dimikarl2022/MalSim-Sandbox

GitHub: dimikarl2022/MalSim-Sandbox

MalSim Sandbox 是一款在隔离沙盒中安全模拟恶意软件行为的教育工具,帮助安全培训学员练习检测与分析攻击工件。

Stars: 0 | Forks: 0

🛡️ MalSim Sandbox 用于网络安全培训的安全恶意软件行为模拟
什么是 MalSim Sandbox? MalSim Sandbox 是一款教育工具,用于在完全 100% 安全的隔离环境中模拟恶意软件行为(勒索软件、C2 beacon、键盘记录器)。 没有真实的恶意软件,没有真实的网络连接,没有任何系统修改。所有生成的工件都存放在一个专用的沙盒文件夹中,只需一条命令即可完全删除。 使用场景 - SOC 培训 — 分析师观察工件并练习检测它们 - SIEM 测试 — 将 simulation.log 导入 Splunk/Elastic 以测试检测规则 - 教学 — 在课堂上演示完整的攻击链 - CTF / 竞赛 — 识别使用的 MITRE ATT&CK 技术 - EDR 验证 — 检查您的 EDR 是否能检测到模拟的行为 安装与使用 Windows (PowerShell 5.1+) powershell # 克隆仓库 git clone https://github.com/VOTRE_USER/MalSim-Sandbox.git cd MalSim-Sandbox # 运行完整模拟(3个场景) powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 # 特定场景 powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 -Scenario ransomware powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 -Scenario c2-beacon powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 -Scenario keylogger # 自定义沙盒路径 powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 -Scenario all -SandboxPath "D:\MalSim-Test" # 静默模式(仅记录日志文件) powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 -Quiet # 清理所有工件 powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 -Cleanup Linux (Bash 4+) bash # 克隆仓库 git clone https://github.com/dimikarl2022/MalSim-Sandbox.git cd MalSim-Sandbox # 运行完整模拟 ./src/linux/malsim.sh # 特定场景 ./src/linux/malsim.sh --scenario ransomware ./src/linux/malsim.sh --scenario c2-beacon ./src/linux/malsim.sh --scenario keylogger # 自定义沙盒路径 ./src/linux/malsim.sh --scenario all --sandbox /tmp/malsim-test # 静默模式 ./src/linux/malsim.sh --quiet # 查看帮助 ./src/linux/malsim.sh --help # 清理 ./src/linux/malsim.sh --cleanup 演示 勒索软件模拟正在运行 — 实时显示事件 包含 MITRE ATT&CK 技术和检测指南的事件详情 仓库结构 text MalSim-Sandbox/ ├── src/ │ ├── windows/ │ │ └── malsim.ps1 # PowerShell 脚本 (Windows) │ └── linux/ │ └── malsim.sh # Bash 脚本 (Linux) ├── docs/ │ └── screenshots/ # 截图 ├── .gitignore ├── LICENSE └── README.md 生成的工件(在沙盒文件夹中) text MalSim-Sandbox/ # 或 ~/MalSim-Sandbox/ ├── simulation.log # 完整的模拟日志 ├── README_DECRYPT.txt # 模拟的勒索说明 ├── fake_documents/ # 虚构文档 │ ├── Q4_Financial_Report.xlsx │ ├── Employee_Database.xlsx │ ├── *.encrypted # “加密”文件 (JSON) │ └── ... ├── fake_system/ # 模拟的系统工件 │ ├── process_injection.json │ ├── lsass_dump.json / shadow_dump.json │ ├── persistence_*.json │ └── security_tamper.json ├── fake_network/ # 模拟的网络工件 │ ├── dns_tunneling.json │ ├── c2_beacon.json │ └── smb_lateral.json ├── fake_exfil/ # 数据渗出工件 │ ├── exfil_manifest.json │ └── screenshot_sim.json └── fake_keystrokes/ # 键盘记录器工件 ├── keystrokes.log └── browser_credentials.json 3个场景 1. 