Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
APTSimulator — Um conjunto de ferramentas para fazer um sistema parecer como se fosse vítima de um ataque APT | Kitploit
Ferramentas/GitHubGitHub/nextronsystems/aptsimulator
Ferramentas DefensivasTestes de PenetraçãoAprendizado e EducaçãoRed TeamingAtaque AdversárioLabs e Prática
GitHubnextronsystems/aptsimulator

APTSimulator

Um conjunto de ferramentas para fazer um sistema parecer como se fosse vítima de um ataque APT

Ver Repositório
2.8k452há 11 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Not Maintained

Simulador APT

Importante: Não faça apenas o download ZIP ou clone o repositório se você não planeja desenvolver algum teste. Use o pacote na versão que contém uma versão empacotada com arquivos criptografados que não contêm amostras e ferramentas em texto claro.

O APT Simulator é um script Batch do Windows que usa um conjunto de ferramentas e arquivos de saída para fazer um sistema parecer como se tivesse sido comprometido. Em contraste com outras ferramentas de simulação de adversários, o APT Simulator é projetado para tornar a aplicação o mais simples possível. Você não precisa executar um servidor web, banco de dados ou qualquer agente em um conjunto de máquinas virtuais. Basta baixar o arquivo preparado, extrair e executar o arquivo Batch contido como Administrador. Executar o APT Simulator leva menos de um minuto do seu tempo.

Casos de Uso

  1. POCs: Agentes de detecção de endpoint / ferramentas de avaliação de comprometimento
  2. Testar as capacidades de detecção do seu monitoramento de segurança
  3. Testar a resposta do seu SOC a uma ameaça que não seja EICAR ou um scan de portas
  4. Preparar um ambiente para aulas de perícia digital

Motivos

Clientes testaram nossos scanners em uma POC e nos enviaram uma reclamação de que nossos scanners não relataram programas que eles haviam instalado em seus sistemas de teste. Eles instalaram um Nmap, colocaram um PsExec.exe na pasta Downloads e colocaram um vírus de teste EICAR na Área de Trabalho do usuário. Esse foi o momento em que decidi construir uma ferramenta que simula uma ameaça real de uma forma mais adequada.

Por que Batch?

  • Porque é simples: Qualquer um pode ler, modificar ou estendê-lo
  • É executado em qualquer sistema Windows sem pré-requisitos
  • É o mais próximo de um atacante real trabalhando na linha de comando

Foco

O foco desta ferramenta é simular atividade de adversário, não malware. Veja a seção Soluções Avançadas para ferramentas avançadas de simulação de atividade de adversário e malware.

APT vs Malware

Primeiros Passos

  1. Baixe a versão mais recente da seção "release"
  2. Extraia o pacote em um sistema de demonstração (Senha: apt)
  3. Inicie um cmd.exe como Administrador
  4. Navegue até a pasta do programa extraído e execute APTSimulator.bat

Evitando Detecção Precoce

O script batch extrai as ferramentas e shells de um arquivo 7z criptografado em tempo de execução. Não baixe o repositório master usando o botão "download as ZIP". Em vez disso, use a versão oficial da seção release.

Exclusão de AV

O APT Simulator contém um módulo chamado "AVExcluder" que tenta registrar o %APTDIR% usado como exclusão de AV em soluções antivírus típicas. Como não tenho acesso a todos os softwares antivírus do mercado, por favor, reporte erros ou adicione novas exclusões como pull requests.

Estendendo os Casos de Teste

Desde a versão 0.4, é bastante fácil estender os conjuntos de teste adicionando um único arquivo .bat a uma das pastas de categoria de conjunto de teste.

