EM ANDAMENTO
Resumo técnico
O NEXUS PowerShell Abuse Detection Lab analisa comandos e payloads PowerShell contra padrões ofensivos (AMSI Bypass, download cradles, Mimikatz, reverse shells) com desofuscação em 4 camadas e score de risco 0–100. Cada análise gera evidência forense EID 4104 sintetizada, regras Sigma/SPL/KQL e parecer Blue Team comentado na task — além de catálogo MITRE ATT&CK com 8 técnicas seed, Payload Studio para validar EDR/SIEM e script de ativação de Script-Block Logging via GPO.
Escopo executado
- Registro do plugin em
plugin.php:registerTab('nexus-powershell-abuse-lab', tab.php)com íconeterminal(categoria Segurança),registerDoc('nexus-powershell-abuse-lab', doc.md)e 16 ações de API viaregisterApiAction(prefixops_), comlegacy_slugs: ["powershell-abuse-lab"]noplugin.json. - Banco de dados (DDL real,
ps_install()comCREATE TABLE IF NOT EXISTS):ps_techniques(id, title, technique_id, tactic, severity, description, sample_command, deobfuscated, sigma_rule, splunk_spl, kql_query, analyst_notes, is_custom, created_at — catálogo editável de técnicas com regras de detecção embutidas) eps_audit_history(task_id, title, raw_payload, deobfuscated_payload, risk_score, severity, techniques_detected JSON, eid_evidence JSON, analyst, created_at — auditoria com índices em severity e created_at). - Seed automático: 8 técnicas base de abuso de PowerShell (T1027 Ofuscação/EncodedCommand, T1059.001/T1105 Download Cradles, T1562.001 AMSI & ETW Bypass, T1003.001 Credential Dumping/Mimikatz, T1053.005/T1546.004 Persistência via Scheduled Tasks & WMI, T1071.001 Reverse Shells TCP, T1087/T1069 Discovery AD com PowerView/BloodHound, T1059.001 Bypass de Execution Policy) — cada uma com sample_command, versão desofuscada, regra Sigma YAML, query SPL e KQL prontas, e notas de analista.
- Catálogo estendido MITRE (
ps_get_extended_mitre_catalog): adiciona T1055.001 Injeção de Processo via Reflection, T1047 Execução via WMI/CIM, T1550.002 Pass-the-Hash/Kerberos Ticket Injection e mais — totalizando um banco de regras de detecção consultável e editável (ps_technique_save/ps_technique_delete,is_custompara diferenciação). - Análise forense (
ps_analyze): desofuscação em 4 camadas — (1) Base64 UTF-16LE/ASCII de-EncodedCommand/-enc/strings puras, (2) remoção de tick marks (crasesI\E\X), (3) concatenação de strings ('Dow'+'nload'), (4) operador de formatação-f("{1}{0}" -f ...) — com relatório de camadas detectadas. - Heurísticas de risco: 8 checks com pesos (CREDENTIAL_DUMP 45, AMSI_BYPASS 40, DOWNLOAD_CRADLE 35, REVERSE_SHELL 35, PERSISTENCE 25, DISCOVERY 20, OBFUSCATION_BASE64 20, EXECUTION_POLICY_BYPASS 15) aplicados ao payload bruto e ao código desofuscado — score 0–100 com severidade CLEAN/LOW/MEDIUM/HIGH/CRITICAL.
