
Teste as detecções do Blue Team sem executar nenhum ataque.
MalwLess é uma ferramenta de código aberto que permite simular comprometimento de sistema ou comportamentos de ataque sem executar processos ou PoCs. A ferramenta foi projetada para testar detecções da Blue Team e regras de correlação de SIEM. Ela fornece um framework baseado em regras que qualquer pessoa pode escrever, de modo que quando uma nova técnica ou ataque surgir, você possa escrever suas próprias regras e compartilhá-las com a comunidade.
Essas regras podem simular eventos do Sysmon ou PowerShell. O MalwLess pode analisar as regras e escrevê-las diretamente no Windows EventLog, então você pode encaminhá-las para seu coletor de eventos.
MalwLess Simulation Tool v1.1
Author: @n0dec
Site: https://github.com/n0dec/MalwLess
[Rule test file]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/rule_test.json
[Rule test name]: MalwLess default
[Rule test version]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/0.3
[Rule test author]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/n0dec
[Rule test description]: MalwLess default test pack.
[>] Detected rule: rules.vssadmin_delete_shadows
... Source: Sysmon
... Category: Process Create
... Description: Deleted shadows copies via vssadmin.
[>] Detected rule: rules.certutil_network_activity
... Source: Sysmon
... Category: Network connection detected
... Description: Network activity from certutil tool.
[>] Detected rule: rules.powershell_scriptblock
... Source: PowerShell
... Category: 4104
... Description: Powershell 4104 event for Invoke-Mimikatz.
Você pode baixar a versão mais recente do site https://n0dec.github.io/#malwless
ou da seção de releases https://github.com/n0dec/MalwLess/releases
É necessário ter o sysmon instalado no seu sistema. https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
Quando você tiver baixado a versão release mais recente, poderá executá-la diretamente de um prompt de comando elevado.
Para testar o conjunto de regras padrão que está em rule_test.json basta baixá-lo e executar:
> malwless.exe
Se você quiser testar um arquivo conjunto de regras diferente, use o parâmetro -r:
> malwless.exe -r your_pack.json
Para escrever um conjunto de regras personalizado, consulte a seção escrevendo conjuntos.
Qualquer pessoa pode criar uma regra. Elas são escritas em json com um formato fácil. Além disso, você pode analisar eventos brutos e convertê-los em regras usando o converter
"process_create_rule": {
"enabled": true,
"source": "Sysmon",
"category": "Process Create",
"description": "Activity event based on Process Create category.",
"payload": {
"Image": "process.exe",
"CommandLine": "process.exe --help"
}
}
Mitre ATT&CK ref: https://attack.mitre.org/APTSimulator set ref: https://github.com/NextronSystems/APTSimulatorEndgame RTA set ref: https://github.com/endgameinc/RTAWindows oneliners ref: https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/WinPwnage set ref: https://github.com/rootm0s/WinPwnageAwesome gists setsPara qualquer problema ou sugestão, entre em contato comigo no twitter @n0dec.
Site: https://n0dec.github.io
| chave | valores |
|---|
enabled | Se o valor for definido como true o evento será escrito. Se for definido como false apenas ignore a regra. |
source | SysmonPowerShell |
category | Para cada fonte, há uma lista de diferentes categorias que podem ser especificadas. |
description | Uma descrição simples da regra. |
payload | Estes são os valores que serão adicionados ao evento. Se você não indicar um payload específico, o evento conterá os valores dos arquivos de configuração padrão localizados em conf. |