
MalwLess는 프로세스나 PoC를 실행하지 않고 시스템 침해 또는 공격 행위를 시뮬레이션할 수 있는 오픈소스 도구입니다. 이 도구는 Blue Team 탐지 및 SIEM 상관 규칙을 테스트하기 위해 설계되었습니다. 누구나 작성할 수 있는 규칙 기반 프레임워크를 제공하므로, 새로운 기술이나 공격이 등장하면 자신만의 규칙을 작성하여 커뮤니티와 공유할 수 있습니다.
이 규칙들은 Sysmon 또는 PowerShell 이벤트를 시뮬레이션할 수 있습니다. MalwLess는 규칙을 파싱하여 Windows 이벤트 로그에 직접 기록한 후, 이벤트 수집기로 전달할 수 있습니다.
MalwLess Simulation Tool v1.1
Author: @n0dec
Site: https://github.com/n0dec/MalwLess
[Rule test file]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/rule_test.json
[Rule test name]: MalwLess default
[Rule test version]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/0.3
[Rule test author]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/n0dec
[Rule test description]: MalwLess default test pack.
[>] Detected rule: rules.vssadmin_delete_shadows
... Source: Sysmon
... Category: Process Create
... Description: Deleted shadows copies via vssadmin.
[>] Detected rule: rules.certutil_network_activity
... Source: Sysmon
... Category: Network connection detected
... Description: Network activity from certutil tool.
[>] Detected rule: rules.powershell_scriptblock
... Source: PowerShell
... Category: 4104
... Description: Powershell 4104 event for Invoke-Mimikatz.
최신 릴리스는 웹사이트 https://n0dec.github.io/#malwless 에서 다운로드할 수 있습니다. 또는 릴리스 섹션 https://github.com/n0dec/MalwLess/releases 에서도 다운로드 가능합니다.
시스템에 sysmon이 설치되어 있어야 합니다. https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
최신 릴리스 버전을 다운로드한 후, 관리자 명령 프롬프트에서 직접 실행할 수 있습니다.
기본 규칙 세트(rule_test.json)를 테스트하려면 다운로드하여 실행하세요:
> malwless.exe
다른 규칙 세트 파일을 테스트하려면 -r 매개변수를 사용하세요:
> malwless.exe -r your_pack.json
사용자 정의 규칙 세트를 작성하려면 세트 작성 섹션을 참조하세요.
누구나 규칙을 만들 수 있습니다. 규칙은 쉬운 형식의 json으로 작성됩니다.
또한 변환기를 사용하여 원시 이벤트를 파싱하고 규칙으로 변환할 수 있습니다.
"process_create_rule": {
"enabled": true,
"source": "Sysmon",
"category": "Process Create",
"description": "Activity event based on Process Create category.",
"payload": {
"Image": "process.exe",
"CommandLine": "process.exe --help"
}
}
Mitre ATT&CK 참조: https://attack.mitre.org/APTSimulator 세트 참조: https://github.com/NextronSystems/APTSimulatorEndgame RTA 세트 참조: https://github.com/endgameinc/RTAWindows oneliners 참조: https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/WinPwnage 세트 참조: https://github.com/rootm0s/WinPwnageAwesome gists 세트문제나 제안 사항이 있으면 트위터 @n0dec로 연락해 주세요. 웹사이트: https://n0dec.github.io
| 키 | 값 |
|---|
enabled | 값이 true로 설정되면 이벤트가 기록됩니다. false로 설정되면 규칙을 무시합니다. |
source | SysmonPowerShell |
category | 각 소스에 대해 지정 가능한 여러 범주가 있습니다. |
description | 간단한 규칙 설명입니다. |
payload | 이벤트에 추가될 값들입니다. 특정 페이로드를 지정하지 않으면 이벤트에는 conf에 있는 기본 구성 파일의 값이 포함됩니다. |