Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
APTSimulator — 一套工具集,用于让系统看起来像是遭受了APT攻击 | Kitploit
工具/GitHubGitHub/nextronsystems/aptsimulator
防御工具渗透测试学习与教育红队对抗性攻击实验室与实践
GitHubnextronsystems/aptsimulator

APTSimulator

一套工具集,用于让系统看起来像是遭受了APT攻击

查看仓库
2.8k45211个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

Not Maintained

APT模拟器

重要提示:如果您不打算开发一些测试,请不要仅仅通过ZIP下载或克隆仓库。请使用发布版中的包,其中包含打包版本,使用加密归档文件,不包含明文样本和工具。

APT模拟器是一个Windows批处理脚本,它使用一组工具和输出文件使系统看起来像被入侵了一样。与其他对手模拟工具不同,APT模拟器旨在使应用程序尽可能简单。您无需在虚拟机集上运行Web服务器、数据库或任何代理。只需下载准备好的归档文件,解压,然后以管理员身份运行包含的批处理文件。运行APT模拟器只需不到一分钟的时间。

用例

  1. 概念验证:端点检测代理/失陷评估工具
  2. 测试您的安全监控的检测能力
  3. 测试您的安全运营中心对非EICAR或端口扫描的威胁的响应
  4. 为数字取证课程准备环境

动机

客户在概念验证中测试了我们的扫描器,并投诉我们的扫描器没有报告他们安装在测试系统上的程序。他们安装了Nmap,在下载文件夹中放置了PsExec.exe,并在用户桌面上放置了EICAR测试病毒。那时我决定构建一个工具,以更恰当的方式模拟真实威胁。

为什么选择批处理?

  • 因为它简单:每个人都可以阅读、修改或扩展它
  • 它在每个Windows系统上运行,无需任何先决条件
  • 它最接近真实攻击者在命令行上的操作

重点

此工具的重点是模拟对手活动,而不是恶意软件。有关模拟对手和恶意软件活动的高级工具,请参见高级解决方案部分。

APT vs 恶意软件

入门指南

  1. 从"发布"部分下载最新版本
  2. 在演示系统上解压包(密码:apt)
  3. 以管理员身份启动cmd.exe
  4. 导航到解压后的程序文件夹并运行APTSimulator.bat

避免早期检测

批处理脚本在运行时从加密的7z归档文件中提取工具和shell。不要使用"下载为ZIP"按钮下载主仓库。请使用发布部分的官方发布版。

AV排除器

APT模拟器包含一个名为"AVExcluder"的模块,它尝试将使用的%APTDIR%注册为典型AV解决方案中的AV排除项。由于我无法访问市场上所有的AV软件产品,请报告错误或通过拉取请求添加新的排除项。

扩展测试用例

从版本0.4开始,只需将一个单独的.bat文件添加到测试套件类别文件夹之一,就可以轻松扩展测试集。

例如,如果您想为一个使用名为"privesc.exe"的工具的"特权提升"编写一个简单的测试用例,请克隆仓库并执行以下操作:

  1. 将您的工具添加到toolset文件夹
  2. 编写一个新的批处理脚本privesc-1.bat并将其添加到./test-sets/privilege-escalation文件夹
  3. 运行build_pack.bat
  4. 在README.md的表格和测试集部分添加您的测试用例
  5. 创建拉取请求

工具和文件提取

如果您的脚本包含工具、网页shell、辅助文件或输出文件,请将它们放置在./toolset或./workfiles文件夹中。运行构建脚本build_pack.bat会将它们包含在加密归档文件enc-toolset.7z和enc-files.7z中。

提取工具

root@kitploit:~
"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL

提取文件

root@kitploit:~
"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL

检测

下表显示了不同的测试用例和预期的检测结果。

  • AV = 杀毒软件
  • NIDS = 网络入侵检测系统
  • EDR = 端点检测与响应
  • SM = 安全监控
  • CA = 失陷评估

Cobalt Strike Beacon活动

您现在应该能够在您的安全监控解决方案(SIEM、EDR等)中找到以下关键字的事件:

命名管道

  • MSSE-1337-server
  • msagent_fedac123
  • postex_ssh_fedac123
  • 334485(在获取系统活动时使用)

注意:没有命名管道监控?您可以使用Sysmon + 此配置以及此Sigma规则入门。

获取系统活动

  • b6a1458f396(多个事件:新服务注册和进程创建)

注意:没有事件?您可以使用此Sigma规则入门。

C2信标

  • http://10.0.2.15/pixel.gif
  • https://operaa.net:443/jquery-3.2.2.min.js
  • https://23.108.57.148:443/jquery-3.2.2.full.js

