
Emula o comportamento realista de usuários em ambientes de laboratório do Active Directory para o desenvolvimento de táticas de equipes vermelha e azul. Gera tarefas aleatórias benignas de usuários ao longo do tempo para praticar detecção e exploração.
Sheepl: Criando comportamento de usuário realista para apoiar o desenvolvimento de tradecraft em ambientes de laboratório
Existem muitos recursos disponíveis online sobre como construir ambientes de rede AD para o desenvolvimento de tradecraft de blue team e red team. No entanto, as soluções atuais tendem a carecer de um aspecto importante na representação de configurações de rede do mundo real. Uma rede não é apenas uma coleção de endpoints estáticos, é uma plataforma para comunicação entre pessoas.
Sheepl é uma ferramenta que visa preencher essa lacuna ao emular o comportamento que as pessoas normalmente realizam em um ambiente de rede. Usando Python3 e AutoIT3, a saída pode ser compilada em um executável autônomo sem outras dependências que, quando executado em um endpoint Windows, executa um conjunto de tarefas aleatoriamente em um período de tempo escolhido.
Para red teamers, isso pode servir para apresentar aqueles momentos de oportunidade para praticar tradecraft. Para blue teamers, isso apoia o foco na detecção de indicadores de atividade maliciosa dentro de uma sequência de tarefas benignas de usuário.
Sheepl tem dois modos: importação de perfis e interativo, onde a linha de comando pode ser usada como parte de uma solução de script mais ampla, e o modo interativo permite construir tarefas em uma abordagem de pergunta/resposta.
python3 sheepl.py --interactive
Agora é possível construir e importar sequências de comandos do Sheepl via perfis JSON
python3 sheepl.py --profile profiles/red.json
Agora você pode especificar um arquivo de template boilerplate. Isso é feito usando o seguinte:
python3 sheepl.py --template NewTask --category network
Este comando criará o arquivo dentro de 'tasks/network' chamado 'NewTask' seguindo a nomenclatura de classes camel case preferida
O console agora tem opções adicionais para especificar comportamentos específicos do Sheepl, como atualizar a lista de tarefas, especificar opções de loop ou se o ícone aparece na bandeja do sistema
Documented commands (type help <topic>):
========================================
create finished help icon list loop quit task update
Você pode baixar o runtime do AutoIT3 e o compilador Aut2EXE aqui: Download do AutoIT3
O vídeo a seguir é uma demonstração rápida do Sheepl 2.0 como lançamento atual.
(https://www.youtube.com/watch?v=ZErvmrP4UCg)