绘制信号,检测威胁。
Magnet 是一个紫队遥测与模拟工具包。
用途: 模块化、跨平台(最终)的遥测与恶意活动生成器。
为什么叫这个名字?
因为这会吸引 SOC 分析师和检测规则的注意!😜
作为次要用例,Magnet 还可以在红队演练中用作诱饵,以制造误报噪音并分散防御者的注意力 😈
从架构角度来看,Magnet 是模块化的,允许你创建任意数量的模块,并在不影响其他模块的情况下修改现有模块。
[!CAUTION]
该项目仍处于早期开发阶段,可能包含错误:非常欢迎贡献!
该工具最适合用于即时演示/检测测试,不能替代由经验丰富的红队成员进行的完整紫队演习。
有什么比直接检查其中一个模块更能评估此工具价值的方法呢?
例如,考虑一下 Windows 勒索软件模拟 操作:
它会生成数千个文件并加密它们,尝试删除时间戳较旧的卷影副本,最后在桌面上放置勒索信。
该模块展示了其在测试专门用于识别勒索软件活动的检测规则和行为分析方面的价值。
从 GitHub 下载你需要的 发行版,例如:
curl -L -o magnet.zip https://github.com/R3DRUN3/magnet/releases/download/v0.10.0/magnet-v0.10.0-windows-x86_64.zip
解压压缩包,然后就可以使用了!
或者在本地编译:
对于 Windows:
cargo build --target x86_64-pc-windows-msvc --release
对于 Linux(即将支持):
cargo build --target x86_64-unknown-linux-gnu --release
每个二进制文件仅包含该平台的模块。
[!WARNING]
首次编译将花费几分钟。
目前,该工具已在以下操作系统上测试:
Windows 11 Pro Education 10.0.22631 22631Magnet 模块映射到 MITRE ATT&CK 框架。
列出模块
magnet list
运行所有 Windows 模块:
magnet run windows all
运行部分 Windows 模块:
magnet run windows discovery_sim ransomware_sim high_cpu_miner_sim
[!CAUTION]
某些模块需要管理员权限才能运行。
Magnet 优先采用非侵入式模块,这些模块仅用于模拟可疑或恶意活动,但 EDR 仍可能检测到其中一些模块:
请谨慎使用,并且仅在获得授权的系统上运行!!
[!TIP] 要添加模块/操作,请遵循以下说明:
每次执行时,Magnet 都会将详细的活动日志(多种格式)写入固定路径,例如在 Windows 上:
%USERPROFILE%\Documents\MagnetTelemetry。
活动产物也可能创建在该目录或其他位置,具体取决于模块:
例如,在勒索软件模拟中,加密文件存储在 MagnetTelemetry 文件夹中,而勒索信则被放置在用户的 Desktop 文件夹中。
某些模块已经实现了单元测试,例如:
cargo test --test ransom_note_test

https://github.com/user-attachments/assets/3d9aa7a9-6a22-4e4b-86cd-f1761756b241