Всем привет!
По ссылке можно найти репозиторий с утилитой, которая позволяет генерировать подозрительные события.
Цель проста – проверять то, насколько используемые средства защиты смогут их идентифицировать.
Репозиторий создан для Falco, но это не мешает использовать его и для других систем.
Глобально события делятся на:
🍭 Syscals. Изменений привилегий, создание файлов, запуск процессов, чтение данных и т.д.
🍭 Kubernetes. Создание привилегированных ролей, создание
pod с небезопасными mounts, создание ServiceAccount и т.д.Можно запускать генерацию как для всех событий, так и для выбранного «набора».
Подробнее о возможностях утилиты можно прочесть в GitHub-репозитории.
Важно (!): event-generator рекомендуется запускать в изолированной среде, т.к. некоторые команды могут изменить настройки системы (например, изменение файлов в
/bin, /etc, /dev и т.д.)