
Смотри на противника, действуй как противник: Простое выполнение команд для настройки защиты/исследований (теперь с большим количеством ELF на полке)
ezEmu позволяет пользователям тестировать действия злоумышленников с помощью различных методов выполнения. Что-то вроде «наступательной среды для синих команд», ezEmu не имеет сетевых возможностей/C2, а сосредотачивается на создании локальной тестовой телеметрии.
См. /Linux для ELF
ezEmu компилируется как parent.exe для упрощения деревьев процессов, и будет отслеживать (а также завершать) дочерние процессы, чтобы облегчить поиск в логах/панелях мониторинга.
Текущие методы выполнения включают:
Примечание: Вам необходимо включить некоторые настройки центра управления безопасностью, связанные с макросами, чтобы функции Word работали — https://support.office.com/en-us/article/enable-or-disable-macros-in-office-files-12b036fd-d140-4e74-b45e-16fed1a7e5c6. Также необходимо установить Python и настроить переменную PATH для #12
ezEmu — это интерактивное терминальное приложение, и оно работает намного лучше, если запускать его из cmd.exe.

Компилируйте со ссылкой на несколько локальных DLL-зависимостей
(пример: csc /r:Microsoft.Office.Interop.Word.dll,Microsoft.Vbe.Interop.dll,System.Management.Automation.dll parent.cs)
Это начиналось как простое личное исследование/возня и определенно не претендует на то, чтобы быть «чистым кодом» (это в значительной степени код Джейми™️). Тем не менее, я рад принимать замечания и дополнительные предложения!
TODO: Журнал выходного файла (возможно), больше CTI + обучение >> больше методов выполнения (всегда)
©2020 The MITRE Corporation. All Rights Reserved.
Одобрено для публичного выпуска; Распространение без ограничений. Номер дела 20-1357.
Licensed under the Apache License, Version 2.0 (the "License"); you may not use this file except in compliance with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. See the License for the specific language governing permissions and limitations under the License.
Принадлежность автора к The MITRE Corporation указана только для идентификации и не предназначена для передачи или подразумевания одобрения MITRE позиций, мнений или точек зрения, выраженных автором.