CementRajaControl/Ransomware-Simulation-Tool-4982
GitHub: CementRajaControl/Ransomware-Simulation-Tool-4982
一款在隔离沙箱中模拟勒索软件行为各阶段的蓝队训练与检测评估工具,帮助安全团队在不接触真实恶意样本的前提下演练应急响应。
Stars: 0 | Forks: 0

# Ransomware-Simulation-Tool-4982 🛡️🔐
  
*一个安全、隔离的沙箱环境,模拟勒索软件行为,让防御者能在灾难发生前进行最坏情况的演练。*
## 📋 系统要求
| 要求 | 最低配置 | 推荐配置 |
|---|---|---|
| 操作系统 | Windows 10 (64-bit) | Windows 11 (64-bit) |
| 内存 | 4 GB | 8 GB+ |
| 磁盘空间 | 250 MB | 1 GB(用于日志和场景包) |
| 权限 | 标准用户 | 本地管理员(用于获取完整遥测数据) |
| .NET / 运行时 | 内置,无需额外安装 | — |
| 网络 | 可选(支持离线模式) | 隔离的 VM 或实验室网络 |
## 🧭 概述
**TL;DR:这是一个蓝队训练工具,可以在一个受控且可逆的沙箱内重现勒索软件的*行为模式*——包括文件枚举、模拟加密例程、勒索信投放以及 C2 风格的 beacon 模拟。**
Ransomware-Simulation-Tool-4982 专为虽然枯燥但必不可少的应急响应演练而构建。与其凭空想象勒索软件变种将如何遍历共享驱动器,或者 EDR 代理应该多快标记大规模文件重命名,不如让你在受控的机器上*实时观察其发生过程*,并且随时可以撤销。该工具模拟了勒索软件生命周期的各个典型阶段——侦察、准备、模拟加密、通知投放以及模拟横向移动——从而让安全团队、学生和 SOC 分析师能够衡量检测速度,调整告警阈值,并使用比幻灯片更切实可感的材料对他们的预案进行压力测试。
它的存在是因为沙盘推演的作用终究有限。阅读关于勒索软件攻击链的资料,与亲眼看到你的监控平台在模拟 payload 遍历目录树时亮起红灯(或保持静默)完全是两码事。该工具为安全研究人员、大学网络安全专业、构建检测规则的 SOC 团队以及学习恶意软件分析基础的爱好者填补了这一空白——所有这些都无需触及生产环境的任何一个字节数据,也不需要在你网络附近的任何地方使用真实的活跃勒索软件样本。
这是为谁准备的?验证 EDR 覆盖范围的蓝队成员。为紫队演练构建逼真攻击场景的红队成员。需要在课堂上进行可重复、安全演示的教育工作者。以及那些希望从内部、结构上了解勒索软件机制,而不是仅仅通过新闻头条来了解的好奇探索者。
## 🔥 核心功能
**TL;DR:九大功能将抽象的“勒索软件风险”转化为你可以点击、观察、记录和学习的内容。**
- **行为精准的文件遍历模拟** —— 以与现实世界勒索软件家族相同的方式递归枚举指定的沙箱目录,且绝不跨越该边界。
- **可逆的模拟加密引擎** —— 通过虚拟的加密例程对文件进行重命名和标记,让你能够观察熵值/重命名模式的检测过程,而不会发生任何真实的加密锁定。
- **勒索信编排** —— 投放可自定义且带有清晰标识的诱饵信件(HTML/TXT),以便你测试告警流水线对投放指标的反应。
- **模拟 C2 beacon 流量** —— 可选模块,向 loopback 或实验室 endpoint 发起无害且带有清晰标记的网络调用,对于测试网络检测规则非常有用。
- **场景构建器** —— 将各个阶段(侦察 → 准备 → “加密” → 通知)链接为命名好且可重复的场景配置,你可以保存并重新运行它们以进行一致的测试。
- **实时事件时间轴** —— 一个运行中的日志面板,为每个模拟操作记录时间戳,并可导出为 CSV/JSON 以输入到你的 SIEM 或演练后报告中。
- **一键回滚** —— 每次模拟加密运行都配有一个恢复例程,用于逆转文件更改,因为一个不能自我清理的训练工具算不上训练工具。
- **离线优先设计** —— 完全在气隙隔绝下运行;除非你显式启用 beacon 模块,否则不会有任何遥测数据离开你的机器。
- **便携式独立二进制文件** —— 没有安装向导,没有后台服务,也无需应对依赖链。
## 🚀 如何快速开始
**TL;DR:访问主页,下载,解压,运行——不到五分钟即可开始演练。**
1. **使用上方或下方的下载按钮访问项目主页** —— 这是唯一的官方发布渠道。
2. **下载最新发布版本**(适用于 Windows 10/11 64-bit)。
3. **将压缩包解压**到你选择的文件夹中 —— 无需安装,不写注册表,没有系统级的占用。
4. **在隔离环境中启动可执行文件**(强烈建议使用 VM 或专用实验室机器),并从启动界面选择一个场景配置。
## 💻 系统要求
**TL;DR:Windows 10/11,64-bit,独立运行 —— 无需安装任何其他组件。**
- Windows 10 或 Windows 11,64-bit 版本
- 至少 4 GB 内存(推荐 8 GB,用于日志记录和场景重放)
- 250 MB 可用磁盘空间,如果需要导出详细的运行日志则需要更多空间
- 无需外部 runtime、框架或包管理器 —— 这是一个完全自包含的二进制文件
- 管理员权限是可选的,但可以解锁更深层的文件系统和进程遥测数据
  
