Imagem de capa do projeto: NEXUS PowerShell Abuse Detection Lab EM ANDAMENTO

Resumo técnico

O NEXUS PowerShell Abuse Detection Lab analisa comandos e payloads PowerShell contra padrões ofensivos (AMSI Bypass, download cradles, Mimikatz, reverse shells) com desofuscação em 4 camadas e score de risco 0–100. Cada análise gera evidência forense EID 4104 sintetizada, regras Sigma/SPL/KQL e parecer Blue Team comentado na task — além de catálogo MITRE ATT&CK com 8 técnicas seed, Payload Studio para validar EDR/SIEM e script de ativação de Script-Block Logging via GPO.

Escopo executado

  • Registro do plugin em plugin.php: registerTab('nexus-powershell-abuse-lab', tab.php) com ícone terminal (categoria Segurança), registerDoc('nexus-powershell-abuse-lab', doc.md) e 16 ações de API via registerApiAction (prefixo ps_), com legacy_slugs: ["powershell-abuse-lab"] no plugin.json.
  • Banco de dados (DDL real, ps_install() com CREATE TABLE IF NOT EXISTS): ps_techniques (id, title, technique_id, tactic, severity, description, sample_command, deobfuscated, sigma_rule, splunk_spl, kql_query, analyst_notes, is_custom, created_at — catálogo editável de técnicas com regras de detecção embutidas) e ps_audit_history (task_id, title, raw_payload, deobfuscated_payload, risk_score, severity, techniques_detected JSON, eid_evidence JSON, analyst, created_at — auditoria com índices em severity e created_at).
  • Seed automático: 8 técnicas base de abuso de PowerShell (T1027 Ofuscação/EncodedCommand, T1059.001/T1105 Download Cradles, T1562.001 AMSI & ETW Bypass, T1003.001 Credential Dumping/Mimikatz, T1053.005/T1546.004 Persistência via Scheduled Tasks & WMI, T1071.001 Reverse Shells TCP, T1087/T1069 Discovery AD com PowerView/BloodHound, T1059.001 Bypass de Execution Policy) — cada uma com sample_command, versão desofuscada, regra Sigma YAML, query SPL e KQL prontas, e notas de analista.
  • Catálogo estendido MITRE (ps_get_extended_mitre_catalog): adiciona T1055.001 Injeção de Processo via Reflection, T1047 Execução via WMI/CIM, T1550.002 Pass-the-Hash/Kerberos Ticket Injection e mais — totalizando um banco de regras de detecção consultável e editável (ps_technique_save/ps_technique_delete, is_custom para diferenciação).
  • Análise forense (ps_analyze): desofuscação em 4 camadas — (1) Base64 UTF-16LE/ASCII de -EncodedCommand/-enc/strings puras, (2) remoção de tick marks (crases I\E\X), (3) concatenação de strings ('Dow'+'nload'), (4) operador de formatação -f ("{1}{0}" -f ...) — com relatório de camadas detectadas.
  • Heurísticas de risco: 8 checks com pesos (CREDENTIAL_DUMP 45, AMSI_BYPASS 40, DOWNLOAD_CRADLE 35, REVERSE_SHELL 35, PERSISTENCE 25, DISCOVERY 20, OBFUSCATION_BASE64 20, EXECUTION_POLICY_BYPASS 15) aplicados ao payload bruto e ao código desofuscado — score 0–100 com severidade CLEAN/LOW/MEDIUM/HIGH/CRITICAL.
  • Evidência EID 4104 sintetizada: cada análise monta o registro exato de Script-Block Logging (Provider Microsoft-Windows-PowerShell, Channel Microsoft-Windows-PowerShell/Operational, ScriptBlockText com o código desofuscado) para fins de validação de correlação em SIEM.
  • Integração com tasks: quando task_id é informado, o plugin adiciona um comentário com o parecer forense completo (risco, camadas de ofuscação, técnicas MITRE detectadas, evidência EID 4104 em JSON e recomendação Blue Team — bloqueio de host para CRITICAL).
  • Relatório Markdown (ps_export_report): parecer estruturado em 5 seções (entrada EID 4688, código desofuscado EID 4104, técnicas MITRE, evidência JSON e recomendações).
  • Payload Studio (ps_generate_payload): gera payloads benignos para validar EDR/SIEM em 5 variantes — base64_encoded (UTF-16LE + flags), tick_marks, string_concat (IEX fragmentado), format_operator (-f) e download_cradle_benign (aponta para API local).
  • Ativação GPO (ps_gpo_script): script PowerShell que habilita Script-Block Logging (EID 4104), Module Logging (EID 4103), Transcription e aumenta o log Operational para 500MB via wevtutil.
  • Configuração em ps_abuse_lab_settings (via DB::getConfig): default_analyst, alert_on_critical, auto_deobfuscate e siem_target (Splunk / Microsoft Sentinel).
  • Fast Responses: manifesto fastr.json com /ps <script> (análise instantânea com severidade, score, camadas e técnicas — ps_analyze_fastr) e /powershell (catálogo de técnicas com severidades — ps_techniques_fastr).
  • Intel Hub: nx_intel_register_enricher('powershell-abuse-lab', ['_text'], 'ps_intel_enrich', 45) — textos com padrões PowerShell (Invoke-, IEX, DownloadString, AmsiUtils, sekurlsa, -enc) geram artefato de severidade info no Intel Hub.
  • Interface (tab.php): 4 KPIs (Técnicas Cadastradas, Auditorias Realizadas, Ameaças Críticas, Regras Sigma/SPL/KQL prontas) e 6 abas — Analisador & Evidência Forense, Catálogo de Técnicas (editável), Payload Studio, Ativação GPO, Histórico (com limpeza) e Configurações.

