
Тестируйте обнаружения Blue Team без запуска каких-либо атак.
MalwLess — это инструмент с открытым исходным кодом, который позволяет симулировать компрометацию системы или поведение атак без запуска процессов или PoC. Инструмент предназначен для тестирования детектов Blue Team и правил корреляции SIEM. Он предоставляет фреймворк на основе правил, которые может написать любой желающий, так что при появлении новой техники или атаки вы можете написать собственные правила и поделиться ими с сообществом.
Эти правила могут симулировать события Sysmon или PowerShell. MalwLess может парсить правила и записывать их напрямую в Windows EventLog, после чего вы можете пересылать их в свой сборщик событий.
MalwLess Simulation Tool v1.1
Author: @n0dec
Site: https://github.com/n0dec/MalwLess
[Rule test file]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/rule_test.json
[Rule test name]: MalwLess default
[Rule test version]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/0.3
[Rule test author]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/n0dec
[Rule test description]: MalwLess default test pack.
[>] Detected rule: rules.vssadmin_delete_shadows
... Source: Sysmon
... Category: Process Create
... Description: Deleted shadows copies via vssadmin.
[>] Detected rule: rules.certutil_network_activity
... Source: Sysmon
... Category: Network connection detected
... Description: Network activity from certutil tool.
[>] Detected rule: rules.powershell_scriptblock
... Source: PowerShell
... Category: 4104
... Description: Powershell 4104 event for Invoke-Mimikatz.
Вы можете скачать последнюю версию с сайта https://n0dec.github.io/#malwless
или из раздела релизов https://github.com/n0dec/MalwLess/releases
Необходимо установить sysmon в вашей системе. https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
После загрузки последней версии release вы можете запустить её напрямую из командной строки с повышенными привилегиями.
Чтобы протестировать стандартный rule set, который находится в rule_test.json, просто скачайте его и выполните:
> malwless.exe
Если вы хотите протестировать другой файл rule set, используйте параметр -r:
> malwless.exe -r your_pack.json
Для написания собственного rule set ознакомьтесь с разделом writing sets.
Создавать правила может любой желающий. Они записываются в формате json с простой структурой.
Кроме того, вы можете парсить сырые события и преобразовывать их в правило с помощью конвертера
"process_create_rule": {
"enabled": true,
"source": "Sysmon",
"category": "Process Create",
"description": "Activity event based on Process Create category.",
"payload": {
"Image": "process.exe",
"CommandLine": "process.exe --help"
}
}
Mitre ATT&CK ссылка: https://attack.mitre.org/APTSimulator set ссылка: https://github.com/NextronSystems/APTSimulatorEndgame RTA set ссылка: https://github.com/endgameinc/RTAWindows oneliners ссылка: https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/WinPwnage set ссылка: https://github.com/rootm0s/WinPwnageAwesome gists setsПо любым вопросам или предложениям свяжитесь со мной в twitter @n0dec.
Веб-сайт: https://n0dec.github.io
| ключ | значения |
|---|
enabled | Если значение установлено в true, событие будет записано. Если установлено в false, правило игнорируется. |
source | SysmonPowerShell |
category | Для каждого источника существует список различных категорий, которые можно указать. |
description | Простое описание правила. |
payload | Значения, которые будут добавлены в событие. Если вы не укажете конкретный payload, событие будет содержать значения из файлов конфигурации по умолчанию, расположенных в conf. |