Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
APTSimulator — Um conjunto de ferramentas para fazer um sistema parecer como se fosse vítima de um ataque APT | Kitploit
Ferramentas/GitHubGitHub/nextronsystems/aptsimulator
Ferramentas DefensivasTestes de PenetraçãoAprendizado e EducaçãoRed TeamingAtaque AdversárioLabs e Prática
GitHubnextronsystems/aptsimulator

APTSimulator

Um conjunto de ferramentas para fazer um sistema parecer como se fosse vítima de um ataque APT

Ver Repositório
2.8k45257há 11 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Site
Compartilhar

Not Maintained

Simulador APT

Importante: Não faça apenas o download ZIP ou clone o repositório se você não planeja desenvolver algum teste. Use o pacote na versão que contém uma versão empacotada com arquivos criptografados que não contêm amostras e ferramentas em texto claro.

O APT Simulator é um script Batch do Windows que usa um conjunto de ferramentas e arquivos de saída para fazer um sistema parecer como se tivesse sido comprometido. Em contraste com outras ferramentas de simulação de adversários, o APT Simulator é projetado para tornar a aplicação o mais simples possível. Você não precisa executar um servidor web, banco de dados ou qualquer agente em um conjunto de máquinas virtuais. Basta baixar o arquivo preparado, extrair e executar o arquivo Batch contido como Administrador. Executar o APT Simulator leva menos de um minuto do seu tempo.

Casos de Uso

  1. POCs: Agentes de detecção de endpoint / ferramentas de avaliação de comprometimento
  2. Testar as capacidades de detecção do seu monitoramento de segurança
  3. Testar a resposta do seu SOC a uma ameaça que não seja EICAR ou um scan de portas
  4. Preparar um ambiente para aulas de perícia digital

Motivos

Clientes testaram nossos scanners em uma POC e nos enviaram uma reclamação de que nossos scanners não relataram programas que eles haviam instalado em seus sistemas de teste. Eles instalaram um Nmap, colocaram um PsExec.exe na pasta Downloads e colocaram um vírus de teste EICAR na Área de Trabalho do usuário. Esse foi o momento em que decidi construir uma ferramenta que simula uma ameaça real de uma forma mais adequada.

Por que Batch?

  • Porque é simples: Qualquer um pode ler, modificar ou estendê-lo
  • É executado em qualquer sistema Windows sem pré-requisitos
  • É o mais próximo de um atacante real trabalhando na linha de comando

Foco

O foco desta ferramenta é simular atividade de adversário, não malware. Veja a seção Soluções Avançadas para ferramentas avançadas de simulação de atividade de adversário e malware.

APT vs Malware

Primeiros Passos

  1. Baixe a versão mais recente da seção "release"
  2. Extraia o pacote em um sistema de demonstração (Senha: apt)
  3. Inicie um cmd.exe como Administrador
  4. Navegue até a pasta do programa extraído e execute APTSimulator.bat

Evitando Detecção Precoce

O script batch extrai as ferramentas e shells de um arquivo 7z criptografado em tempo de execução. Não baixe o repositório master usando o botão "download as ZIP". Em vez disso, use a versão oficial da seção release.

Exclusão de AV

O APT Simulator contém um módulo chamado "AVExcluder" que tenta registrar o %APTDIR% usado como exclusão de AV em soluções antivírus típicas. Como não tenho acesso a todos os softwares antivírus do mercado, por favor, reporte erros ou adicione novas exclusões como pull requests.

Estendendo os Casos de Teste

Desde a versão 0.4, é bastante fácil estender os conjuntos de teste adicionando um único arquivo .bat a uma das pastas de categoria de conjunto de teste.

