
Правило валидации обнаружения
Инструмент автоматизирует процесс имитации событий вредоносных процессов без необходимости настройки реальных процессов.
Предположим, вы хотите проверить, как w3wp.exe запускает Powershell. Для имитации событий w3wp.exe вам придётся пройти через настройку iis, что отнимает много времени, если у вас много правил для проверки. Поскольку механизмы обнаружения работают на основе простого сопоставления строк из средств сбора телеметрии, таких как Sysmon или EDR, любой двоичный файл с тем же именем родительского процесса, именем дочернего процесса, командной строкой и путём можно использовать для проверки логики, поэтому нет необходимости настраивать iis для имитации поведения.

Инструмент позволяет создать дочерний процесс с произвольными родительским процессом, дочерним процессом, командной строкой и путём. Кроме того, поддерживается несколько других событий, таких как создание файла из определённого процесса и пути, DNS-запрос, реестр и подключения процесса.
NAME:
Malware Cli - A new cli application
USAGE:
main.exe [global options] command [command options] [arguments...]
DESCRIPTION:
Detection validation tool.
The objective is to generate event with specific conditions to validate detection rule.
You can execute commands such as w3wp.exe spawning shell or winword creating file or making DNS queries.
COMMANDS:
argsfree Accept any commandline
connect Connect to host
download Download file
dnsquery Resolve DNS
execute Execute command with custom commandline and parent process
encrypt encrypt all files in a folder that match a pattern
createfile Create file at a spcific path
reg Add registry key
help, h Shows a list of commands or help for one command
GLOBAL OPTIONS:
--help, -h show help
winword.exe запускает cscript.exe
mcli.exe execute --parent winword.exe --command cscript.exe
rundll32.exe выполняет DNS-запрос
mcli.exe dnsquery --binpath c:\temp\rundll32.exe --host malicious.com
w.exe создаёт файл из пути C:\temp
mcli.exe createfile --path f.dat --binpath c:\temp\w.exe
Запустите приложение для загрузки предварительных требований и проверки выполнения
go run .
Скомпилируйте приложение
go build -o mcli.exe .