Exemplo: Se você quiser escrever um caso de teste simples para "escalonamento de privilégio", que utiliza uma ferramenta chamada "privesc.exe", clone o repositório e faça o seguinte:

  1. Adicione sua ferramenta à pasta toolset
  2. Escreva um novo script batch privesc-1.bat e adicione-o à pasta ./test-sets/privilege-escalation
  3. Execute build_pack.bat
  4. Adicione seu caso de teste à tabela e à seção de conjuntos de teste no README.md
  5. Crie um pull request

Extração de Ferramentas e Arquivos

Se seu script incluir uma ferramenta, web shell, auxiliar ou arquivo de saída, coloque-os nas pastas ./toolset ou ./workfiles. Executar o script de build build_pack.bat irá incluí-los nos arquivos criptografados enc-toolset.7z e enc-files.7z.

Extrair uma Ferramenta

root@kitploit:~
"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

Extrair um Arquivo

root@kitploit:~
"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

Detecção

A tabela a seguir mostra os diferentes casos de teste e os resultados esperados de detecção.

  • AV = Antivírus
  • NIDS = Sistema de Detecção de Intrusão em Rede
  • EDR = Detecção e Resposta em Endpoint
  • SM = Monitoramento de Segurança
  • CA = Avaliação de Comprometimento

Atividade de Beacon do Cobalt Strike

Você agora deve conseguir encontrar eventos em sua solução de monitoramento de segurança (SIEM, EDR etc.) para as seguintes palavras-chave:

Pipes Nomeados

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485 (usado na atividade Get System)

Nota: Sem monitoramento de pipes nomeados? Você pode usar o Sysmon + esta config e esta regra Sigma para começar.

Atividade Get System

  • b6a1458f396 (múltiplos eventos: novo registro de serviço e criação de processo)

Nota: Sem eventos? Você pode usar esta regra Sigma para começar.

C2 Beaconing

  • http://10.0.2.15/pixel.gif
  • https://operaa.net:443/jquery-3.2.2.min.js
  • https://23.108.57.148:443/jquery-3.2.2.full.js

Conjuntos de Teste

Coleta

Coletar Arquivos Locais

  • Despeja saída do pwdump no diretório de trabalho
  • Despeja listagem de diretório no diretório de trabalho

Comando e Controle

Conexões C2

  • Usa Curl para acessar servidores C2 conhecidos

Cache DNS 1

  • Consulta vários endereços C2 conhecidos para causar requisições DNS e colocar os endereços no cache DNS local

Agentes de Usuário Maliciosos

  • Usa user agents maliciosos para acessar sites

Conexão Reversa Ncat

  • Despeja uma alternativa PowerShell do Ncat no diretório de trabalho e a executa para conectar de volta a um domínio de atacante conhecido

Backdoor WMI C2

  • Usa o WMIBackdoor de Matt Graeber para contatar um C2 em intervalos definidos

Acesso a Credenciais

Despejo LSASS

  • Despeja a memória do processo LSASS em uma pasta suspeita

Mimikatz-1

  • Despeja a saída do mimikatz no diretório de trabalho (fallback se outras execuções falharem)
  • Executa versão especial do mimikatz e despeja saída no diretório de trabalho
  • Executa Invoke-Mimikatz em memória (download do github, reflexão)

WCE-1

  • Cria entradas no log de eventos do Windows que parecem que o WCE foi executado

Evasão de Defesa

Ativação Conta Convidado Admin

  • Ativa o usuário Convidado
  • Adiciona o usuário Convidado aos administradores locais

Arquivo de Sistema Falso

  • Despeja executável suspeito com nome de arquivo de sistema (svchost.exe) na pasta %PUBLIC%
  • Executa esse programa suspeito na pasta %PUBLIC%

Arquivo Hosts

  • Adiciona entradas ao arquivo hosts local (bloqueador de atualizações, entradas causadas por malware)

Dropper JS

  • Executa código JavaScript ofuscado com wscript.exe e inicia bind shell decodificado na porta 1234/tcp

Ofuscação

  • Despeja um arquivo RAR disfarçado com extensão JPG

Descoberta

Descoberta Nbtscan

  • Escaneia 3 sub-redes IP privadas classe C e despeja a saída no diretório de trabalho