Exemplo: Se você quiser escrever um caso de teste simples para "escalonamento de privilégio", que utiliza uma ferramenta chamada "privesc.exe", clone o repositório e faça o seguinte:

  1. Adicione sua ferramenta à pasta toolset
  2. Escreva um novo script batch privesc-1.bat e adicione-o à pasta ./test-sets/privilege-escalation
  3. Execute build_pack.bat
  4. Adicione seu caso de teste à tabela e à seção de conjuntos de teste no README.md
  5. Crie um pull request

Extração de Ferramentas e Arquivos

Se seu script incluir uma ferramenta, web shell, auxiliar ou arquivo de saída, coloque-os nas pastas ./toolset ou ./workfiles. Executar o script de build build_pack.bat irá incluí-los nos arquivos criptografados enc-toolset.7z e enc-files.7z.

Extrair uma Ferramenta

root@kitploit:~
"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

Extrair um Arquivo

root@kitploit:~
"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

Detecção

A tabela a seguir mostra os diferentes casos de teste e os resultados esperados de detecção.

  • AV = Antivírus
  • NIDS = Sistema de Detecção de Intrusão em Rede
  • EDR = Detecção e Resposta em Endpoint
  • SM = Monitoramento de Segurança
  • CA = Avaliação de Comprometimento
Caso de TesteAVNIDSEDRSMCA
Coletar Arquivos LocaisX
Conexões C2(X)XXX
Cache DNS 1 (Injeção de Cache)(X)XXX
Agentes de Usuário MaliciososXXX
Conexão Reversa NcatXXXX
Backdoor WMI C2XXX
Despejo LSASS (com Procdump)XXX
Mimikatz 1 (Drop & Exec)XXXX
WCE 1 (Entradas de log)XXX
Ativação Conta Convidado AdminXXX
Arquivo de Sistema Falso (Drop & Exec)XXX
Arquivo Hosts (Bloqueios AV/Win Update)(X)XX
Dropper JS Ofuscado(X)XXXX
Ofuscação (RAR com ext JPG)(X)
Descoberta Nbtscan (Scan & Saída)XX(X)X
Atividade de Recon (Comandos Típicos)XXX
PsExec (Drop & Exec)XXX
Ferramenta de Execução Remota (Drop)(X)X
Tarefa AtXXX
Criação de Chave RUNXXX
Criação de Tarefa AgendadaXXX
Backdoor Tecla Adesiva

Atividade de Beacon do Cobalt Strike

Você agora deve conseguir encontrar eventos em sua solução de monitoramento de segurança (SIEM, EDR etc.) para as seguintes palavras-chave:

Pipes Nomeados

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485 (usado na atividade Get System)

Nota: Sem monitoramento de pipes nomeados? Você pode usar o Sysmon + esta config e esta regra Sigma para começar.

Atividade Get System

  • b6a1458f396 (múltiplos eventos: novo registro de serviço e criação de processo)

Nota: Sem eventos? Você pode usar esta regra Sigma para começar.

C2 Beaconing

  • http://10.0.2.15/pixel.gif
  • https://operaa.net:443/jquery-3.2.2.min.js
  • https://23.108.57.148:443/jquery-3.2.2.full.js

Conjuntos de Teste

Coleta

Coletar Arquivos Locais

  • Despeja saída do pwdump no diretório de trabalho
  • Despeja listagem de diretório no diretório de trabalho

Comando e Controle

Conexões C2

  • Usa Curl para acessar servidores C2 conhecidos

Cache DNS 1

  • Consulta vários endereços C2 conhecidos para causar requisições DNS e colocar os endereços no cache DNS local

Agentes de Usuário Maliciosos

  • Usa user agents maliciosos para acessar sites

Conexão Reversa Ncat

  • Despeja uma alternativa PowerShell do Ncat no diretório de trabalho e a executa para conectar de volta a um domínio de atacante conhecido

Backdoor WMI C2

  • Usa o WMIBackdoor de Matt Graeber para contatar um C2 em intervalos definidos

Acesso a Credenciais

Despejo LSASS

  • Despeja a memória do processo LSASS em uma pasta suspeita

Mimikatz-1

  • Despeja a saída do mimikatz no diretório de trabalho (fallback se outras execuções falharem)
  • Executa versão especial do mimikatz e despeja saída no diretório de trabalho
  • Executa Invoke-Mimikatz em memória (download do github, reflexão)

