Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
APTSimulator — 시스템이 APT 공격의 피해를 입은 것처럼 보이게 하는 도구 모음 | Kitploit
도구/GitHubGitHub/nextronsystems/aptsimulator
Defensive ToolsPenetration TestingLearning & EducationRed TeamingAdversarial AttackLabs & Practice
GitHubnextronsystems/aptsimulator

APTSimulator

시스템이 APT 공격의 피해를 입은 것처럼 보이게 하는 도구 모음

저장소 보기
2.8k45211개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

Not Maintained

APT 시뮬레이터

중요: 테스트를 개발할 계획이 없다면, 단순히 ZIP 다운로드나 리포지토리를 클론하지 마십시오. 암호화된 아카이브에 일반 텍스트 샘플 및 도구가 포함되지 않은 패키지 버전이 들어 있는 릴리스의 패키지를 사용하십시오.

APT 시뮬레이터는 시스템이 손상된 것처럼 보이게 만드는 도구 및 출력 파일 세트를 사용하는 Windows 배치 스크립트입니다. 다른 적대자 시뮬레이션 도구와 달리, APT 시뮬레이터는 애플리케이션을 가능한 한 간단하게 만들기 위해 설계되었습니다. 웹 서버, 데이터베이스 또는 일련의 가상 머신에 에이전트를 실행할 필요가 없습니다. 준비된 아카이브를 다운로드하고, 추출한 다음, 포함된 배치 파일을 관리자 권한으로 실행하기만 하면 됩니다. APT 시뮬레이터를 실행하는 데는 1분 미만이 소요됩니다.

사용 사례

  1. POC: 엔드포인트 탐지 에이전트 / 손상 평가 도구
  2. 보안 모니터링의 탐지 기능 테스트
  3. EICAR나 포트 스캔이 아닌 위협에 대한 SOC 대응 테스트
  4. 디지털 포렌식 수업을 위한 환경 준비

동기

고객이 POC에서 당사 스캐너를 테스트하고, 당사 스캐너가 테스트 시스템에 설치한 프로그램에 대해 보고하지 않았다는 불만을 보냈습니다. 그들은 Nmap을 설치하고, 다운로드 폴더에 PsExec.exe를 넣고, 사용자 바탕 화면에 EICAR 테스트 바이러스를 배치했습니다. 이때가 실제 위협을 보다 적절한 방식으로 시뮬레이션하는 도구를 구축하기로 결정한 순간이었습니다.

왜 배치인가?

  • 간단하기 때문입니다: 누구나 읽고, 수정하거나 확장할 수 있습니다.
  • 사전 요구 사항 없이 모든 Windows 시스템에서 실행됩니다.
  • 명령줄에서 작업하는 실제 공격자와 가장 가깝습니다.

초점

이 도구의 초점은 악성 코드가 아닌 적대자 활동을 시뮬레이션하는 것입니다. 적대자 및 악성 코드 활동을 시뮬레이션하는 고급 도구는 고급 솔루션 섹션을 참조하십시오.

APT 대 악성 코드

시작하기

  1. "릴리스" 섹션에서 최신 릴리스를 다운로드합니다.
  2. 데모 시스템에서 패키지를 추출합니다 (암호: apt).
  3. 관리자 권한으로 cmd.exe를 시작합니다.
  4. 추출된 프로그램 폴더로 이동하여 APTSimulator.bat를 실행합니다.

조기 탐지 방지

배치 스크립트는 런타임에 암호화된 7z 아카이브에서 도구와 셸을 추출합니다. "ZIP으로 다운로드" 버튼을 사용하여 마스터 리포지토리를 다운로드하지 마십시오. 대신 릴리스 섹션의 공식 릴리스를 사용하십시오.

AV 제외 도구

APT 시뮬레이터에는 "AVExcluder"라는 모듈이 포함되어 있으며, 이 모듈은 사용 중인 %APTDIR%을 일반적인 AV 솔루션에서 AV 제외 항목으로 등록하려고 시도합니다. 시중의 모든 AV 소프트웨어 제품에 접근할 수 없으므로, 오류를 보고하거나 풀 리퀘스트로 새로운 제외 항목을 추가해 주십시오.

테스트 케이스 확장

버전 0.4부터 테스트 세트를 확장하는 것은 매우 쉽습니다. 테스트 세트 카테고리 폴더 중 하나에 단일 .bat 파일을 추가하기만 하면 됩니다.

