
Detection rule validation
A ferramenta automatiza o processo de simular eventos de processos maliciosos sem a necessidade de passar pela configuração de processos reais.
Suponha que você queira testar w3wp.exe gerando Powershell, você precisará passar pela configuração do IIS para simular eventos de w3wp.exe, o que é uma tarefa demorada se você tiver muitas regras para validar. Como os mecanismos de detecção funcionam com base em correspondência simples de strings de ferramentas de coleta de telemetria, como Sysmon ou EDR, qualquer binário com o mesmo nome de processo pai, nome de processo filho, linha de comando e caminho pode ser usado para testar a lógica, portanto não há necessidade de configurar o IIS para simular o comportamento.

A ferramenta permite criar um processo filho com um pai, filho, linha de comando e caminho personalizados. Além de alguns outros eventos, como criação de arquivo a partir de processo e caminho específicos, consulta DNS, registro e conexões de processo.
NAME:
Malware Cli - A new cli application
USAGE:
main.exe [global options] command [command options] [arguments...]
DESCRIPTION:
Detection validation tool.
The objective is to generate event with specific conditions to validate detection rule.
You can execute commands such as w3wp.exe spawning shell or winword creating file or making DNS queries.
COMMANDS:
argsfree Accept any commandline
connect Connect to host
download Download file
dnsquery Resolve DNS
execute Execute command with custom commandline and parent process
encrypt encrypt all files in a folder that match a pattern
createfile Create file at a spcific path
reg Add registry key
help, h Shows a list of commands or help for one command
GLOBAL OPTIONS:
--help, -h show help
winword.exe gerando cscript.exe
mcli.exe execute --parent winword.exe --command cscript.exe
rundll32.exe fazendo consulta DNS
mcli.exe dnsquery --binpath c:\temp\rundll32.exe --host malicious.com
w.exe criando arquivo a partir do caminho C:\temp
mcli.exe createfile --path f.dat --binpath c:\temp\w.exe
Execute o aplicativo para baixar os pré-requisitos e verificar a execução
go run .
Compile o aplicativo
go build -o mcli.exe .