Charming Kitten szimulátor

Editors' Pick

A GitHubon S3N4T0R-0X0 által közzétett közzétett Charming Kitten (APT35/TA453) adversary simulation egy védelmi célú támadásszimuláció, amely az iráni állami hátterű csoport nyilvánosan dokumentált taktikáit, technikáit és eljárásait reprodukálja laboratóriumi környezetben. A projekt nem valódi, kiszivárgott APT-eszközöket tartalmaz, hanem olyan saját fejlesztésű komponenseket – például loaderek, implantátokat, C2-infrastruktúrát és fertőzési láncokat –, amelyek a CrowdStrike, Microsoft, Mandiant és más kutatók által korábban ismertetett műveleteket modellezik. 

A cél, hogy a védelmi és red team csapatok valósághű környezetben tesztelhessék és finomhangolhassák észlelési és reagálási képességeiket, különösen az iráni kiberkémkedő csoportok által alkalmazott technikák ellen. 

A szimuláció a Charming Kittenre jellemző támadási láncot követi, social engineeringre és célzott adathalászatra épülő kezdeti hozzáférés, PowerShell-alapú letöltők, memóriaalapú végrehajtás, jogosultságkiterjesztés, tartós hozzáférés kialakítása, valamint titkosított HTTP-alapú kommunikáció egy egyedi BEAR-C2 vezérlőszerverrel. 

A projekt MITRE ATT&CK technikákhoz igazítva mutatja be a teljes támadási folyamatot, így alkalmas EDR-, SIEM- és fenyegetésvadászati szabályok ellenőrzésére, valamint purple team gyakorlatokra. A kód kizárólag engedélyezett tesztkörnyezetben használható, és nem a valódi Charming Kitten eszközeinek másolata, hanem azok működését és támadási logikáját modellező adversary emulation keretrendszer.

FORRÁS