Skip to content

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

187 Commits
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Repository files navigation

Инструмент для тестирования EDR и AV систем на ОС Windows.

Набор техник, имитирующих поведение вредоносного ПО без нанесения вреда системе. Каждая техника - это «ослабленный штамм»: он выглядит как атака, но не реализует деструктивную логику.

Цели:

  • Помочь разработчикам оценить качество детекта средств защиты в контролируемой среде.
  • Дать начинающим Malware Analyst специалистам безопасный инструмент для статического / динамического изучения техник вредоносного ПО.

Актуальные задачи:

  • Реализация реального шифрования алгоритмом ChaCha20 искуственно созданноной директории
  • Реализация механизма закрепления с использованием регистров Windows
  • Имитация кейлогера
  • Имитация блокировщика системы

GUI

  • Для удобства пользования реализован C# .Net GUI

Реализованные техники

Privilege escalator

Демонстрация эскалации привелегий процесса. Используются недокументированные функции Native API:

  • RtlAdjustPrivilege — включение привилегии SE_TCB_PRIVILEGE или SE_DEBUG_PRIVILEGE на выбор

Что должны обнаружить EDR/AV:

  • Обращение к недокументированным функциям ntdll.dll
  • Попытку включения привилегий высочайшего уровня

BSOD-триггер

Демонстрация критической системной ошибки.
Используются недокументированные функции Native API:

  • NtRaiseHardError — вызов фатальной ошибки

Ransomware-симулятор

Демострация поведения вредоноса-шантажиста на этапе шифрования файлов.
Два варианта поведения:

  • Обход файловой системы с открытием всех файлов в режиме записи (без изменения содержимого)
  • Создание собственного дерева директорий с временными файлами и реальное шифрование (в работе)

Что должны обнаружить EDR/AV:

  • Массовое открытие файлов с правами на запись

System Locker (в разработке)

Демострация поведения вредоноса-шантажиста на этапе блокирования доступа к системе

  • Ограничение возможностей устройств ввода
  • Работа с регистрами и автозагрузкой

...

...


Сборка

Необходимые утилиты:

  • CMake
  • conan
git clone https://github.com/MyAngelWhiteCat/MalwareVaccine.git
cd MalwareVaccine
mkdir build && cd build
conan install .. --build=missing -s compiler.runtime=static -s build_type=Release --output-folder=.
cmake .. -DCMAKE_BUILD_TYPE=Release
cmake --build .

Запуск

Реализация логики исопльзования приложения находится в разработке. Вы можете создать свой собсвенный GUI используя класс Application, который реализует фасад-интерфейс взаимодействия с инструментом.

Важно: Запускайте инструмент только в изолированной среде (виртуальная машина).
Некоторые техники могут нарушать стабильность системы.


Целевая картина детекта

Техники из MalwareVaccine должны детектироваться как поведенческими, так и сигнатурными методами.
Пример реализации детектора: ProcessesLaboratory.


Инструмент предназначен исключительно для легитимного тестирования.

About

Malicious techniques toolset for testing EDR systems

Topics

Resources

Stars

0 stars

Watchers

0 watching

Forks

Contributors

Languages