Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
APTSimulator — Набор инструментов, чтобы заставить систему выглядеть так, как будто она стала жертвой APT-атаки | Kitploit
Инструменты/GitHubGitHub/nextronsystems/aptsimulator
Оборонительные ИнструментыТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingСостязательная АтакаЛаборатории и Практика
GitHubnextronsystems/aptsimulator

APTSimulator

Набор инструментов, чтобы заставить систему выглядеть так, как будто она стала жертвой APT-атаки

Репозиторий
2.8k452771 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Сайт
Поделиться

Not Maintained

APT Симулятор

Важно: Не просто скачивайте ZIP-архив или клонируйте репозиторий, если вы не планируете разрабатывать какие-либо тесты. Используйте пакет из раздела релизы, который содержит упакованную версию с зашифрованными архивами, не содержащими образцы и инструменты в открытом виде.

APT Симулятор — это скрипт Windows Batch, который использует набор инструментов и выходных файлов, чтобы сделать систему похожей на скомпрометированную. В отличие от других инструментов симуляции угроз, APT Симулятор разработан так, чтобы сделать использование максимально простым. Вам не нужно запускать веб-сервер, базу данных или какие-либо агенты на наборе виртуальных машин. Просто скачайте подготовленный архив, распакуйте и запустите содержащийся в нём пакетный файл от имени Администратора. Запуск APT Симулятора занимает меньше минуты.

Варианты использования

  1. POC: Агенты обнаружения конечных точек / инструменты оценки компрометации
  2. Проверка возможностей обнаружения вашего мониторинга безопасности
  3. Тестирование реакции SOC на угрозу, отличную от EICAR или сканирования портов
  4. Подготовка среды для занятий по цифровой криминалистике

Мотивация

Клиенты тестировали наши сканеры в рамках POC и отправляли нам жалобы, что наши сканеры не сообщали о программах, которые они установили на своих тестовых системах. Они установили Nmap, поместили PsExec.exe в папку «Загрузки» и разместили EICAR-тестовирус на рабочем столе пользователя. Это был момент, когда я решил создать инструмент, который моделирует реальную угрозу более адекватным способом.

Почему Batch?

  • Потому что это просто: каждый может прочитать, изменить или расширить его
  • Он работает на любой системе Windows без каких-либо предварительных требований
  • Он максимально приближен к действиям реального атакующего, работающего в командной строке

Фокус

Фокус этого инструмента — моделировать действия злоумышленника, а не вредоносное ПО. См. раздел Продвинутые решения для получения информации о продвинутых инструментах моделирования действий злоумышленников и вредоносного ПО.

APT vs Malware

Начало работы

  1. Скачайте последний релиз из раздела «releases»
  2. Распакуйте пакет на демо-системе (Пароль: apt)
  3. Запустите cmd.exe от имени Администратора
  4. Перейдите в распакованную папку программы и запустите APTSimulator.bat

Избегание раннего обнаружения

Пакетный скрипт извлекает инструменты и оболочки из зашифрованного архива 7z во время выполнения. Не загружайте мастер-репозиторий с помощью кнопки «download as ZIP». Вместо этого используйте официальный релиз из раздела релизы.

Исключение из антивирусов

APT Симулятор содержит модуль с именем «AVExcluder», который пытается зарегистрировать используемый %APTDIR% как исключение из антивирусного ПО в типичных антивирусных решениях. Поскольку у меня нет доступа ко всем антивирусным продуктам на рынке, пожалуйста, сообщайте об ошибках или добавляйте новые исключения в виде пул-реквестов.

Расширение тестовых наборов

Начиная с версии 0.4 стало очень легко расширять тестовые наборы, просто добавив один .bat-файл в одну из папок категорий тестовых наборов.

Например, если вы хотите написать простой тестовый случай для «повышения привилегий», использующий инструмент с именем «privesc.exe», клонируйте репозиторий и сделайте следующее:

  1. Добавьте свой инструмент в папку toolset
  2. Напишите новый пакетный скрипт privesc-1.bat и добавьте его в папку ./test-sets/privilege-escalation
  3. Запустите build_pack.bat
  4. Добавьте свой тестовый случай в таблицу и раздел тестовых наборов в README.md
  5. Создайте пул-реквест

Извлечение инструментов и файлов

Если ваш скрипт включает в себя инструмент, веб-оболочку, вспомогательный или выходной файл, поместите их в папки ./toolset или ./workfiles. Запуск скрипта сборки build_pack.bat включит их в зашифрованные архивы enc-toolset.7z и enc-files.7z.

Извлечение инструмента

"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

Извлечение файла

"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

Обнаружение

В следующей таблице показаны различные тестовые случаи и ожидаемые результаты обнаружения.

  • AV = Антивирус
  • NIDS = Система обнаружения вторжений в сеть
  • EDR = Обнаружение и реагирование на конечных точках
  • SM = Мониторинг безопасности
  • CA = Оценка компрометации
Тестовый случайAVNIDSEDRSMCA
Сбор локальных файловX
Подключения к C2(X)XXX
Кэш DNS 1 (Инъекция кэша)(X)XXX
Вредоносные User-Agent (Вредоносное ПО, RAT)XXX
Ncat обратное подключение (Сброс и запуск)XXXX
WMI Backdoor C2XXX
Дамп LSASS (с Procdump)XXX
Mimikatz 1 (Сброс и запуск)XXXX
WCE 1 (Записи журнала событий)XXX
Активация гостевой учетной записи администратораXXX
Поддельный системный файл (Сброс и запуск)XXX
Файл hosts (Блокировка AV/Обновлений Windows)(X)XX
Запутыватель JS Dropper(X)XXXX
Обфускация (RAR с расширением JPG)(X)
Обнаружение Nbtscan (Сканирование и вывод)XX(X)X
Разведывательная активность (Типовые команды)XXX
PsExec (Сброс и запуск)XXX
Инструмент удаленного выполнения (Сброс)(X)X
Задача AtXXX
Создание записи ключа RUNXXX
Создание запланированной задачиXXX
Бэкдор клавиши StickyKeyXX
Постоянство через UserInitMprLogonScript(X)XX
Веб-оболочкиX(X)X
WMI BackdoorXX

Активность Cobalt Strike Beacon

Теперь вы должны иметь возможность находить события в вашей системе мониторинга безопасности (SIEM, EDR и т.д.) по следующим ключевым словам:

Именованные каналы

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485 (используется в активности Get System)

Примечание: Нет мониторинга именованных каналов? Вы можете использовать Sysmon + эту конфигурацию и это правило Sigma для начала.

Активность Get System

  • b6a1458f396 (множественные события: новая регистрация службы и создание процесса)

Примечание: Нет событий? Вы можете использовать это правило Sigma для начала.

C2 Beaconing

Скачать инструмент