Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
brawl-public-game-001 — بيانات من تمرين محاكاة الخصم الآلي لـ BRAWL | Kitploit
أدوات/GitHubGitHub/mitre/brawl-public-game-001
أطر اختبار الاختراقالتحاليل الرقمية الجنائيةأمن السحابةاستخبارات التهديداتالتعلم والتعليمالفريق الأحمرالاستجابة للحوادثتحليل السجلاتالهجوم العدائيمختبرات وتدريب عملي
GitHubmitre/brawl-public-game-001

brawl-public-game-001

21539منذ 8 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

بيانات من تمرين محاكاة الخصم الآلي لـ BRAWL

عرض المستودع

BRAWL

من المشكلات الصعبة التي تواجه باحثي الأمن السيبراني عند تطوير قدرات الكشف والاستجابة، إيجاد بيئة واقعية لاختبار فرضياتهم وقدراتهم.

أرخص طريقة هي اختبار القدرات على شبكة مختبر صغيرة. لكن هذه البيئة تفتقر إلى حجم شبكة المؤسسات الحقيقية والضوضاء البيئية الحقيقية التي تجعل الكشف أصعب بكثير. من نواحٍ عديدة، أفضل بيئة هي الاختبار على شبكات متعددة على نطاق مؤسسي مع مهاجم مسيطر عليه ولكن واقعي وضوضاء حقيقية من المستخدمين، ومسؤولي النظام، والبرامج/الأجهزة التابعة لجهات خارجية. التحدي في الاختبار في هذه البيئة هو أنها مكلفة وفي بعض السيناريوهات عالية المخاطر.

يسعى BRAWL إلى إنشاء حل وسط من خلال إنشاء نظام يقوم تلقائياً بإنشاء شبكة مؤسسية داخل بيئة سحابية. OpenStack هي البيئة الوحيدة المدعومة حالياً، ولكنها تُصمم بطريقة تتيح دعم بيئات سحابية أخرى بسهولة في المستقبل. يقوم BRAWL أيضاً ببناء شبكة تحليل تحتوي على خط أنابيب استيعاب ومعالجة بيانات باستخدام LogStash و Kafka. وكجزء من شبكة التحليل، يقوم بإنشاء نظام تخزين وبحث للأحداث باستخدام Elasticsearch و Kibana. يقوم BRAWL بتشغيل شبكة مؤسسية "Game Board" تحتوي على صور Windows. هذه الصور تحتوي على Microsoft Sysmon وأجهزة استشعار أخرى مثبتة ومكونة مسبقاً لإعادة توجيه السجلات إلى إطار استيعاب البيانات.

لدى BRAWL أيضاً مفهوم الروبوتات (bots)، والتي يمكن أن تكون حمراء أو زرقاء أو رمادية. الروبوتات الحمراء هجومية، والروبوتات الزرقاء دفاعية، والروبوتات الرمادية تحاكي سلوك المستخدم الشرعي لتوفير ضوضاء تجعل الكشف أكثر صعوبة. عندما يريد المستخدم اختبار فرضيات بحثية، يقوم بتنفيذ روبوت BRAWL. يقوم روبوت BRAWL بتسجيل نفسه مع وحدة التحكم BRAWL Controller، والتي تقوم بعد ذلك بتنسيق ألعاب بين روبوتات BRAWL على Game Board.

إصدار البيانات

ملاحظة: نظراً لمشاكل في أحجام الملفات وحصص GitHub، نقوم بوضع جميع الملفات في ملف zip بدلاً من تركها كنص عادي في مستودع git. جميع البيانات موجودة في الملف

يتكون هذا الإصدار من بعض البيانات من نموذج BRAWL الأولي. قمنا بإنشاء شبكة مؤسسية صغيرة، موصوفة أدناه. ثم قمنا بتشغيل لعبة واحدة باستخدام مشروع أبحاث MITRE CALDERA كروبوت أحمر.

CALDERA هو مشروع أبحاث تابع لـ MITRE يقوم بأتمتة نشاط محاكاة الخصم بناءً على المعلومات الواردة في نموذج التكتيكات الخصمية والتقنيات والمعرفة المشتركة (ATT&CK). يقوم بتنفيذ مجموعة من تكتيكات وتقنيات ATT&CK ويستخدم نظام تخطيط (https://dl.acm.org/citation.cfm?id=2991111) لأتمتة تفعيل هذه التقنيات وتوليد سلوك خصم بعد الاختراق داخل شبكة مؤسسية.