- Evidência EID 4104 sintetizada: cada análise monta o registro exato de Script-Block Logging (Provider
Microsoft-Windows-PowerShell, ChannelMicrosoft-Windows-PowerShell/Operational, ScriptBlockText com o código desofuscado) para fins de validação de correlação em SIEM. - Integração com tasks: quando
task_idé informado, o plugin adiciona um comentário com o parecer forense completo (risco, camadas de ofuscação, técnicas MITRE detectadas, evidência EID 4104 em JSON e recomendação Blue Team — bloqueio de host para CRITICAL). - Relatório Markdown (
ps_export_report): parecer estruturado em 5 seções (entrada EID 4688, código desofuscado EID 4104, técnicas MITRE, evidência JSON e recomendações). - Payload Studio (
ps_generate_payload): gera payloads benignos para validar EDR/SIEM em 5 variantes —base64_encoded(UTF-16LE + flags),tick_marks,string_concat(IEX fragmentado),format_operator(-f) edownload_cradle_benign(aponta para API local). - Ativação GPO (
ps_gpo_script): script PowerShell que habilita Script-Block Logging (EID 4104), Module Logging (EID 4103), Transcription e aumenta o log Operational para 500MB viawevtutil. - Configuração em
ps_abuse_lab_settings(viaDB::getConfig):default_analyst,alert_on_critical,auto_deobfuscateesiem_target(Splunk / Microsoft Sentinel). - Fast Responses: manifesto
fastr.jsoncom/ps <script>(análise instantânea com severidade, score, camadas e técnicas —ps_analyze_fastr) e/powershell(catálogo de técnicas com severidades —ps_techniques_fastr). - Intel Hub:
nx_intel_register_enricher('powershell-abuse-lab', ['_text'], 'ps_intel_enrich', 45)— textos com padrões PowerShell (Invoke-, IEX, DownloadString, AmsiUtils, sekurlsa, -enc) geram artefato de severidadeinfono Intel Hub. - Interface (
tab.php): 4 KPIs (Técnicas Cadastradas, Auditorias Realizadas, Ameaças Críticas, Regras Sigma/SPL/KQL prontas) e 6 abas — Analisador & Evidência Forense, Catálogo de Técnicas (editável), Payload Studio, Ativação GPO, Histórico (com limpeza) e Configurações.
Stack e ferramentas
- PHP 8 backend (sem framework) + MySQL (
ps_techniques,ps_audit_history) - Regex avançado para desofuscação em camadas e heurísticas de risco
- Alpine.js + Tailwind CSS (6 abas, KPIs, editor do catálogo e visualização de regras)
- Regras de detecção Sigma YAML, Splunk SPL e Microsoft Sentinel KQL embutidas por técnica
- Plugin API interno: PluginManager tabs/docs/actions +
fastr.json+ intel enricher - Autenticação via Bearer token da API NEXUS nas chamadas de API
Tags operacionais
- PowerShell
- MITRE ATT&CK
- Blue Team
- Forense
- Sigma
- SPL
- KQL
- AMSI
- Script-Block Logging
- Segurança
- Plugin NEXUS
Resultado operacional
- Análise forense completa: score de risco 0–100, severidade e parecer Blue Team para qualquer payload PowerShell.
- Desofuscação em 4 camadas: Base64, tick marks, concatenação e
-f— o código real vira evidência. - Evidência EID 4104: registro sintetizado de Script-Block Logging para validar correlação no SIEM.
- Regras prontas: Sigma/SPL/KQL por técnica, embutidas no catálogo e exportáveis.
- Validação de defesas: Payload Studio gera variantes benignas para testar EDR e SIEM.
- Hardening GPO: script pronto para ativar Script-Block/Module Logging e Transcription no Windows.
Andamento no GitHub (issues)
Painel em tempo real com as issues mais recentes do repositório.
live feed
abrir issues no githubcarregando andamento...
não foi possivel carregar as issues agora. abra no github pelo link acima.
Resultados reais
O NEXUS PowerShell Abuse Detection Lab analisa comandos e payloads PowerShell contra padrões ofensivos (AMSI Bypass, download cradles, Mimikatz, reverse shells) com desofuscação em 4 camadas e score de risco 0–100. Cada análise gera evidência forense EID 4104 sintetizada, regras Sigma/SPL/KQL e parecer Blue Team comentado na task — além de catálogo MITRE ATT&CK com 8 técnicas seed, Payload Studio para validar EDR/SIEM e script de ativação de Script-Block Logging via GPO.
Arquitetura e organização
- PHP 8
- MySQL
- Alpine.js
- Tailwind CSS
- Regex
- Plugin NEXUS
Execução e operação
O projeto segue fluxo reprodutível de execução com validação técnica em ambiente de produção/similar.
Screenshots
Falar sobre este projeto
Aplique este modelo no seu ambiente e acelere a entrega com consistência técnica.