Набор техник, имитирующих поведение вредоносного ПО без нанесения вреда системе. Каждая техника - это «ослабленный штамм»: он выглядит как атака, но не реализует деструктивную логику.
Цели:
- Помочь разработчикам оценить качество детекта средств защиты в контролируемой среде.
- Дать начинающим Malware Analyst специалистам безопасный инструмент для статического / динамического изучения техник вредоносного ПО.
- Реализация реального шифрования алгоритмом ChaCha20 искуственно созданноной директории
- Реализация механизма закрепления с использованием регистров Windows
- Имитация кейлогера
- Имитация блокировщика системы
- Для удобства пользования реализован C# .Net GUI
Демонстрация эскалации привелегий процесса. Используются недокументированные функции Native API:
RtlAdjustPrivilege— включение привилегииSE_TCB_PRIVILEGEилиSE_DEBUG_PRIVILEGEна выбор
Что должны обнаружить EDR/AV:
- Обращение к недокументированным функциям ntdll.dll
- Попытку включения привилегий высочайшего уровня
Демонстрация критической системной ошибки.
Используются недокументированные функции Native API:
NtRaiseHardError— вызов фатальной ошибки
Демострация поведения вредоноса-шантажиста на этапе шифрования файлов.
Два варианта поведения:
- Обход файловой системы с открытием всех файлов в режиме записи (без изменения содержимого)
- Создание собственного дерева директорий с временными файлами и реальное шифрование (в работе)
Что должны обнаружить EDR/AV:
- Массовое открытие файлов с правами на запись
Демострация поведения вредоноса-шантажиста на этапе блокирования доступа к системе
- Ограничение возможностей устройств ввода
- Работа с регистрами и автозагрузкой
...
Необходимые утилиты:
- CMake
- conan
git clone https://github.com/MyAngelWhiteCat/MalwareVaccine.git
cd MalwareVaccine
mkdir build && cd build
conan install .. --build=missing -s compiler.runtime=static -s build_type=Release --output-folder=.
cmake .. -DCMAKE_BUILD_TYPE=Release
cmake --build .Реализация логики исопльзования приложения находится в разработке. Вы можете создать свой собсвенный GUI используя класс Application, который реализует фасад-интерфейс взаимодействия с инструментом.
Важно: Запускайте инструмент только в изолированной среде (виртуальная машина).
Некоторые техники могут нарушать стабильность системы.
Техники из MalwareVaccine должны детектироваться как поведенческими, так и сигнатурными методами.
Пример реализации детектора: ProcessesLaboratory.
Инструмент предназначен исключительно для легитимного тестирования.