تم إصدار هذه البيانات بموجب ترخيص Creative Commons BY

وصف الشبكة وأجهزة الاستشعار

شبكتنا المؤسسية الصغيرة هي شبكة مسطحة تتكون من وحدة تحكم بالمجال (dc.brawlco.com) و 16 محطة عمل. كل جهاز كمبيوتر يحمل اسم المستخدم الأساسي في اسم الجهاز (مثل المستخدم beane عادة ما يسجل الدخول إلى beane-pc). هذا المستخدم لديه صلاحيات مسؤول محلي على الكمبيوتر.

جميع أجهزة الكمبيوتر تعمل بنظام Windows 8.1. وحدة تحكم المجال تعمل بنظام Windows Server 2012 R2.

على أجهزة Windows 8، قمنا بإجراء تغييرات لتفعيل WDigest للاحتفاظ بكلمات المرور النصية العادية في ذاكرة LSASS باستخدام الأمر التالي في السجل: reg ADD HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\ /v UseLogonCredential /t REG_DWORD /d 1 /F

وصف السيناريو

لهذا التمرين، كان CALDERA هو روبوت BRAWL الوحيد المشارك. بينما من الناحية المفاهيمية يمكن استخدام BRAWL لاختبار مجموعة متنوعة من سلوكيات المهاجم والكشف، فإن العديد من جهود MITR البحثية تتبع فلسفة "افتراض الاختراق". لذلك نعطي CALDERA نقطة بداية كمسؤول محلي على جهاز على الشبكة في بداية التمرين.

أيضاً، بدون وجود روبوت رمادي يقوم بتسجيل الدخول عبر مضيفين مختلفين، فإن Game Board الخاصة بـ BRAWL تكون عقيمة من منظور بيانات الاعتماد التي يمكن سرقتها واستخدامها من قبل الروبوتات الحمراء. لتمكين الحركة الجانبية، تستخدم وحدة التحكم BRAWL Controller psexec لإنشاء أحداث تسجيل دخول على المضيفين باستخدام بيانات اعتماد مستخدمين آخرين من الشبكة.

قام CALDERA بأداء تقنيات ATT&CK التالية أثناء التمرين:

  • اكتشاف الحسابات
  • تفريغ بيانات الاعتماد
  • اكتشاف تكوين الشبكة المحلية
  • اكتشاف مجموعات الأذونات
  • PowerShell
  • مفاتيح تشغيل التسجيل / مجلد البدء
  • نسخ الملفات عن بعد
  • اكتشاف النظام عن بعد
  • مشاركات إدارة Windows
  • أداة إدارة Windows (WMI)

البيانات

هناك خمسة أنواع من البيانات في هذا المستودع. كل نوع موجود في ملفه الخاص داخل مجلد data/.

تنسيق BRAWL المشترك

يتم تشجيع الروبوتات الحمراء والزرقاء على تسجيل معلومات حول أنشطتهم أو اكتشافاتهم بتنسيق BRAWL المشترك (BSF). الهدف من ذلك هو تسهيل مقارنة اكتشافات/إجراءات الروبوت الأزرق مع إجراءات الروبوت الأحمر.

التنسيق قيد التطوير حالياً وقد يتغير في مجموعات البيانات المستقبلية.

يتم وصف حقول BSF أدناه في قسم تفاصيل مصادر البيانات.

ملاحظات حول الوقت

مصادر الأحداث المختلفة في BRAWL تتعامل مع الوقت بشكل مختلف. الوقت إما هو الوقت الذي وصل فيه الحدث إلى إطار استيعاب السجلات لدينا، أو الوقت الذي تم إنشاء الحدث فيه على المضيف/نقطة النهاية، أو الوقت المسجل بواسطة روبوت على الشبكة. بشكل عام، يجب أن تكون هذه الأوقات ضمن بضعة أجزاء من الألف من الثانية عن بعضها البعض. عندما يكون ذلك ممكناً، يستخدم إطار استيعاب السجلات وقت الحدث المخزن في الحدث بدلاً من وقت وصول الحدث إلى عقد الاستيعاب. يوضح الجدول أدناه الطريقة المستخدمة لكل نوع بيانات.

