dimikarl2022/MalSim-Sandbox
GitHub: dimikarl2022/MalSim-Sandbox
MalSim Sandbox 是一款在隔离沙盒中安全模拟恶意软件行为的教育工具,帮助安全培训学员练习检测与分析攻击工件。
Stars: 0 | Forks: 0
🛡️ MalSim Sandbox
用于网络安全培训的安全恶意软件行为模拟
什么是 MalSim Sandbox?
MalSim Sandbox 是一款教育工具,用于在完全 100% 安全的隔离环境中模拟恶意软件行为(勒索软件、C2 beacon、键盘记录器)。
没有真实的恶意软件,没有真实的网络连接,没有任何系统修改。所有生成的工件都存放在一个专用的沙盒文件夹中,只需一条命令即可完全删除。
使用场景
- SOC 培训 — 分析师观察工件并练习检测它们
- SIEM 测试 — 将 simulation.log 导入 Splunk/Elastic 以测试检测规则
- 教学 — 在课堂上演示完整的攻击链
- CTF / 竞赛 — 识别使用的 MITRE ATT&CK 技术
- EDR 验证 — 检查您的 EDR 是否能检测到模拟的行为
安装与使用
Windows (PowerShell 5.1+)
powershell
# 克隆仓库
git clone https://github.com/VOTRE_USER/MalSim-Sandbox.git
cd MalSim-Sandbox
# 运行完整模拟(3个场景)
powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1
# 特定场景
powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 -Scenario ransomware
powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 -Scenario c2-beacon
powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 -Scenario keylogger
# 自定义沙盒路径
powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 -Scenario all -SandboxPath "D:\MalSim-Test"
# 静默模式(仅记录日志文件)
powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 -Quiet
# 清理所有工件
powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 -Cleanup
Linux (Bash 4+)
bash
# 克隆仓库
git clone https://github.com/dimikarl2022/MalSim-Sandbox.git
cd MalSim-Sandbox
# 运行完整模拟
./src/linux/malsim.sh
# 特定场景
./src/linux/malsim.sh --scenario ransomware
./src/linux/malsim.sh --scenario c2-beacon
./src/linux/malsim.sh --scenario keylogger
# 自定义沙盒路径
./src/linux/malsim.sh --scenario all --sandbox /tmp/malsim-test
# 静默模式
./src/linux/malsim.sh --quiet
# 查看帮助
./src/linux/malsim.sh --help
# 清理
./src/linux/malsim.sh --cleanup
演示
勒索软件模拟正在运行 — 实时显示事件
包含 MITRE ATT&CK 技术和检测指南的事件详情
仓库结构
text
MalSim-Sandbox/
├── src/
│ ├── windows/
│ │ └── malsim.ps1 # PowerShell 脚本 (Windows)
│ └── linux/
│ └── malsim.sh # Bash 脚本 (Linux)
├── docs/
│ └── screenshots/ # 截图
├── .gitignore
├── LICENSE
└── README.md
生成的工件(在沙盒文件夹中)
text
MalSim-Sandbox/ # 或 ~/MalSim-Sandbox/
├── simulation.log # 完整的模拟日志
├── README_DECRYPT.txt # 模拟的勒索说明
├── fake_documents/ # 虚构文档
│ ├── Q4_Financial_Report.xlsx
│ ├── Employee_Database.xlsx
│ ├── *.encrypted # “加密”文件 (JSON)
│ └── ...
