Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
MalwLess — Тестируйте обнаружения Blue Team без запуска каких-либо атак. | Kitploit
Инструменты/GitHubGitHub/n0dec/malwless
Оборонительные ИнструментыРеагирование на Инциденты
GitHubn0dec/malwless

MalwLess

Тестируйте обнаружения Blue Team без запуска каких-либо атак.

Репозиторий
271492 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

MalwLess Simulation Tool (MST)

MalwLess — это инструмент с открытым исходным кодом, который позволяет симулировать компрометацию системы или поведение атак без запуска процессов или PoC. Инструмент предназначен для тестирования детектов Blue Team и правил корреляции SIEM. Он предоставляет фреймворк на основе правил, которые может написать любой желающий, так что при появлении новой техники или атаки вы можете написать собственные правила и поделиться ими с сообществом.

Эти правила могут симулировать события Sysmon или PowerShell. MalwLess может парсить правила и записывать их напрямую в Windows EventLog, после чего вы можете пересылать их в свой сборщик событий.

root@kitploit:~
MalwLess Simulation Tool v1.1
Author: @n0dec
Site: https://github.com/n0dec/MalwLess

[Rule test file]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/rule_test.json
[Rule test name]: MalwLess default
[Rule test version]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/0.3
[Rule test author]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/n0dec
[Rule test description]: MalwLess default test pack.

[>] Detected rule: rules.vssadmin_delete_shadows
... Source: Sysmon
... Category: Process Create
... Description: Deleted shadows copies via vssadmin.
[>] Detected rule: rules.certutil_network_activity
... Source: Sysmon
... Category: Network connection detected
... Description: Network activity from certutil tool.
[>] Detected rule: rules.powershell_scriptblock
... Source: PowerShell
... Category: 4104
... Description: Powershell 4104 event for Invoke-Mimikatz.

schema

Загрузка

Вы можете скачать последнюю версию с сайта https://n0dec.github.io/#malwless

или из раздела релизов https://github.com/n0dec/MalwLess/releases

Использование

Требования

Необходимо установить sysmon в вашей системе. https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

Команды

После загрузки последней версии release вы можете запустить её напрямую из командной строки с повышенными привилегиями.

Чтобы протестировать стандартный rule set, который находится в rule_test.json, просто скачайте его и выполните:

root@kitploit:~
> malwless.exe

Если вы хотите протестировать другой файл rule set, используйте параметр -r:

root@kitploit:~
> malwless.exe -r your_pack.json

Для написания собственного rule set ознакомьтесь с разделом writing sets.

Создание правил

Создавать правила может любой желающий. Они записываются в формате json с простой структурой. Кроме того, вы можете парсить сырые события и преобразовывать их в правило с помощью конвертера

Пример правила
root@kitploit:~
  "process_create_rule": {
    "enabled": true,
    "source": "Sysmon",
    "category": "Process Create",
    "description": "Activity event based on Process Create category.",
    "payload": {
      "Image": "process.exe",
      "CommandLine": "process.exe --help"
    }
  }

Наборы

  • Mitre ATT&CK ссылка: https://attack.mitre.org/
  • APTSimulator set ссылка: https://github.com/NextronSystems/APTSimulator
  • Endgame RTA set ссылка: https://github.com/endgameinc/RTA
  • Windows oneliners ссылка: https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/
  • WinPwnage set ссылка: https://github.com/rootm0s/WinPwnage
  • Awesome gists sets

Контакты

По любым вопросам или предложениям свяжитесь со мной в twitter @n0dec.

Веб-сайт: https://n0dec.github.io

Скачать инструмент
ключзначения
enabledЕсли значение установлено в true, событие будет записано. Если установлено в false, правило игнорируется.
sourceSysmon
PowerShell
categoryДля каждого источника существует список различных категорий, которые можно указать.
descriptionПростое описание правила.
payloadЗначения, которые будут добавлены в событие. Если вы не укажете конкретный payload, событие будет содержать значения из файлов конфигурации по умолчанию, расположенных в conf.