تفاصيل مصادر البيانات

game_metadata

sysmon

نحن نستخدم Sysmon v3.11. يحتوي sysmon_config.txt على مخرجات الأمر sysmon -c الذي يوضح تكويننا.

يقوم Sysmon بإنشاء العديد من أنواع الأحداث المختلفة، والتي تتطابق مع أزواج كائن/إجراء مختلفة في CAR. يتم شرح الحقول لكل نوع بمزيد من التفاصيل على موقع CAR: https://car.mitre.org/wiki/Data_Model

أزواج الكائن/الإجراء التي يتم إنشاؤها بواسطة Sysmon في تكويننا هي:

  • driver/load
  • file/attr_modify
  • flow/start
  • module/load
  • process/create
  • process/terminate
  • thread/create
  • threat/remote_create

استخدم نموذج بيانات CAR لتحديد أسماء الحقول ودلالاتها للحقول الموجودة في data_model.fields.* لكل زوج كائن/إجراء أعلاه.

win_event

computer_properties

تم جمع هذه البيانات بشكل دوري باستخدام وحدة unified_json.ps1 من PowerShell Utilities for Security Situational Awareness التابعة لـ MITRE. يمكن أن يكون حقل userinfo مفيداً في تحديد بيانات الاعتماد التي قد تكون تم اختراقها إذا تم تشغيل أداة تفريغ بيانات الاعتماد مثل Mimikatz على النظام.

bsf

الكائنات داخل حقل المصفوفة bsf هي من نوع operation أو step أو event. جميع الكائنات تحتوي على حقل nodetype يمكن استخدامه لتحديد نوع الكائن.

كائن BSF من نوع event

معلومات الكائن/الإجراء/الحقول لكائنات الحدث

يمكنك قراءة المزيد عن دلالات الحقول المطلوبة والاختيارية من خلال العثور على الكائن المرتبط في نموذج بيانات CAR

كائن BSF من نوع step

كائنات الخطوة تربط حدثاً واحداً أو أكثر معاً في مجموعة ذات مستوى أعلى من النشاط. توفر كائنات الخطوة أيضاً مكاناً لمصدرات BSF لتسمية النشاط بعلامات ATT&CK.

كائن BSF من نوع operation

كائنات العملية تربط كائنات خطوة متعددة معاً. ومع ذلك، لا توجد كائنات Operation في مجموعة البيانات هذه.

ملاحظات عامة حول BSF

أوصاف وملاحظات لحقول الحدث (خاصة "واحد على الأقل من"):

(Chunk 1 ends here. Translation of the next chunk will follow.)1. حقول الوقت.

  1. الزمن النقطي. الأنشطة مثل حذف ملف هي في الأساس نقطية، لها وقت حدوث واحد يمكن توفيره عبر حقل الوقت. ومع ذلك، من الممكن ألا يعرف كل من الأحمر والأزرق هذا الطابع الزمني الدقيق. على سبيل المثال، قد تقوم البوتات الحمراء بإنشاء عملية لتنفيذ إجراء ما ضمن نافذة زمنية، لكن الوقت الدقيق لوقوع الإجراء غير معروف. يمكن للبوتات الزرقاء استخدام أجهزة استشعار قد تتضمن تأخيرات في الكشف. وبالتالي، يوفر BSF أيضًا حقلين زمنيين happened_after و happened_before كقوسين زمنيين أيسر وأيمن على التوالي، يحددان حدودًا لفاصل عدم اليقين للحدث الفعلي. يجب الإبلاغ عن واحد على الأقل من هذه الحقول الثلاثة (أي time و happened_after و happened_before) مع كل كائن event. الحقول الأخرى اختيارية، ولكن يجب الإبلاغ عنها إذا كانت معروفة. على وجه الخصوص، تُشجع البوتات على الإبلاغ عن قيمة لـ "time" تمثل أفضل تقدير لديها، حتى لو لم يكن لديها وقت دقيق.
  2. الزمن المدي. الأنشطة مثل التدفق هي في طبيعتها مدية، تمتد على فترة زمنية. يعالج BSF الأنشطة المديّة عمومًا عن طريق تسجيل نقاط النهاية لفاصلها الزمني كأوقات نقطية. وبالتالي، يتطلب حدث بدء التدفق واحدًا من {time, happened_after, happened_before}، وكذلك حدث نهاية التدفق. ومع ذلك، قد تكتشف بعض أجهزة الاستشعار الزرقاء نشاطًا مديًا في منتصف المسار (على سبيل المثال، ماسح ضوئي يمسح حالة جميع العمليات بشكل دوري، ويقرر أن إحداها أصبحت ضارة). بالنسبة للتدفقات، يمكن الإبلاغ عن اكتشافات التدفق في منتصف المسار كـ "flow, message, time, ... (other fields)". بالنسبة للعمليات، يمكن الإبلاغ عن اكتشافات التدفق في منتصف المسار كـ "process, scanned, time, ... (other fields)".
  3. تعريف العملية. من الناحية المثالية، يُستخدم pid لتعريف عملية، لكن pid ليس معروفًا دائمًا، خاصة من قبل البوت الأحمر. بدلاً من ذلك، يمكن توفير command_line الذي أنشأ العملية، أو exe / الذي تم تنفيذه.