├── fake_system/ # 模拟的系统工件
│ ├── process_injection.json
│ ├── lsass_dump.json / shadow_dump.json
│ ├── persistence_*.json
│ └── security_tamper.json
├── fake_network/ # 模拟的网络工件
│ ├── dns_tunneling.json
│ ├── c2_beacon.json
│ └── smb_lateral.json
├── fake_exfil/ # 数据渗出工件
│ ├── exfil_manifest.json
│ └── screenshot_sim.json
└── fake_keystrokes/ # 键盘记录器工件
├── keystrokes.log
└── browser_credentials.json
3个场景
1. 勒索软件(中级)
模拟 LockBit / BlackCat 类型的攻击:
步骤
MITRE 技术
描述
释放 payload T1059.003 通过 cmd.exe / bash 执行
网络枚举 T1016 ipconfig, netstat, route
文件发现 T1083 递归枚举文档
安全扫描 T1012 检测安全工具
防御篡改 T1562.001 尝试禁用 AV/EDR
注册表持久化 T1547.001 Run 注册表项
计划任务持久化 T1053.005 Scheduled task / crontab
DNS 隧道 T1071.004 编码的 DNS 查询
HTTPS C2 Beacon T1071.001 定期向 C2 发送 POST 请求
加密 T1486 模拟文件加密
勒索说明 T1486 生成 README_DECRYPT.txt
删除 T1070.004 模拟安全删除
渗出 T1041 通过 C2 发送数据
2. C2 Beacon(高级)
模拟 Cobalt Strike Beacon:
步骤
MITRE 技术
描述
进程注入 T1055 注入到 svchost / systemd
系统信息收集 T1016 主机名、操作系统、域、用户
网络发现 T1083 扫描网络和主机
C2 Check-in T1071.001 带抖动的 HTTPS Beacon
凭证转储 T1003.001 LSASS / /etc/shadow
屏幕捕获 T1005 模拟屏幕截图
渗出 T1041 通过 C2 发送
横向移动 T1047 WMI / SSH 远程执行
SMB 认证 T1021.002 模拟网络认证
3. 键盘记录器(初级)
模拟间谍软件 / 键盘记录器:
步骤
MITRE 技术
描述
注入 T1055 AppInit_DLLs / LD_PRELOAD
服务持久化 T1547.001 Windows 服务 / systemd
键盘钩子 T1056.001 SetWindowsHookEx / evdev
按键捕获 T1056.001 记录模拟的按键
浏览器凭证 T1003.001 Chrome/Firefox 登录数据
暂存 T1005 准备渗出
C2 渗出 T1041 / T1071.001 发送数据
AV 排除 T1562.001 绕过防病毒软件
MITRE ATT&CK 映射
脚本生成的事件映射到以下技术:
ID
技术
战术
T1003.001 OS Credential Dumping: LSASS Memory Credential Access
T1005 Data from Local System Collection
T1012 Query Registry Discovery
T1016 System Network Configuration Discovery Discovery
T1021.002 Remote Services: SMB/Windows Admin Shares Lateral Movement
T1041 Exfiltration Over C2 Channel Exfiltration
T1047 Windows Management Instrumentation Execution
T1053.005 Scheduled Task/Job: Scheduled Task Persistence
T1055 Process Injection Defense Evasion
T1056.001 Input Capture: Keylogging Collection
T1059.003 Command and Scripting Interpreter Execution
T1070.004 Indicator Removal: File Deletion Defense Evasion
T1071.001 Application Layer Protocol: Web Protocols Command and Control
T1071.004 Application Layer Protocol: DNS Command and Control
T1083 File and Directory Discovery Discovery
T1486 Data Encrypted for Impact Impact
T1547.001 Boot or Logon Autostart: Registry Run Keys Persistence
T1562.001 Impair Defenses: Disable or Modify Tools Defense Evasion
为什么它是 100% 安全的
方面
真实恶意软件
MalSim Sandbox
加密 使用 AES-256 加密您的真实文件 创建 .encrypted = 无害的 JSON
网络 真实连接到 C2 服务器 写入 JSON 日志(不打开任何 socket)
进程 注入 svchost/systemd 写入描述注入的 JSON
凭证 窃取您的真实密码 生成硬编码的虚假哈希
持久化 修改注册表、crontab、服务 写入 JSON 文件
键盘记录 记录您的真实按键 写入预填好的文本文件
系统 修改系统文件 仅触碰沙盒文件夹
每个工件都明确包含 "status": "SIMULATED" 或 "note": "NOT real"。
清理
powershell
# Windows
powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 -Cleanup
bash
# Linux
./src/linux/malsim.sh --cleanup
彻底删除沙盒文件夹。不会残留任何工件。
免责声明
本项目仅用于教育。它不包含任何真实的恶意代码,不进行任何网络连接,也不修改任何系统文件。所有“恶意软件行为”都只是保存在隔离文件夹中的文本描述和 JSON 文件。
许可证
MIT License — 可自由用于教育目的的使用、修改和分发。
专为网络安全培训设计。
学习检测,而不会造成破坏的风险。
$ mkdir -p /home/z/my-project/download/Ma标签:AI合规, Libemu, 应用安全