
Kit de telemetria e simulação do Purple-team.
Desenhe os Sinais, Detecte as Ameaças.
Magnet é um kit de ferramentas de telemetria e simulação para Purple Team.
Propósito: gerador modular (eventualmente) multiplataforma para telemetria e atividade maliciosa.
Por que o nome?
Porque isso atrai analistas de SOC e regras de detecção! 😜
Como um caso de uso secundário, Magnet também pode ser usado como isca durante engajamentos de red team, para gerar ruído de falsos positivos e distrair os defensores 😈
Do ponto de vista arquitetural, Magnet é modular, permitindo criar quantos módulos você quiser e modificar os existentes sem necessariamente afetar os outros.
[!CAUTION]
O projeto ainda está em estágios iniciais de desenvolvimento e pode conter bugs: contribuições são muito bem-vindas!
A ferramenta é mais adequada para testes de detecção/demonstração rápidos e não substitui exercícios completos de purple team conduzidos por red teamers experientes.
Que melhor maneira de avaliar a utilidade desta ferramenta do que examinando diretamente um de seus módulos?
Considere, por exemplo, a ação Ransomware Simulation for Windows:
Ela gera milhares de arquivos e os criptografa, tenta excluir cópias de sombra com timestamps mais antigos e, finalmente, coloca uma nota de resgate na área de trabalho.
Este módulo demonstra seu valor para testar regras de detecção e análises comportamentais especificamente projetadas para identificar atividade de ransomware.
Baixe o release que você precisa do github, por exemplo:
curl -L -o magnet.zip https://github.com/R3DRUN3/magnet/releases/download/v0.10.0/magnet-v0.10.0-windows-x86_64.zip
Extraia o arquivo e você está pronto para usar!
Ou compile localmente:
Para Windows:
cargo build --target x86_64-pc-windows-msvc --release
Para Linux (disponível no futuro):
cargo build --target x86_64-unknown-linux-gnu --release
Cada binário inclui apenas os módulos para aquela plataforma.
[!WARNING]
A primeira compilação levará alguns minutos.
Até o momento, esta ferramenta foi testada nos seguintes sistemas operacionais:
Windows 11 Pro Education 10.0.22631 22631Os módulos do Magnet são mapeados para a estrutura MITRE ATT&CK.
listar módulos
magnet list
Executar todos os módulos do Windows:
magnet run windows all
Executar alguns dos módulos do Windows:
magnet run windows discovery_sim ransomware_sim high_cpu_miner_sim
[!CAUTION]
Alguns módulos exigem privilégios administrativos para serem executados.
O Magnet prioriza módulos não intrusivos que apenas visam simular atividade suspeita ou maliciosa, mas os EDRs ainda podem detectar alguns dos módulos:
USE COM CUIDADO E EXECUTE APENAS EM SISTEMAS AUTORIZADOS !!
[!TIP] Para adicionar um módulo/ação, siga estas instruções:
Para cada execução, o Magnet grava registros detalhados de atividade (em vários formatos) em um caminho fixo, por exemplo, no Windows:
%USERPROFILE%\Documents\MagnetTelemetry.
Artefatos de atividade também podem ser criados nesse diretório ou em outros locais, dependendo do módulo:
Por exemplo, na simulação de ransomware, os arquivos criptografados são armazenados na pasta MagnetTelemetry, enquanto a nota de resgate é colocada na Desktop do usuário.
Alguns módulos já implementam testes unitários, por exemplo:
cargo test --test ransom_note_test

https://github.com/user-attachments/assets/3d9aa7a9-6a22-4e4b-86cd-f1761756b241