الملحق

المضيفون على شبكة BRAWL الخاصة بنا لهذه اللعبة:

  • beane-pc.brawlco.com
  • colgan-pc.brawlco.com
  • dc.brawlco.com
  • escue-pc.brawlco.com
  • fulco-pc.brawlco.com
  • harley-pc.brawlco.com
  • kressierer-pc.brawlco.com
  • mims-pc.brawlco.com
  • minahan-pc.brawlco.com
  • ostermeyer-pc.brawlco.com
  • peele-pc.brawlco.com
  • platten-pc.brawlco.com
  • santilli-pc.brawlco.com
  • sespinosa-pc.brawlco.com
  • sounder-pc.brawlco.com
  • teston-pc.brawlco.com
  • zissler-pc.brawlco.com
تنزيل الأداة
نوع البياناتالوصف
game_metadataبيانات تصف سيناريو BRAWL
sysmonبيانات تم جمعها من Sysmon الذي يعمل على كل محطة عمل
win_eventسجلات أحداث Windows
computer_propertiesبيانات تم جمعها من نصوص برمجية مخصصة توفر بعض المعلومات عن أجهزة الكمبيوتر في الشبكة
bsfإجراءات الروبوت الأحمر بتنسيق BRAWL المشترك (BSF)
مصدر البياناتملاحظات الوقت
computer_propertiesمن حقل time
game_metadataوقت وصوله إلى إطار الاستيعاب
sysmonمن حقل utc_time
win_eventمسحوب من وقت حدث Windows
bsfحقل @timestamp هو وقت وصوله إلى إطار الاستيعاب. لكن حقول BSF المتعلقة بالوقت (مثل happened_after، happened_before، إلخ) هي أوقات بداية أو نهاية الأحداث بناءً على الوقت على خادم التحكم والقيادة الخاص بـ CALDERA.
اسم الحقلالوصف
@timestampالوقت المتعلق بالحدث. راجع الملاحظة أعلاه حول الوقت.
@uuidمعرف الحدث الفريد
game_idمعرف اللعبة الفريد لهذا التمرين.
typeنوع الحدث. دائماً game_metadata لهذه السجلات
hostsقائمة بالمضيفين الذين كانوا جزءاً من التمرين و"داخل الحدود" للروبوت الأحمر
randomization_seedبذرة يمكن استخدامها من قبل المشاركين في روبوت BRAWL لتنفيذ سلوك "عشوائي" يكون هو نفسه عبر عمليات تنفيذ BRAWL المختلفة
starting_hostالمضيف الذي يبدأ منه الروبوت الأحمر.
اسم الحقلالوصف
@timestampالوقت المتعلق بالحدث. راجع الملاحظة أعلاه حول الوقت.
@uuidمعرف الحدث الفريد
typeنوع الحدث. دائماً sysmon لهذه السجلات
game_idمعرف اللعبة الفريد لهذا التمرين.
data_model.objectCAR الكائن الذي يتم التعامل معه.
data_model.actionCAR الإجراء الذي يتم تنفيذه على الكائن. هذا الحقل عبارة عن مصفوفة لأن بعض الأحداث يمكن أن تتوافق مع أكثر من إجراء في نموذج بيانات CAR. مثال على ذلك أحداث إنشاء الخيوط عن بعد.
data_model.fields.*الحقول ذات الصلة بزوج الكائن/الإجراء المحدد.
game_idمعرف اللعبة الفريد لهذا التمرين.
hostاسم المضيف الذي تم تسجيل الحدث منه.
اسم الحقلالوصف
@timestampالوقت المتعلق بالحدث. راجع كل حدث أدناه للحصول على تفاصيل حول كيفية حسابه
@uuidمعرف الحدث الفريد
typeنوع الحدث. دائماً win_event لهذه السجلات
game_idمعرف اللعبة الفريد لهذا التمرين.