测试集

收集

收集本地文件

  • 将pwdump输出放到工作目录
  • 将目录列表放到工作目录

命令与控制

C2连接

  • 使用Curl访问知名的C2服务器

DNS缓存1

  • 查找多个知名的C2地址,以产生DNS请求并将地址存入本地DNS缓存

恶意用户代理

  • 使用恶意用户代理访问网站

Ncat反向连接

  • 将PowerShell Ncat替代品放到工作目录并运行它,以反向连接到知名的攻击者域名

WMI后门C2

  • 使用Matt Graeber的WMIBackdoor按一定间隔联系C2

凭据访问

LSASS转储

  • 将LSASS进程内存转储到可疑文件夹

Mimikatz-1

  • 将mimikatz输出放到工作目录(如果其他执行失败则回退)
  • 运行特殊版本的mimikatz并将输出放到工作目录
  • 在内存中运行Invoke-Mimikatz(GitHub下载,反射加载)

WCE-1

  • 创建Windows事件日志条目,看起来就像WCE被执行过一样

防御规避

激活访客账户管理员

  • 激活Guest用户
  • 将Guest用户添加到本地管理员组

伪造系统文件

  • 在%PUBLIC%文件夹中放置具有系统文件名(svchost.exe)的可疑可执行文件
  • 在%PUBLIC%文件夹中运行该可疑程序

Hosts

  • 向本地hosts文件添加条目(更新阻止器,由恶意软件引起的条目)

JS投放器

  • 使用wscript.exe运行混淆的JavaScript代码,并在端口1234/tcp上启动解码后的绑定shell

混淆

  • 放置一个使用JPG扩展名隐藏的RAR文件

发现

Nbtscan发现

  • 扫描3个私有IP地址C类子网,并将输出放到工作目录

侦察

  • 执行攻击者用于获取目标系统信息的命令

执行

PsExec

  • 将重命名版本的PsExec放到工作目录
  • 运行PsExec以在LOCAL_SYSTEM上下文中启动命令行

远程执行工具

  • 将远程执行工具放到工作目录

横向移动

尚无测试用例

持久化

At作业

  • 创建一个at作业,运行mimikatz并将凭据转储到文件

RUN键

  • 创建一个可疑的新的RUN键条目,将"net user"输出转储到文件

计划任务

  • 创建一个计划任务,运行mimikatz并将输出转储到文件

计划任务XML

  • 使用Invoke-SchtasksBackdoor.ps1通过XML文件创建计划任务

StickyKey后门

  • 尝试用cmd.exe替换sethc.exe(创建备份文件)
  • 尝试将cmd.exe注册为sethc.exe的调试器

网页Shell

  • 创建一个标准的Web根目录
  • 将标准的网页Shell放到该目录
  • 将GIF混淆的网页Shell放到该目录

UserInitMprLogonScript持久化

  • 使用UserInitMprLogonScript键实现持久化

WMI后门

  • 使用Matt Graeber的WMIBackdoor在本地procexp64.exe启动时杀死它

批处理模式

从版本0.8.0开始,APT模拟器提供了由@juju4贡献的批处理模式,允许以脚本方式运行,例如通过Ansible

root@kitploit:~
APTSimulator.bat -b

警告

此仓库包含可能损害系统完整性和稳定性的工具和可执行文件。请仅在非生产性的测试或演示系统上使用。在开始之前创建快照。否则,您必须手动删除所有修改,这是一项繁琐的任务。

截图

屏幕截图 屏幕截图 屏幕截图 屏幕截图

高级解决方案

CALDERA自动对手仿真系统 https://github.com/mitre/caldera

Infection Monkey - 自动化渗透测试工具 https://github.com/guardicore/monkey

Flightsim - 生成恶意网络流量并评估控制的工具 https://github.com/alphasoc/flightsim

集成的项目/软件

  • Mimikatz
  • PowerSploit
  • PowerCat
  • PsExec
  • ProcDump
  • 7Zip
  • curl

联系方式

关注并通过Twitter @cyb3rops 与我联系

下载工具
测试用例AVNIDSEDRSMCA
收集本地文件X
C2连接(X)XXX
DNS缓存1(缓存注入)(X)XXX
恶意用户代理(恶意软件、RAT)XXX
Ncat反向连接(放置并执行)XXXX
WMI后门C2XXX
LSASS转储(使用Procdump)XXX
Mimikatz 1(放置并执行)XXXX
WCE 1(事件日志条目)XXX
激活访客账户管理员XXX
伪造系统文件(放置并执行)XXX
Hosts文件(AV/Windows更新阻止)(X)XX
混淆的JS投放器(X)XXXX
混淆(RAR带有JPG扩展名)(X)
Nbtscan发现(扫描并输出)XX(X)X
侦察活动(典型命令)XXX
PsExec(放置并执行)XXX
远程执行工具(放置)(X)X
At作业XXX
RUN键条目创建XXX
计划任务创建XXX
StickyKey后门XX
UserInitMprLogonScript持久化(X)XX
网页ShellX(X)X
WMI后门XX