Stack e ferramentas

  • PHP 8 backend (sem framework) + MySQL (ps_techniques, ps_audit_history)
  • Regex avançado para desofuscação em camadas e heurísticas de risco
  • Alpine.js + Tailwind CSS (6 abas, KPIs, editor do catálogo e visualização de regras)
  • Regras de detecção Sigma YAML, Splunk SPL e Microsoft Sentinel KQL embutidas por técnica
  • Plugin API interno: PluginManager tabs/docs/actions + fastr.json + intel enricher
  • Autenticação via Bearer token da API NEXUS nas chamadas de API

Tags operacionais

  • PowerShell
  • MITRE ATT&CK
  • Blue Team
  • Forense
  • Sigma
  • SPL
  • KQL
  • AMSI
  • Script-Block Logging
  • Segurança
  • Plugin NEXUS

Resultado operacional

  • Análise forense completa: score de risco 0–100, severidade e parecer Blue Team para qualquer payload PowerShell.
  • Desofuscação em 4 camadas: Base64, tick marks, concatenação e -f — o código real vira evidência.
  • Evidência EID 4104: registro sintetizado de Script-Block Logging para validar correlação no SIEM.
  • Regras prontas: Sigma/SPL/KQL por técnica, embutidas no catálogo e exportáveis.
  • Validação de defesas: Payload Studio gera variantes benignas para testar EDR e SIEM.
  • Hardening GPO: script pronto para ativar Script-Block/Module Logging e Transcription no Windows.

Andamento no GitHub (issues)

Painel em tempo real com as issues mais recentes do repositório.

abertas (amostra): -- fechadas (amostra): -- base: -- ultimas issues

carregando andamento...

Resultados reais

O NEXUS PowerShell Abuse Detection Lab analisa comandos e payloads PowerShell contra padrões ofensivos (AMSI Bypass, download cradles, Mimikatz, reverse shells) com desofuscação em 4 camadas e score de risco 0–100. Cada análise gera evidência forense EID 4104 sintetizada, regras Sigma/SPL/KQL e parecer Blue Team comentado na task — além de catálogo MITRE ATT&CK com 8 técnicas seed, Payload Studio para validar EDR/SIEM e script de ativação de Script-Block Logging via GPO.

Arquitetura e organização

Execução e operação

O projeto segue fluxo reprodutível de execução com validação técnica em ambiente de produção/similar.

Screenshots

Falar sobre este projeto

Aplique este modelo no seu ambiente e acelere a entrega com consistência técnica.