> For the complete documentation index, see [llms.txt](https://wiki.lucysecurity.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wiki.lucysecurity.com/lucy-wiki-de/anleitungen/angriffssimulationen/angriffstypen/technischer-malware-test.md).

# Technischer Malware-Test

## Übersicht

Das Malware Simulation Toolkit ist ein leistungsstarkes Tool, das entwickelt wurde, um verschiedene Arten von Malware-Verhalten auf Ihrem Computer nachzuahmen. Die Verwendung dieses Tools ohne geeignete Vorsichtsmaßnahmen kann jedoch bei dem Information-Security-(InfoSec)-Team Ihrer Organisation Bedenken hervorrufen.

## Checkliste

* [x] Richten Sie eine VM ein, die Ihre reale Umgebung nachbildet.

{% hint style="danger" %}
Sie sollten dieses Tool nur innerhalb einer VM verwenden - **niemals** in Ihrer realen Umgebung. Obwohl die Dateien letztlich harmlos sind, ahmen sie das Verhalten vieler Arten von Malware nach und könnten bei Ihren Sicherheitsteams Fehlalarme auslösen.
{% endhint %}

* [x] [Laden Sie die LHFC-E-Mail-Vorlage herunter](/lucy-wiki-de/anwendungsreferenz/vorlagen/vorlagen-herunterladen.md)
* [x] [Laden Sie die Malware-Testing-Toolkit-Dateivorlage herunter](/lucy-wiki-de/anwendungsreferenz/vorlagen/vorlagen-herunterladen.md)
* [x] [Erstellen Sie mithilfe des Assistenten eine Malware-Testkampagne](/lucy-wiki-de/anwendungsreferenz/kampagnen/assistentenmodus.md)
* [x] Verwenden Sie das Toolkit in der Nachrichtenvorlage<br>

  <figure><img src="/files/85ad5dcaaff90d607a70437783f0f2b264c1c639" alt=""><figcaption></figcaption></figure>
* [x] Setzen Sie die Zustellmethode(n) auf die Whitelist
  * [x] E-Mail-Anhang
  * [x] Von Ihrem Lucy-Server herunterladen
* [x] Informieren Sie Ihr Sicherheitsteam, bevor Sie beginnen!

## Konfigurieren Sie das Toolkit

Das Malware Testing Toolkit bietet drei verschiedene Modi zur Auswahl: Full, Advanced Dropper und Ransomware. Jeder Modus verfügt über einen eigenen Satz an Konfigurationsoptionen:

{% tabs %}
{% tab title="Full" %}
Das vollständige Toolkit führt einen umfangreichen Test des Systems mit einer großen Anzahl von Operationen durch. Standardmäßig ist die gesamte Testsuite aktiviert, und jeder Test kann in der Nachrichtenvorlage konfiguriert werden.

[Klicken Sie hier, um die vollständige Liste der Tests anzuzeigen.](/lucy-wiki-de/anleitungen/angriffssimulationen/angriffstypen/technischer-malware-test/malware-toolkit-test-suite.md)
{% endtab %}

{% tab title="Dropper" %}
Diese Vorlage simuliert bestimmte Aspekte von Malware-Verhalten ähnlich wie [FinFisher](https://attack.mitre.org/software/S0182/), jedoch ohne Änderungen am System vorzunehmen (z. B. keine Hooks, MBR-Änderungen usw.). Alle Aktivitäten werden mit Standardbenutzerrechten ausgeführt.

### Einrichtung

* Das Tool erstellt einen Unterordner im TEMP-Verzeichnis, der etwa so benannt ist `TMP6BCF227D` (Einzelheiten werden im Bericht bereitgestellt).
* Eine Datei mit dem Namen `malware.jpeg` wird in diesem Unterordner abgelegt.

### Ausführung

* Das Bild wird entschlüsselt und von seinem aktuellen Speicherort aus gestartet.
* Die enthaltene Datei ist ein standardmäßiger LUCY-Dropper, der über den Browser eine Reverse-HTTP/HTTPS-Verbindung aufbaut, um Base64-POST-Anfragen zu senden.
* Der neue Prozess wird heißen `malware.jpeg`.

### Protokollierung

* Der Dropper erzeugt eine Protokolldatei mit dem Namen `log.txt`, die im `TMP*` Ordner gespeichert wird.

### Informationsgewinnung

* Im TEMP-Verzeichnis wird ein versteckter Ordner erstellt, der etwa so benannt ist `ADVDROP81227C11` (Einzelheiten werden in `log.txt`).
* Der Dropper beginnt, Informationen zu sammeln, und erstellt für jede Sitzung innerhalb des versteckten Ordners einen Unterordner, der ähnlich benannt ist wie `82C89047`. Die resultierende Struktur sieht wie folgt aus `ADVDROP81227C11\\82C89047` im TEMP-Verzeichnis.
* Gesammelte Dateien werden in diesem Unterordner abgelegt und später verschlüsselt.

### Datenübertragung

* Nach der Verschlüsselung wird die LUCY-URL aufgerufen, und der Dropper sendet die Dateien per POST zurück an LUCY (unter Verwendung von HTTP oder HTTPS, abhängig von Ihren Kampagneneinstellungen).

