
シグナルを捉え、脅威を検知せよ。
Magnet は Purpleチーム向けのテレメトリ&シミュレーションツールキットです。
目的: モジュール式で、クロスプラットフォーム(最終的には)なテレメトリおよび悪意のあるアクティビティの生成器。
なぜこの名前か?
SOCアナリストや検知ルールを引き寄せるからです! 😜
副次的な使用例として、Magnet はレッドチーム活動中にデコイとして使用し、誤検出ノイズを発生させて防御側をかく乱することもできます 😈
アーキテクチャ的には、Magnet はモジュール式であり、好きなだけモジュールを作成したり、既存のモジュールを他のモジュールに影響を与えずに変更できます。
[!CAUTION]
このプロジェクトはまだ開発初期段階であり、バグが含まれている可能性があります: コントリビューションを大歓迎します!
このツールはその場でのデモ/検知テストに最適であり、経験豊富なレッドチーマーによる本格的な Purpleチーム演習を代替するものではありません。
このツールの有用性を評価する最善の方法は、モジュールの1つを直接見ることです。
例えば、Ransomware Simulation for Windows アクションを考えてみましょう:
何千ものファイルを生成し暗号化し、古いタイムスタンプのシャドウコピーを削除しようと試み、最後にデスクトップに身代金要求メモを配置します。
このモジュールは、ランサムウェアアクティビティを特定するための検知ルールや行動分析のテストにおける価値を示しています。
必要な リリース を GitHub からダウンロードしてください。例:
curl -L -o magnet.zip https://github.com/R3DRUN3/magnet/releases/download/v0.10.0/magnet-v0.10.0-windows-x86_64.zip
アーカイブを展開すれば、すぐに使用できます!
またはローカルでコンパイル:
Windows の場合:
cargo build --target x86_64-pc-windows-msvc --release
Linux の場合(将来対応予定):
cargo build --target x86_64-unknown-linux-gnu --release
各バイナリにはそのプラットフォーム用のモジュールのみが含まれます。
[!WARNING]
初回のコンパイルには数分かかります。
現時点では、このツールは以下の OS でテストされています:
Windows 11 Pro Education 10.0.22631 22631Magnet のモジュールは MITRE ATT&CK フレームワークにマッピングされています。
モジュール一覧の表示
magnet list
すべての Windows モジュールを実行:
magnet run windows all
いくつかの Windows モジュールを実行:
magnet run windows discovery_sim ransomware_sim high_cpu_miner_sim
[!CAUTION]
一部のモジュールは管理者権限が必要です。
Magnet は疑わしいまたは悪意のあるアクティビティをシミュレートすることのみを目的とした非侵入型モジュールを優先しますが、EDR が一部のモジュールを検出する可能性があります:
注意して使用し、許可されたシステム上でのみ実行してください!!
[!TIP] モジュール/アクションを追加するには、次の手順に従ってください:
実行ごとに、Magnet は詳細なアクティビティログ(複数の形式)を固定パスに書き込みます。例(Windows の場合):
%USERPROFILE%\Documents\MagnetTelemetry.
アクティビティアーティファクトもそのディレクトリや、モジュールによっては他の場所に作成される場合があります:
例えば、ランサムウェアシミュレーションでは、暗号化されたファイルは MagnetTelemetry フォルダに保存され、身代金要求メモはユーザーの Desktop に配置されます。
一部のモジュールはすでにユニットテストを実装しています。例:
cargo test --test ransom_note_test

https://github.com/user-attachments/assets/3d9aa7a9-6a22-4e4b-86cd-f1761756b241