重要提示:如果您不打算开发一些测试,请不要仅仅通过ZIP下载或克隆仓库。请使用发布版中的包,其中包含打包版本,使用加密归档文件,不包含明文样本和工具。
APT模拟器是一个Windows批处理脚本,它使用一组工具和输出文件使系统看起来像被入侵了一样。与其他对手模拟工具不同,APT模拟器旨在使应用程序尽可能简单。您无需在虚拟机集上运行Web服务器、数据库或任何代理。只需下载准备好的归档文件,解压,然后以管理员身份运行包含的批处理文件。运行APT模拟器只需不到一分钟的时间。
客户在概念验证中测试了我们的扫描器,并投诉我们的扫描器没有报告他们安装在测试系统上的程序。他们安装了Nmap,在下载文件夹中放置了PsExec.exe,并在用户桌面上放置了EICAR测试病毒。那时我决定构建一个工具,以更恰当的方式模拟真实威胁。
此工具的重点是模拟对手活动,而不是恶意软件。有关模拟对手和恶意软件活动的高级工具,请参见高级解决方案部分。

批处理脚本在运行时从加密的7z归档文件中提取工具和shell。不要使用"下载为ZIP"按钮下载主仓库。请使用发布部分的官方发布版。
APT模拟器包含一个名为"AVExcluder"的模块,它尝试将使用的%APTDIR%注册为典型AV解决方案中的AV排除项。由于我无法访问市场上所有的AV软件产品,请报告错误或通过拉取请求添加新的排除项。
从版本0.4开始,只需将一个单独的.bat文件添加到测试套件类别文件夹之一,就可以轻松扩展测试集。
例如,如果您想为一个使用名为"privesc.exe"的工具的"特权提升"编写一个简单的测试用例,请克隆仓库并执行以下操作:
toolset文件夹privesc-1.bat并将其添加到./test-sets/privilege-escalation文件夹build_pack.bat如果您的脚本包含工具、网页shell、辅助文件或输出文件,请将它们放置在./toolset或./workfiles文件夹中。运行构建脚本build_pack.bat会将它们包含在加密归档文件enc-toolset.7z和enc-files.7z中。
"%ZIP%" e -p%PASS% %TOOLARCH% -aoa -o%APTDIR% toolset\tool.exe > NUL
"%ZIP%" e -p%PASS% %FILEARCH% -aoa -o%APTDIR% workfile\tool-output.txt > NUL
下表显示了不同的测试用例和预期的检测结果。
您现在应该能够在您的安全监控解决方案(SIEM、EDR等)中找到以下关键字的事件:
MSSE-1337-servermsagent_fedac123postex_ssh_fedac123334485(在获取系统活动时使用)注意:没有命名管道监控?您可以使用Sysmon + 此配置以及此Sigma规则入门。
b6a1458f396(多个事件:新服务注册和进程创建)注意:没有事件?您可以使用此Sigma规则入门。
http://10.0.2.15/pixel.gifhttps://operaa.net:443/jquery-3.2.2.min.jshttps://23.108.57.148:443/jquery-3.2.2.full.js尚无测试用例
从版本0.8.0开始,APT模拟器提供了由@juju4贡献的批处理模式,允许以脚本方式运行,例如通过Ansible
APTSimulator.bat -b
此仓库包含可能损害系统完整性和稳定性的工具和可执行文件。请仅在非生产性的测试或演示系统上使用。在开始之前创建快照。否则,您必须手动删除所有修改,这是一项繁琐的任务。

CALDERA自动对手仿真系统 https://github.com/mitre/caldera
Infection Monkey - 自动化渗透测试工具 https://github.com/guardicore/monkey
Flightsim - 生成恶意网络流量并评估控制的工具 https://github.com/alphasoc/flightsim
关注并通过Twitter @cyb3rops 与我联系
| 测试用例 | AV | NIDS | EDR | SM | CA |
|---|
| 收集本地文件 | X | ||||
| C2连接 | (X) | X | X | X | |
| DNS缓存1(缓存注入) | (X) | X | X | X | |
| 恶意用户代理(恶意软件、RAT) | X | X | X | ||
| Ncat反向连接(放置并执行) | X | X | X | X | |
| WMI后门C2 | X | X | X | ||
| LSASS转储(使用Procdump) | X | X | X | ||
| Mimikatz 1(放置并执行) | X | X | X | X | |
| WCE 1(事件日志条目) | X | X | X | ||
| 激活访客账户管理员 | X | X | X | ||
| 伪造系统文件(放置并执行) | X | X | X | ||
| Hosts文件(AV/Windows更新阻止) | (X) | X | X | ||
| 混淆的JS投放器 | (X) | X | X | X | X |
| 混淆(RAR带有JPG扩展名) | (X) | ||||
| Nbtscan发现(扫描并输出) | X | X | (X) | X | |
| 侦察活动(典型命令) | X | X | X | ||
| PsExec(放置并执行) | X | X | X | ||
| 远程执行工具(放置) | (X) | X | |||
| At作业 | X | X | X | ||
| RUN键条目创建 | X | X | X | ||
| 计划任务创建 | X | X | X | ||
| StickyKey后门 | X | X | |||
| UserInitMprLogonScript持久化 | (X) | X | X | ||
| 网页Shell | X | (X) | X | ||
| WMI后门 | X | X |