예를 들어, "privesc.exe"라는 도구를 사용하는 "권한 상승"에 대한 간단한 테스트 케이스를 작성하려면 리포지토리를 클론하고 다음을 수행하십시오:

  1. toolset 폴더에 도구를 추가합니다.
  2. 새 배치 스크립트 privesc-1.bat를 작성하여 ./test-sets/privilege-escalation 폴더에 추가합니다.
  3. build_pack.bat를 실행합니다.
  4. README.md의 테이블 및 테스트 세트 섹션에 테스트 케이스를 추가합니다.
  5. 풀 리퀘스트를 생성합니다.

도구 및 파일 추출

스크립트에 도구, 웹 셸, 보조 파일 또는 출력 파일이 포함된 경우, 해당 파일을 ./toolset 또는 ./workfiles 폴더에 배치하십시오. 빌드 스크립트 build_pack.bat를 실행하면 암호화된 아카이브 enc-toolset.7z 및 enc-files.7z에 포함됩니다.

도구 추출

root@kitploit:~
"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

파일 추출

root@kitploit:~
"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

탐지

다음 표는 다양한 테스트 케이스와 예상 탐지 결과를 보여줍니다.

  • AV = 안티바이러스
  • NIDS = 네트워크 침입 탐지 시스템
  • EDR = 엔드포인트 탐지 및 대응
  • SM = 보안 모니터링
  • CA = 손상 평가

Cobalt Strike Beacon 활동

이제 보안 모니터링 솔루션(SIEM, EDR 등)에서 다음 키워드에 대한 이벤트를 찾을 수 있어야 합니다.

명명된 파이프

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485 (Get System 활동에서 사용됨)

참고: 명명된 파이프 모니터링이 없습니까? Sysmon + 이 구성 및 이 Sigma 규칙을 사용하여 시작할 수 있습니다.

Get System 활동

  • b6a1458f396 (여러 이벤트: 새 서비스 등록 및 프로세스 생성)

참고: 이벤트가 없습니까? 이 Sigma 규칙을 사용하여 시작할 수 있습니다.

C2 비콘닝

  • http://10.0.2.15/pixel.gif
  • https://operaa.net:443/jquery-3.2.2.min.js
  • https://23.108.57.148:443/jquery-3.2.2.full.js

테스트 세트

수집

로컬 파일 수집

  • pwdump 출력을 작업 디렉토리에 드롭합니다.
  • 디렉토리 목록을 작업 디렉토리에 드롭합니다.

명령 및 제어

C2 연결

  • 잘 알려진 C2 서버에 접근하기 위해 Curl을 사용합니다.

DNS 캐시 1

  • 여러 잘 알려진 C2 주소를 조회하여 DNS 요청을 발생시키고 해당 주소를 로컬 DNS 캐시에 넣습니다.

악성 사용자 에이전트

  • 악성 사용자 에이전트를 사용하여 웹 사이트에 접근합니다.

Ncat 백 연결

  • PowerShell Ncat 대안을 작업 디렉토리에 드롭하고 실행하여 잘 알려진 공격자 도메인에 다시 연결합니다.

WMI 백도어 C2

  • Matt Graeber의 WMIBackdoor를 사용하여 일정 간격으로 C2에 접촉합니다.

자격 증명 접근

LSASS 덤프

  • LSASS 프로세스 메모리를 의심스러운 폴더에 덤프합니다.

Mimikatz-1

  • mimikatz 출력을 작업 디렉토리에 덤프합니다 (다른 실행이 실패할 경우 대체).
  • 특수 버전의 mimikatz를 실행하고 출력을 작업 디렉토리에 덤프합니다.
  • 메모리에서 Invoke-Mimikatz를 실행합니다 (github 다운로드, 리플렉션).

WCE-1

  • WCE가 실행된 것처럼 보이게 하는 Windows 이벤트 로그 항목을 생성합니다.

방어 우회

게스트 계정 관리자 활성화

  • 게스트 사용자를 활성화합니다.
  • 게스트 사용자를 로컬 관리자 그룹에 추가합니다.

가짜 시스템 파일

  • %PUBLIC% 폴더에 시스템 파일 이름(svchost.exe)으로 의심스러운 실행 파일을 드롭합니다.
  • %PUBLIC% 폴더에서 해당 의심스러운 프로그램을 실행합니다.

Hosts

  • 로컬 hosts 파일에 항목을 추가합니다 (업데이트 차단기, 멀웨어로 인한 항목).

JS 드로퍼

  • wscript.exe로 난독화된 JavaScript 코드를 실행하고 디코딩된 바인드 셸을 포트 1234/tcp에서 시작합니다.

난독화

  • JPG 확장자로 위장한 RAR 파일을 드롭합니다.