## ⚙️ 工作原理
**TL;DR:加载场景,遍历沙箱树,模拟各个阶段,记录所有内容,然后全部回滚。**
引擎设计为有意模块化。每个场景配置都是一个小巧的、人类可读的配置文件,描述了要运行哪些阶段以及运行的顺序。当你按下开始时,工具会启动一个受控的工作线程,该线程仅遍历指定的沙箱路径——它绝不会触及该边界之外的地方。每个阶段都会触发其自身的记录事件,并且回滚模块会保存每一次更改的清单,因此恢复只需单击即可完成,无需手动清理。
```
flowchart LR
Start --> Scan
Scan --> Simulate
Simulate --> Log
Log --> Rollback
Rollback --> Result
```
1. **开始** —— 选择或构建一个场景配置。
2. **扫描** —— 枚举沙箱目录,镜像模拟侦察行为。
3. **模拟** —— 模拟加密、投放勒索信以及可选的 beacon 事件按顺序触发。
4. **记录** —— 每个操作都会打上时间戳并写入事件时间轴。
5. **回滚 / 结果** —— 恢复原始文件状态并查看可导出的报告。
## 🛟 故障排除
**TL;DR:大多数问题都可以追溯到杀毒软件隔离、权限范围或沙箱路径指向了错误的文件夹。**
我的杀毒软件立即隔离了可执行文件 —— 这正常吗?
是的,这很常见也是预料之中的。因为该工具出于训练目的有意模拟勒索软件行为模式,启发式 AV 引擎可能会标记它。请在实验室或 VM 环境中为该工具的文件夹添加排除项,切勿在生产机器上执行此操作。
模拟加密阶段提示“未设置沙箱路径” —— 我该怎么办?
你需要在运行任何场景之前,在启动器中显式选择一个沙箱目录。这是一项深思熟虑的安全措施,以便该工具永远不会假定默认的目标路径。
回滚未能正确恢复文件名。
请检查你是否在运行期间手动移动或重命名了文件 —— 回滚清单会精确映射原始路径。如果清单文件被删除,则无法进行恢复,因此在活动运行期间请避免触碰 `.simlog` 文件夹。
beacon 模块没有生成任何流量。
beacon 模块默认处于禁用状态,需要你在“Settings > Network Simulation”中手动开启。如果已启用但仍然没有反应,请确认你的实验室网络没有在防火墙级别阻止 loopback 流量。
我可以在生产用的笔记本电脑上运行它来进行快速演示吗?
你*可以*这么做,但你不应该这么做。即使是可逆的模拟也最好限制在 VM 或专用的实验室机器中 —— 请参阅上文的警告。
## 🎨 UI / UX 细节
**TL;DR:一款深色模式优先的控制台,具备键盘驱动的工作流和可导出、易读的日志。**
- **主题** —— Dark(默认)、Light 和 High-Contrast,可从 `Settings > Appearance` 中切换。
- **快捷键**:
| 快捷键 | 操作 |
|---|---|
| `Ctrl+N` | 新建场景配置 |
| `Ctrl+R` | 运行当前场景 |
| `Ctrl+Z` | 触发回滚 |
| `Ctrl+E` | 导出事件日志 |
| `F1` | 打开应用内帮助 |
- **设置面板** —— 切换 beacon 模拟,调整模拟加密速度,选择日志详细程度(Quiet / Standard / Verbose)。
- **实时时间轴视图** —— 可滚动,按阶段过滤,带有颜色编码的事件严重性指示,便于快速视觉扫描。
## 🤝 贡献与社区
**TL;DR:友好、欢迎初学者,并且总是缺少场景模板的贡献者 —— 来帮忙吧。**
我们积极维护一个 `good-first-issue` 标签,专为从未参与过安全工具项目的人士准备。不需要深厚的 C#/.NET 知识的贡献方向:
- 编写新的场景配置模板
- 改进文档和故障排除条目
- 翻译 UI 字符串
- 设计用于测试检测规则的勒索信诱饵模板
- 报告回滚行为异常的边缘情况
标签:IP 地址批量处理, 勒索软件模拟, 后端开发, 多人体追踪, 安全测试, 库, 应急响应, 攻击性安全, 网络安全审计