勒索软件(中级) 模拟 LockBit / BlackCat 类型的攻击: 步骤 MITRE 技术 描述 释放 payload T1059.003 通过 cmd.exe / bash 执行 网络枚举 T1016 ipconfig, netstat, route 文件发现 T1083 递归枚举文档 安全扫描 T1012 检测安全工具 防御篡改 T1562.001 尝试禁用 AV/EDR 注册表持久化 T1547.001 Run 注册表项 计划任务持久化 T1053.005 Scheduled task / crontab DNS 隧道 T1071.004 编码的 DNS 查询 HTTPS C2 Beacon T1071.001 定期向 C2 发送 POST 请求 加密 T1486 模拟文件加密 勒索说明 T1486 生成 README_DECRYPT.txt 删除 T1070.004 模拟安全删除 渗出 T1041 通过 C2 发送数据 2. C2 Beacon(高级) 模拟 Cobalt Strike Beacon: 步骤 MITRE 技术 描述 进程注入 T1055 注入到 svchost / systemd 系统信息收集 T1016 主机名、操作系统、域、用户 网络发现 T1083 扫描网络和主机 C2 Check-in T1071.001 带抖动的 HTTPS Beacon 凭证转储 T1003.001 LSASS / /etc/shadow 屏幕捕获 T1005 模拟屏幕截图 渗出 T1041 通过 C2 发送 横向移动 T1047 WMI / SSH 远程执行 SMB 认证 T1021.002 模拟网络认证 3. 键盘记录器(初级) 模拟间谍软件 / 键盘记录器: 步骤 MITRE 技术 描述 注入 T1055 AppInit_DLLs / LD_PRELOAD 服务持久化 T1547.001 Windows 服务 / systemd 键盘钩子 T1056.001 SetWindowsHookEx / evdev 按键捕获 T1056.001 记录模拟的按键 浏览器凭证 T1003.001 Chrome/Firefox 登录数据 暂存 T1005 准备渗出 C2 渗出 T1041 / T1071.001 发送数据 AV 排除 T1562.001 绕过防病毒软件 MITRE ATT&CK 映射 脚本生成的事件映射到以下技术: ID 技术 战术 T1003.001 OS Credential Dumping: LSASS Memory Credential Access T1005 Data from Local System Collection T1012 Query Registry Discovery T1016 System Network Configuration Discovery Discovery T1021.002 Remote Services: SMB/Windows Admin Shares Lateral Movement T1041 Exfiltration Over C2 Channel Exfiltration T1047 Windows Management Instrumentation Execution T1053.005 Scheduled Task/Job: Scheduled Task Persistence T1055 Process Injection Defense Evasion T1056.001 Input Capture: Keylogging Collection T1059.003 Command and Scripting Interpreter Execution T1070.004 Indicator Removal: File Deletion Defense Evasion T1071.001 Application Layer Protocol: Web Protocols Command and Control T1071.004 Application Layer Protocol: DNS Command and Control T1083 File and Directory Discovery Discovery T1486 Data Encrypted for Impact Impact T1547.001 Boot or Logon Autostart: Registry Run Keys Persistence T1562.001 Impair Defenses: Disable or Modify Tools Defense Evasion 为什么它是 100% 安全的 方面 真实恶意软件 MalSim Sandbox 加密 使用 AES-256 加密您的真实文件 创建 .encrypted = 无害的 JSON 网络 真实连接到 C2 服务器 写入 JSON 日志(不打开任何 socket) 进程 注入 svchost/systemd 写入描述注入的 JSON 凭证 窃取您的真实密码 生成硬编码的虚假哈希 持久化 修改注册表、crontab、服务 写入 JSON 文件 键盘记录 记录您的真实按键 写入预填好的文本文件 系统 修改系统文件 仅触碰沙盒文件夹 每个工件都明确包含 "status": "SIMULATED" 或 "note": "NOT real"。 清理 powershell # Windows powershell -ExecutionPolicy Bypass -File src/windows/malsim.ps1 -Cleanup bash # Linux ./src/linux/malsim.sh --cleanup 彻底删除沙盒文件夹。不会残留任何工件。 免责声明 本项目仅用于教育。它不包含任何真实的恶意代码,不进行任何网络连接,也不修改任何系统文件。所有“恶意软件行为”都只是保存在隔离文件夹中的文本描述和 JSON 文件。 许可证 MIT License — 可自由用于教育目的的使用、修改和分发。
专为网络安全培训设计。 学习检测,而不会造成破坏的风险。
$ mkdir -p /home/z/my-project/download/Ma
标签:AI合规, Libemu, 应用安全