탐색

Nbtscan 탐색

  • 3개의 개인 IP 주소 클래스 C 서브넷을 스캔하고 출력을 작업 디렉토리에 덤프합니다.

정찰

  • 공격자가 대상 시스템에 대한 정보를 얻기 위해 사용하는 명령을 실행합니다.

실행

PsExec

  • 이름이 변경된 PsExec 버전을 작업 디렉토리에 덤프합니다.
  • LOCAL_SYSTEM 컨텍스트에서 명령줄을 시작하기 위해 PsExec를 실행합니다.

원격 실행 도구

  • 원격 실행 도구를 작업 디렉토리에 드롭합니다.

측면 이동

아직 테스트 케이스 없음

지속성

At 작업

  • mimikatz를 실행하고 자격 증명을 파일에 덤프하는 at 작업을 생성합니다.

RUN 키

  • "net user" 출력을 파일에 덤프하는 의심스러운 새 RUN 키 항목을 생성합니다.

예약된 작업

  • mimikatz를 실행하고 출력을 파일에 덤프하는 예약된 작업을 생성합니다.

예약된 작업 XML

  • Invoke-SchtasksBackdoor.ps1을 사용하여 XML 파일을 통해 예약된 작업을 생성합니다.

StickyKey 백도어

  • sethc.exe를 cmd.exe로 교체하려고 시도합니다 (백업 파일이 생성됨).
  • cmd.exe를 sethc.exe의 디버거로 등록하려고 시도합니다.

웹 셸

  • 표준 웹 루트 디렉토리를 생성합니다.
  • 해당 디렉토리에 표준 웹 셸을 드롭합니다.
  • 해당 디렉토리에 GIF 난독화된 웹 셸을 드롭합니다.

UserInitMprLogonScript 지속성

  • UserInitMprLogonScript 키를 사용하여 지속성을 얻습니다.

WMI 백도어

  • Matt Graeber의 WMIBackdoor를 사용하여 로컬 procexp64.exe가 시작될 때 종료합니다.

배치 모드

버전 0.8.0부터 APT 시뮬레이터는 @juju4가 제공하는 배치 모드를 지원하며, 이를 통해 예를 들어 Ansible을 통해 스크립트 방식으로 실행할 수 있습니다.

root@kitploit:~
APTSimulator.bat -b

경고

이 리포지토리에는 시스템의 무결성과 안정성을 해칠 수 있는 도구와 실행 파일이 포함되어 있습니다. 비생산적인 테스트 또는 데모 시스템에서만 사용하십시오. 시작하기 전에 스냅샷을 생성하십시오. 그렇지 않으면 모든 수정 사항을 수동으로 제거해야 하며, 이는 지루한 작업입니다.

스크린샷

Screen Screen Screen Screen

고급 솔루션

CALDERA 자동화 적대자 에뮬레이션 시스템 https://github.com/mitre/caldera

Infection Monkey - 자동화된 침투 테스트 도구 https://github.com/guardicore/monkey

Flightsim - 악성 네트워크 트래픽을 생성하고 제어를 평가하는 유틸리티 https://github.com/alphasoc/flightsim

통합된 프로젝트 / 소프트웨어

  • Mimikatz
  • PowerSploit
  • PowerCat
  • PsExec
  • ProcDump
  • 7Zip
  • curl

연락처

Twitter에서 @cyb3rops를 팔로우하고 연락하십시오.

도구 다운로드
테스트 케이스AVNIDSEDRSMCA
로컬 파일 수집X
C2 연결(X)XXX
DNS 캐시 1 (캐시 주입)(X)XXX
악성 사용자 에이전트 (멀웨어, RAT)XXX
Ncat 백 연결 (드롭 및 실행)XXXX
WMI 백도어 C2XXX
LSASS 덤프 (Procdump 사용)XXX
Mimikatz 1 (드롭 및 실행)XXXX
WCE 1 (이벤트 로그 항목)XXX
게스트 계정 관리자 활성화XXX
가짜 시스템 파일 (드롭 및 실행)XXX
Hosts 파일 (AV/윈도우 업데이트 차단)(X)XX
난독화된 JS 드로퍼(X)XXXX
난독화 (JPG 확장자의 RAR)(X)
Nbtscan 탐색 (스캔 및 출력)XX(X)X
정찰 활동 (일반적인 명령어)XXX
PsExec (드롭 및 실행)XXX
원격 실행 도구 (드롭)(X)X
At 작업XXX
RUN 키 항목 생성XXX
예약된 작업 생성XXX
StickyKey 백도어XX
UserInitMprLogonScript 지속성(X)XX
웹 셸X(X)X
WMI 백도어XX