hostالمضيف الذي سجل الحدث
rawإدخال سجل أحداث Windows بتنسيق XML الخام
data_model.fields.log_nameاسم سجل Windows (Application، System، أو Security)
data_model.fields.log_typeنوع السجل لـ log_name معين
اسم الحقلالوصف
@timestampالوقت المتعلق بالحدث. راجع الملاحظة أعلاه حول الوقت.
@uuidمعرف الحدث الفريد
typeنوع الحدث. دائماً computer_properties لهذه السجلات
game_idمعرف اللعبة الفريد لهذا التمرين.
hostاسم الكمبيوتر الذي تم تشغيل النص البرمجي عليه
netinfoمجموعة من كائنات netinfo
netinfo.DNSServersمجموعة من محللات DNS المكونة لهذا المضيف
netinfo.Gatewayالبوابة لهذه الواجهة
netinfo.IPAddressعناوين IP لهذه الواجهة
netinfo.IsDHCPEnabledهل DHCP مفعل؟
netinfo.MACAddressعنوان MAC لهذه الواجهة
netinfo.SubnetMaskقناع الشبكة الفرعية لعناوين IP المقابلة
pcinfoكائن يصف معلومات عن جهاز الكمبيوتر
pcinfo.AssetTagعلامة الأصول إذا كانت متاحة
pcinfo.CPUمعلومات عن المعالج (المعالجات)
pcinfo.ChassisTypeغير مستخدم في BRAWL. "Unknown"
pcinfo.Disksمعلومات عن القرص (الأقراص) المتصلة
pcinfo.DomainNameالمجال الذي ينتمي إليه النظام
pcinfo.LastBootUpTimeوقت بدء تشغيل النظام
pcinfo.Memoryمعلومات عن الذاكرة على النظام
pcinfo.OSمعلومات عن نظام التشغيل قيد التشغيل
pcinfo.SerialNumberالرقم التسلسلي للعتاد
timeوقت تشغيل النص البرمجي
userinfoمصفوفة تحتوي على كائنات userinfo تصف المستخدمين الذين سجلوا الدخول إلى النظام منذ آخر إقلاع
userinfo.AuthenticationPackageحزمة المصادقة المستخدمة للمصادقة
userinfo.Domainالمجال (أو الكمبيوتر المحلي) الذي ينتمي إليه الحساب
userinfo.LogonIdمعرف تسجيل الدخول
userinfo.LogonTimeوقت تسجيل الدخول
userinfo.LogonTypeثوابت نوع تسجيل الدخول في Windows
userinfo.LogonTypeNameوصف نوع تسجيل الدخول
userinfo.UserNameاسم المستخدم للجهة التي سجلت الدخول
اسم الحقلالوصف
@timestampالوقت المتعلق بالحدث. راجع الملاحظة أعلاه حول الوقت.
@uuidمعرف الحدث الفريد
typeنوع الحدث. دائماً bsf_events لهذه السجلات
game_idمعرف اللعبة الفريد لهذا التمرين.
bsfمصفوفة من أحداث BSF تصف نشاط الروبوت. يتم وصف حقول هذه المصفوفة بمزيد من التفصيل أدناه.
bsf_versionإصدار مخطط BSF المستخدم لمصفوفة أحداث bsf
producer_idالروبوت الذي أنتج بيانات BSF هذه.
الحقلالوصف
idمعرف فريد لكل حدث.
nodetypeنوع هذه العقدة. أحد: {"operation", "step", "event"}.
hostاسم المضيف أو عنوان IP الذي تم فيه تنفيذ / اكتشاف هذا الحدث.
timeملاحظة: يجب الإبلاغ عن حقل وقت واحد على الأقل من الحقول الثلاثة التالية (أي "time"، أو "happened_after"، أو "happened_before"). "time" مرغوب فيه بشكل خاص؛ يُشجع على الثلاثة. يرجى الاطلاع على الملاحظة 1 في الملاحظات العامة أدناه.