{% hint style="success" %}
Wenn Sie für die Domain SSL konfiguriert haben, verwendet Lucy standardmäßig HTTPS.
{% endhint %}

### Variablen

Für diese Vorlage können mehrere LUCY-Variablen definiert werden:

* **Arbeitszeiten**: Derzeit von 10:00 bis 00:00 Uhr eingestellt. Wenn die Vorlage um 9:00 Uhr gestartet wird, wartet der Dropper bis 10:00 Uhr, um die Ausführung zu beginnen.
* **Sitzungsanzahl**: Derzeit auf 3 gesetzt, was bedeutet, dass der Dropper 3 Unterordner innerhalb von `ADVDROP81227C11`, von denen jeder seinen eigenen Datensatz enthält.
* **Sitzungsintervalle**: Derzeit auf 5 Minuten gesetzt, wodurch der Dropper insgesamt ungefähr 15 Minuten lang ausgeführt werden kann (`Anzahl der Sitzungen X Minuten pro Sitzung`).
* **Maximale Dateigröße**: Dies definiert die maximale Größe von Dateien, die das Tool in den POST-Anfragen senden oder kodieren wird (in kB).
  {% endtab %}

{% tab title="Ransomware" %}

### Übersicht

Ransomware ist eine Art von Malware, die Benutzer daran hindert, auf ihre Systeme oder Dateien zuzugreifen. Opfer werden in der Regel über verschiedene Online-Zahlungsmethoden dazu gezwungen, ein Lösegeld zu zahlen, um wieder Zugriff auf ihre Systeme zu erhalten oder ihre Daten wiederherzustellen. Einige Ransomware-Varianten wie Cryptolocker verschlüsseln Dateien, während andere, wie CTB Locker, TOR nutzen, um die Command-and-Control-(C\&C)-Kommunikation zu verschleiern.

### Simulationstool

Unsere Vorlage simuliert eine Form von Ransomware, die Dateien wie Dokumente, Tabellenkalkulationen und andere wichtige Daten sperrt. Anschließend erstellt sie entweder auf einem freigegebenen Laufwerk mit Schreibzugriff oder lokal eine verschlüsselte Kopie. Das Hauptziel dieser Vorlage ist es, festzustellen, ob die informationssammlerischen Aktivitäten oder die große Anzahl von Lese-/Schreibvorgängen auf einem Laufwerk von einem einzelnen PC in Ihrem Überwachungssystem Alarme auslösen.

### Einstellungen

Innerhalb des Tools können Sie mehrere Einstellungen angeben:

* **Dateispeicherort:** Wo das Tool sich installiert.\
  0 = Aktuelles Verzeichnis, 1 = Desktop, 2 = Temp-Ordner, 3 = Benutzerordner
* **Start-/Stoppzeiten:** Wann das Tool ausgeführt wird und wann es automatisch entsperrt wird.
* **Betriebsmodus**: Wählen Sie, ob Sie mit Dummy-Daten oder mit echten im Netzwerk entdeckten Daten arbeiten möchten. Modus 0 = Datenermittlung, Modus 1 = Dummy-Daten.
* **Dateiendungen**: Geben Sie an, nach welchen Dateitypen gesucht werden soll (Standard: doc, ppt, xls, pdf, txt).
* **Maximale Dateigröße**: Legen Sie die maximale Größe der zu verarbeitenden Dateien fest (Standard: 512 KB).
* **Anzahl der Dateien**: Geben Sie die maximale Anzahl der zu kopierenden Dateien an (Standard: 100).
* **Durchlaufzeit (Minuten):** Die maximale Zeitspanne, die das Tool mit der Suche nach Dateien verbringt.
* **Datenaufbewahrung**: Legen Sie fest, ob eine Kopie der Daten auf dem PC/Freigabe verbleiben oder nach der Ausführung gelöscht werden soll.
* **Anzahl gefälschter Dateivorgänge:** Bei Verwendung von Dummy-Daten steuert diese Einstellung die maximale Anzahl der Dateien, die das Tool erstellt.
  {% endtab %}
  {% endtabs %}

## Den Test ausführen

Starten Sie Ihre Kampagne und laden Sie dann das Toolkit entweder von Ihrem Lucy-Server oder aus dem E-Mail-Anhang der Kampagne auf Ihre VM herunter.

{% hint style="warning" %}
Ein Test wie dieser wird bei Ihrem InfoSec-Team wahrscheinlich viele Warnsignale auslösen. Auch wenn dies ein gutes Zeichen dafür ist, dass Ihre Richtlinien Sie schützen, ist es am besten, sie vor der Durchführung dieses Tests und dem Auslösen von Alarmen vorab zu informieren.
{% endhint %}

## AV-Probleme und Sicherheitswarnungen <a href="#av_problems_security_warnings" id="av_problems_security_warnings"></a>

Einige Antivirenlösungen markieren das Tool möglicherweise als Virus oder verdächtige Datei, insbesondere verhaltensbasierte Antivirenprogramme. Dies zeigt, dass Ihr Antivirenprogramm bestimmte vom Tool verwendete Methoden erkennen kann, die häufig mit Malware in Verbindung gebracht werden. Es ist ein positives Zeichen, dass Ihr Antivirenprogramm schädlichen Code erkennen kann, ohne sich ausschließlich auf Signaturen zu verlassen. Da das Toolkit Malware-Aktivitäten nachahmt, sind diese Warnungen nicht grundsätzlich falsch. Sie können sie entweder ignorieren oder, falls erforderlich, Ihr Antivirenprogramm deaktivieren, wenn es Sie daran hindert, den Malware-Bewertungstest abzuschließen.

Möglicherweise werden beim Öffnen oder Ausführen der Datei mehrere Sicherheitswarnungen angezeigt. Wenn Sie die Datei als E-Mail-Anhang öffnen oder herunterladen, informiert Sie ein Warnfenster darüber, dass ausführbare Dateien gefährlich sein und Ihrem Computer schaden können. Diese Warnung erscheint, weil die ausführbare Datei nicht code-signiert ist. Wir können die ausführbare Datei nicht code-signieren, da Teile davon zur Laufzeit dynamisch generiert werden; sie ist jedoch sicher auszuführen.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://wiki.lucysecurity.com/lucy-wiki-de/anleitungen/angriffssimulationen/angriffstypen/technischer-malware-test.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
