
Веб-платформа эмуляции противника, которая оркестрирует тесты Atomic Red Team на конечных точках Windows через агенты на Go, с сопоставлением MITRE ATT&CK, планами эмуляции APT и корреляцией правил обнаружения.
Интерфейс, о котором вы всегда мечтали для Atomic Red Team
Веб-платформа эмуляции противника и оркестрации тестов Atomic Red Team.
RedTeamSimmer — это открытая веб-платформа эмуляции противника, предоставляющая современный интерфейс для оркестрации тестов Atomic Red Team в корпоративных средах Windows. Изначально она была создана для обучения «Mastering Breach and Adversarial Attack Simulation» на DEF CON Trainings. Традиционное выполнение атомарных тестов требует запоминания синтаксиса PowerShell, ручного управления предварительными условиями для каждой конечной точки и сбора разрозненных результатов без централизованной видимости. RedTeamSimmer решает эту проблему с помощью сервера Flask, лёгких агентов на Golang и веб-интерфейса в реальном времени, позволяющего командам безопасности выполнять техники, сопоставленные с MITRE ATT&CK, в несколько кликов. Операторы развёртывают агентов на нескольких конечных точках, просматривают полный каталог ATT&CK, запускают тесты с автоматической обработкой предварительных условий и отслеживают живой вывод с цветовой кодировкой с единой панели управления.
RedTeamSimmer сокращает разрыв между сложным инструментарием эмуляции противника и практической удобностью использования — предоставляя вам мощь Atomic Red Team с чистым и интуитивным интерфейсом.
Он также поставляется с планами эмуляции противника, смоделированными с использованием Atomic Red Team для реальных угроз, включая APT28, APT3, APT41, FIN7, Lazarus Group и Wizard Spider, для многоэтапных симуляций атак. Сопоставления правил обнаружения для Sigma, Splunk и Elastic Security помогают синим командам выявлять пробелы в покрытии и проверять оповещения. Полная история операций обеспечивает полный аудит для соответствия требованиям. Разработан для красных команд, синих команд, упражнений фиолетовых команд, тестирования EDR/AV и обучения.
RedTeamSimmer создан и поддерживается командой BreachSimRange. Оригинальный RedTeamSimmer был создан @abhijithbr.
RedTeamSimmer был впервые публично представлен на DEF CON Singapore Demo Labs 2026. Демонстрационная площадка Demo Labs использовалась для демонстрации возможностей платформы по эмуляции противника и живого выполнения атомарных тестов сообществу безопасности.
RedTeamSimmer организует все атомарные тесты по тактикам MITRE ATT&CK, что упрощает навигацию и выбор техник для выполнения.
Развёртывайте лёгких агентов на целевых системах и удалённо оркестрируйте выполнение тестов с центрального сервера.
Примечание: В настоящее время полностью поддерживаются только агенты для Windows. Поддержка агентов для Linux/macOS запланирована в будущих выпусках.
Вывод теста передаётся в реальном времени по мере выполнения агентом, а не после завершения, поэтому вы можете наблюдать за запуском предварительных условий, срабатыванием основной команды и запуском очистки по мере их происхождения. Типы вывода — stdout, stderr и сообщения агента — можно переключать независимо для снижения шума. Каждая фаза теста разделена декоративными баннерами логов, индивидуально измеряется по времени, а код выхода отображается сразу по завершении.
Атомарные тесты часто требуют наличия инструментов или файлов перед выполнением. RedTeamSimmer анализирует определение теста в YAML, запускает prereq_command для проверки, удовлетворены ли уже зависимости, и если нет, запускает get_prereq_command для их установки. Этап повторной проверки подтверждает наличие предварительных условий перед запуском основной команды. Если вы хотите пропустить это — например, когда цель уже подготовлена — интерфейс предоставляет ручное переопределение для прямого запуска теста.
RedTeamSimmer поставляется с готовыми планами эмуляции, смоделированными на основе реальных тактик APT. Каждый план объединяет тесты Atomic Red Team, сопоставленные с техниками, задокументированными в соответствующем профиле группы MITRE ATT&CK, поэтому вы выполняете цепочку атаки субъекта последовательно, а не запускаете изолированные техники. Планы определяются в JSON, полностью редактируемы и расширяемы — вы можете изменять порядок, добавлять или удалять техники или создавать свои собственные с нуля с помощью конструктора пользовательских планов.
Включённые планы: