ファイル、出力ファイルが含まれている場合は、それらを./toolsetまたは./workfilesフォルダに配置します。ビルドスクリプトbuild_pack.batを実行すると、それらは暗号化されたアーカイブenc-toolset.7zおよびenc-files.7zに含まれます。
"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL
"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL
次の表は、さまざまなテストケースと期待される検出結果を示しています。
セキュリティ監視ソリューション(SIEM、EDRなど)で、以下のキーワードに関するイベントを見つけられるはずです。
MSSE-1337-servermsagent_fedac123postex_ssh_fedac123334485(Get Systemアクティビティで使用)注: 名前付きパイプの監視はありませんか? Sysmonとこの設定、およびこのSigmaルールを使用して開始できます。
b6a1458f396(複数イベント: 新しいサービスの登録とプロセス作成)注: イベントがありませんか? このSigmaルールを使用して開始できます。
http://10.0.2.15/pixel.gifhttps://operaa.net:443/jquery-3.2.2.min.jshttps://23.108.57.148:443/jquery-3.2.2.full.jsまだテストケースはありません
バージョン0.8.0以降、APT Simulatorは@juju4提供のバッチモードを搭載しています。これにより、例えばAnsibleを介してスクリプト化された方法で実行できます。
APTSimulator.bat -b
このリポジトリには、システムの整合性と安定性を損なう可能性のあるツールや実行可能ファイルが含まれています。本番環境以外のテストまたはデモシステムでのみ使用してください。開始前にスナップショットを作成してください。そうしないと、すべての変更を手動で削除する必要があり、面倒な作業になります。

CALDERA - 自動化された敵対的エミュレーションシステム https://github.com/mitre/caldera
Infection Monkey - 自動化されたペンテストツール https://github.com/guardicore/monkey
Flightsim - 悪意のあるネットワークトラフィックを生成し、コントロールを評価するユーティリティ https://github.com/alphasoc/flightsim
Twitter @cyb3rops でフォローして連絡してください。
| テストケース | AV | NIDS | EDR | SM | CA |
|---|
| ローカルファイルの収集 | X | ||||
| C2接続 | (X) | X | X | X | |
| DNSキャッシュ1(キャッシュインジェクション) | (X) | X | X | X | |
| 悪意のあるユーザーエージェント(マルウェア、RAT) | X | X | X | ||
| Ncatバックコネクト(ドロップ&実行) | X | X | X | X | |
| WMIバックドアC2 | X | X | X | ||
| LSASSダンプ(Procdump使用) | X | X | X | ||
| Mimikatz 1(ドロップ&実行) | X | X | X | X | |
| WCE 1(イベントログエントリ) | X | X | X | ||
| ゲストアカウント管理者有効化 | X | X | X | ||
| 偽のシステムファイル(ドロップ&実行) | X | X | X | ||
| hostsファイル(AV/Windows Updateブロック) | (X) | X | X | ||
| 難読化されたJSドロッパー | (X) | X | X | X | X |
| 難読化(RAR to JPG拡張子) | (X) | ||||
| Nbtscan検出(スキャン&出力) | X | X | (X) | X | |
| 偵察アクティビティ(典型的なコマンド) | X | X | X | ||
| PsExec(ドロップ&実行) | X | X | X | ||
| リモート実行ツール(ドロップ) | (X) | X | |||
| Atジョブ | X | X | X | ||
| RUNキーエントリ作成 | X | X | X | ||
| スケジュールタスク作成 | X | X | X | ||
| StickyKeyバックドア | X | X | |||
| UserInitMprLogonScript永続化 | (X) | X | X | ||
| Webシェル | X | (X) | X | ||
| WMIバックドア | X | X |