Recon

  • Executa comandos usados por atacantes para obter informações sobre um sistema alvo

Execução

PsExec

  • Despeja uma versão renomeada do PsExec no diretório de trabalho
  • Executa PsExec para iniciar uma linha de comando no contexto LOCAL_SYSTEM

Ferramenta de Execução Remota

  • Despeja uma ferramenta de execução remota no diretório de trabalho

Movimentação Lateral

Nenhum caso de teste ainda

Persistência

Tarefa At

  • Cria uma tarefa at que executa mimikatz e despeja credenciais em um arquivo

Chave RUN

  • Cria uma nova entrada de chave RUN suspeita que despeja a saída "net user" em um arquivo

Tarefa Agendada

  • Cria uma tarefa agendada que executa mimikatz e despeja a saída em um arquivo

Tarefa Agendada XML

  • Cria uma tarefa agendada via arquivo XML usando Invoke-SchtasksBackdoor.ps1

Backdoor Tecla Adesiva

  • Tenta substituir sethc.exe por cmd.exe (um arquivo de backup é criado)
  • Tenta registrar cmd.exe como depurador para sethc.exe

Web Shells

  • Cria um diretório raiz web padrão
  • Despeja web shells padrão nesse diretório
  • Despeja web shell ofuscado com GIF nesse diretório

Persistência UserInitMprLogonScript

  • Usando a chave UserInitMprLogonScript para obter persistência

Backdoor WMI

  • Usando o WMIBackdoor de Matt Graeber para matar o procexp64.exe local quando ele iniciar

Modo Batch

Desde a versão 0.8.0, o APTSimulator possui um modo batch fornecido por @juju4 que permite executá-lo de forma scriptada, por exemplo via Ansible

root@kitploit:~
APTSimulator.bat -b

AVISO

Este repositório contém ferramentas e executáveis que podem prejudicar a integridade e estabilidade do seu sistema. Use apenas em sistemas de teste ou demonstração não produtivos. Crie um snapshot antes de começar. Caso contrário, você terá que remover todas as modificações manualmente, o que é uma tarefa tediosa.

Screenshots

Screen Screen Screen Screen

Soluções Avançadas

O sistema de emulação automatizada de adversários CALDERA https://github.com/mitre/caldera

Infection Monkey - Uma ferramenta automatizada de pentest https://github.com/guardicore/monkey

Flightsim - Um utilitário para gerar tráfego de rede malicioso e avaliar controles https://github.com/alphasoc/flightsim

Projetos Integrados / Software

  • Mimikatz
  • PowerSploit
  • PowerCat
  • PsExec
  • ProcDump
  • 7Zip
  • curl

Contato

Siga e entre em contato comigo no Twitter @cyb3rops

Baixar ferramenta
Caso de TesteAVNIDSEDRSMCA
Coletar Arquivos LocaisX
Conexões C2(X)XXX
Cache DNS 1 (Injeção de Cache)(X)XXX
Agentes de Usuário MaliciososXXX
Conexão Reversa NcatXXXX
Backdoor WMI C2XXX
Despejo LSASS (com Procdump)XXX
Mimikatz 1 (Drop & Exec)XXXX
WCE 1 (Entradas de log)XXX
Ativação Conta Convidado AdminXXX
Arquivo de Sistema Falso (Drop & Exec)XXX
Arquivo Hosts (Bloqueios AV/Win Update)(X)XX
Dropper JS Ofuscado(X)XXXX
Ofuscação (RAR com ext JPG)(X)
Descoberta Nbtscan (Scan & Saída)XX(X)X
Atividade de Recon (Comandos Típicos)XXX
PsExec (Drop & Exec)XXX
Ferramenta de Execução Remota (Drop)(X)X
Tarefa AtXXX
Criação de Chave RUNXXX
Criação de Tarefa AgendadaXXX
Backdoor Tecla AdesivaXX
Persistência UserInitMprLogonScript(X)XX
Web ShellsX(X)X
Backdoor WMIXX