ملاحظة حول تنسيق الوقت: يجب أن تكون جميع معلومات الوقت بتنسيق ISO 8601. وبشكل أكثر تحديداً: 'yyyy-mm-ddThh:nn:ss.llll00'. حيث y هي السنة، m الشهر، d اليوم، h الساعة، n الدقيقة، s الثانية، l المللي ثانية (مع صفرين في النهاية). مثال: 2017-02-22T18:38:14.060000

اختياري: تقدير للوقت الذي وقع فيه هذا الحدث.
happened_afterاختياري: حد مبكر ("قوس زمني أيسر") لعدم اليقين في "الوقت".
happened_beforeاختياري: حد متأخر ("قوس زمني أيمن") لعدم اليقين في "الوقت".
confidenceاختياري: يمكّن الروبوتات الزرقاء من إيصال درجة الثقة (رقم حقيقي بين 0.0 و 1.0) في ارتباط هذا الحدث بهجوم.
objectالكائن الذي تم التعامل معه؛ راجع الجدول أدناه للقيم المسموح بها. مبني بشكل فضفاض على نموذج بيانات CAR
actionالإجراءات لكائن معين. مبني بشكل فضفاض على نموذج بيانات CAR
specific_field_1 .. N1-N سمات وصفية (انظر أدناه). مبني بشكل فضفاض على نموذج بيانات CAR
الكائنالإجراءالحقل(الحقول) المطلوبةالحقل(الحقول) الاختيارية
عملية (process)إنشاء
إنهاء
مسح
واحد على الأقل من:
    {pid, command_line, exe, image_path}
fqdn
hostname
md5_hash
parent_exe
parent_image_path
ppid
sha1_hash
sha256_hash
sid
signer
user
تدفق (flow)بداية
نهاية
رسالة
واحد على الأقل من:
    {src_hostname,src_ip}
واحد على الأقل من:
    {dest_hostname, dest_ip}
واحد على الأقل من:
    {src_port, dest_port, protocol}
content
dest_fqdn
exe
flags
fqdn
hostname
image_path
packet_count
pid
ppid
proto_info
src_fqdn
user
ملف (file)إنشاء
حذف
تعديل
قراءة
تغيير الطابع الزمني
كتابة
file_pathcompany
file_name
fqdn
hostname
image_path
md5_hash
pid
ppid
sha1_hash
sha256_hash
signer
user
اسم الحقلالوصف
idمعرف فريد لخطوات العملية.
nodetypeنوع هذه العقدة. أحد: {"operation", "step", "event"}.
attack_infoمصفوفة من كائنات التقنية (المعرفة في الجدول أدناه مباشرة)، تصف كيفية ارتباط هذه الخطوة بتصنيف ATT&CK. لماذا مصفوفة؟ على الرغم من أن تقنية واحدة غالباً ما تصف خطوة وجميع أحداثها، إلا أنه في بعض الحالات، يمكن تنفيذ تقنيات متعددة.
attack_info.technique_idمعرف تقنية ATT&CK (مثل "T1059") يصف آلية الهجوم التي استخدمها الأحمر في هذه الخطوة والأحداث المشار إليها.
attack_info.technique_nameسلسلة نصية قابلة للقراءة البشرية تصف هذه التقنية (مثل "Command-Line Interface").
attack_info.tacticمصفوفة من تسميات تكتيك ATT&CK واحدة أو أكثر تصف الهدف/الاستراتيجية لهذه التقنية. (لاحظ أن تقنية واحدة يمكنها ممارسة تكتيكات متعددة.) مثال: ["Lateral Movement", "Execution"]
descriptionاختياري: الملاحظات أو الشروح لهذه الخطوة توضع هنا.
eventsمصفوفة من معرفات كائنات event التي تشكل هذه الخطوة.
image_path
  • منافذ التدفق. يمكن وصف منافذ المصدر والوجهة في التدفقات إما باسم مضيف أو عنوان IP.
  • في هذه المجموعة البيانات، البوت الوحيد المشارك هو CALDERA، وبالتالي فإن سجلات BSF الوحيدة الموجودة هي من CALDERA.