
Инструментарий телеметрии и симуляции для purple-команды.
Притягивайте сигналы, обнаруживайте угрозы.
Magnet — это набор инструментов Purple-team для телеметрии и симуляции.
Назначение: модульный, кроссплатформенный (в перспективе) генератор телеметрии и вредоносной активности.
Почему такое название?
Потому что это привлекает аналитиков SOC и правила обнаружения! 😜
В качестве вторичного варианта использования Magnet также может применяться как приманка во время мероприятий red team, чтобы создавать шум из ложных срабатываний и отвлекать защитников 😈
С архитектурной точки зрения Magnet модулен: вы можете создавать сколько угодно модулей и изменять существующие, не затрагивая остальные.
[!CAUTION]
Проект находится на ранней стадии разработки и может содержать ошибки: вклад приветствуется!
Инструмент лучше всего подходит для оперативной демонстрации/проверки обнаружения и не заменяет полноценные учения Purple Team, проводимые опытными специалистами red team.
Как лучше всего оценить полезность этого инструмента, чем непосредственно изучив один из его модулей?
Рассмотрим, например, действие Ransomware Simulation for Windows:
Он создаёт тысячи файлов и шифрует их, пытается удалить теневые копии с более ранними метками времени и, наконец, размещает записку с требованием выкупа на рабочем столе.
Этот модуль демонстрирует свою ценность для проверки правил обнаружения и поведенческой аналитики, специально предназначенных для выявления активности программ-вымогателей.
Скачайте нужный релиз с GitHub, например:
curl -L -o magnet.zip https://github.com/R3DRUN3/magnet/releases/download/v0.10.0/magnet-v0.10.0-windows-x86_64.zip
Распакуйте архив — и всё готово!
Или соберите локально:
Для Windows:
cargo build --target x86_64-pc-windows-msvc --release
Для Linux (появится в будущем):
cargo build --target x86_64-unknown-linux-gnu --release
Каждый бинарный файл включает только модули для соответствующей платформы.
[!WARNING]
Первая компиляция займёт несколько минут.
На данный момент инструмент протестирован на следующих ОС:
Windows 11 Pro Education 10.0.22631 22631Модули Magnet сопоставлены с фреймворком MITRE ATT&CK.
список модулей
magnet list
Запустить все модули Windows:
magnet run windows all
Запустить некоторые модули Windows:
magnet run windows discovery_sim ransomware_sim high_cpu_miner_sim
[!CAUTION]
Для запуска некоторых модулей требуются права администратора.
Magnet отдаёт приоритет неинтрузивным модулям, которые лишь имитируют подозрительную или вредоносную активность, однако EDR-системы всё равно могут обнаружить некоторые модули:
ДЕЙСТВУЙТЕ ОСТОРОЖНО И ЗАПУСКАЙТЕ ТОЛЬКО НА АВТОРИЗОВАННЫХ СИСТЕМАХ!!
[!TIP] Чтобы добавить модуль/действие, следуйте этим инструкциям:
При каждом выполнении Magnet записывает подробные журналы активности (в различных форматах) в фиксированный путь, например, в Windows:
%USERPROFILE%\Documents\MagnetTelemetry.
Артефакты активности также могут создаваться в этом каталоге или в других местах, в зависимости от модуля:
Например, в симуляции ransomware зашифрованные файлы сохраняются в папке MagnetTelemetry, а записка с требованием выкупа размещается на Desktop пользователя.
Некоторые модули уже содержат модульные тесты, например:
cargo test --test ransom_note_test

https://github.com/user-attachments/assets/3d9aa7a9-6a22-4e4b-86cd-f1761756b241