WCE-1

  • Cria entradas no log de eventos do Windows que parecem que o WCE foi executado

Evasão de Defesa

Ativação Conta Convidado Admin

  • Ativa o usuário Convidado
  • Adiciona o usuário Convidado aos administradores locais

Arquivo de Sistema Falso

  • Despeja executável suspeito com nome de arquivo de sistema (svchost.exe) na pasta %PUBLIC%
  • Executa esse programa suspeito na pasta %PUBLIC%

Arquivo Hosts

  • Adiciona entradas ao arquivo hosts local (bloqueador de atualizações, entradas causadas por malware)

Dropper JS

  • Executa código JavaScript ofuscado com wscript.exe e inicia bind shell decodificado na porta 1234/tcp

Ofuscação

  • Despeja um arquivo RAR disfarçado com extensão JPG

Descoberta

Descoberta Nbtscan

  • Escaneia 3 sub-redes IP privadas classe C e despeja a saída no diretório de trabalho

Recon

  • Executa comandos usados por atacantes para obter informações sobre um sistema alvo

Execução

PsExec

  • Despeja uma versão renomeada do PsExec no diretório de trabalho
  • Executa PsExec para iniciar uma linha de comando no contexto LOCAL_SYSTEM

Ferramenta de Execução Remota

  • Despeja uma ferramenta de execução remota no diretório de trabalho

Movimentação Lateral

Nenhum caso de teste ainda

Persistência

Tarefa At

  • Cria uma tarefa at que executa mimikatz e despeja credenciais em um arquivo

Chave RUN

  • Cria uma nova entrada de chave RUN suspeita que despeja a saída "net user" em um arquivo

Tarefa Agendada

  • Cria uma tarefa agendada que executa mimikatz e despeja a saída em um arquivo

Tarefa Agendada XML

  • Cria uma tarefa agendada via arquivo XML usando Invoke-SchtasksBackdoor.ps1

Backdoor Tecla Adesiva

  • Tenta substituir sethc.exe por cmd.exe (um arquivo de backup é criado)
  • Tenta registrar cmd.exe como depurador para sethc.exe

Web Shells

  • Cria um diretório raiz web padrão
  • Despeja web shells padrão nesse diretório
  • Despeja web shell ofuscado com GIF nesse diretório

Persistência UserInitMprLogonScript

  • Usando a chave UserInitMprLogonScript para obter persistência

Backdoor WMI

  • Usando o WMIBackdoor de Matt Graeber para matar o procexp64.exe local quando ele iniciar

Modo Batch

Desde a versão 0.8.0, o APTSimulator possui um modo batch fornecido por @juju4 que permite executá-lo de forma scriptada, por exemplo via Ansible

root@kitploit:~
APTSimulator.bat -b

AVISO

Este repositório contém ferramentas e executáveis que podem prejudicar a integridade e estabilidade do seu sistema. Use apenas em sistemas de teste ou demonstração não produtivos. Crie um snapshot antes de começar. Caso contrário, você terá que remover todas as modificações manualmente, o que é uma tarefa tediosa.

Screenshots

Screen Screen Screen Screen

Soluções Avançadas

O sistema de emulação automatizada de adversários CALDERA https://github.com/mitre/caldera

Infection Monkey - Uma ferramenta automatizada de pentest https://github.com/guardicore/monkey

Flightsim - Um utilitário para gerar tráfego de rede malicioso e avaliar controles https://github.com/alphasoc/flightsim

Projetos Integrados / Software

  • Mimikatz
  • PowerSploit
  • PowerCat
  • PsExec
  • ProcDump
  • 7Zip
  • curl

Contato

Siga e entre em contato comigo no Twitter @cyb3rops

Baixar ferramenta
X
X
Persistência UserInitMprLogonScript(X)XX
Web ShellsX(X)X
Backdoor WMIXX