
التعرّف على مجموعات التهديد المتقدم المستمر (APT) الأكثر احتمالًا المسؤولة عن الحادث
التعرف على مجموعات APT الأكثر احتمالاً المسؤولة عن حادث
يأخذ هذا البرنامج تقريراً من حادث أمن سيبراني يحتوي على تقنيات MITRE ATT&CK التي تم اكتشاف استخدامها في الحادث، ويحاول التعرف على مجموعات APT الأكثر احتمالاً لمسؤوليتها عن الحادث.
يعتمد البرنامج النصي على وحدة enterpriseattack للوصول السهل إلى
تقنيات ومجموعات MITRE ATT&CK المختلفة، لذا تحتاج إلى تثبيت هذه الوحدة
قبل أن تتمكن من استخدام البرنامج النصي. وبما أن هذه الوحدة تتطلب
إصدار Python 3.6 أو أعلى، فإن هذا البرنامج النصي يعمل أيضاً فقط تحت
هذه الإصدارات من Python.
استنسخ المستودع:
git clone https://gitlab.com/bontchev/whodunit.git
انتقل إلى دليل البرنامج النصي:
cd whodunit
ثبّت التبعيات:
pip install -r requirements.txt
python whodunit.py [-h] [-v] [-n NUMGROUPS] [-b] [-u] [-d] techniques
يقبل البرنامج النصي خيارات سطر الأوامر التالية:
-h, --help يعرض شرحاً مختصراً لكيفية استخدام البرنامج النصي وما
هي خيارات سطر الأوامر.
-v, --version يعرض إصدار البرنامج النصي وينهي التنفيذ.
-n NUMGROUPS, --numgroups NUMGROUPS عدد أقرب المجموعات التي سيتم
سردها (الافتراضي: 10).
-b, --verbose يسرد تقنيات MITRE ATT&CK الواردة في التقرير.
-u, --update يحدّث النسخة المحلية من بيانات MITRE ATT&CK.
-d, --deprecated يستخدم تقنيات ATT&CK المهجورة أيضاً.
techniques ملف نصي يحتوي على قائمة بتقنيات MITRE ATT&CK التي تمت
ملاحظتها أثناء الحادث الأمني السيبراني. تُتجاهل الأسطر الفارغة،
ويُعتبر كل ما يأتي بعد حرف # في السطر تعليقاً ويُتجاهل. يمكن سرد
أكثر من تقنية في السطر نفسه، وفي هذه الحالة يجب فصلها بمسافة بيضاء
واحدة أو أكثر.
يحتوي المستودع على تقرير (افتراضي) من حادث أمن سيبراني في الملف
report.txt. الوصف باللغة الطبيعية لما تمت ملاحظته موجود في التعليقات.
يمكنك معالجة هذا التقرير بالبرنامج النصي على النحو التالي:
python whodunit.py -u -b -n 5 report.txt
سيؤدي هذا إلى إجبار البرنامج النصي على تحديث النسخة المحلية من بيانات
MITRE ATT&CK (خيار -u)، وسرد التقنيات التي تم التعرف عليها في تقرير
الحادث (خيار -b)، وإخراج مجموعات APT الخمس الأكثر احتمالاً
لمسؤوليتها عن الحادث (خيار -n 5):
Processing report file "report.txt"...
Observed techniques:
T1003.001
T1005
T1039
T1059.001
T1068
T1078.003
T1110.003
T1114.001
T1133
T1213.002
T1486
T1548.002
T1560
T1562.001
T1573.002
The 5 APT groups most likely responsible:
G0007 (APT28 ): 60.00%
G0016 (APT29 ): 53.33%
G0037 (FIN6 ): 46.67%
G0060 (BRONZE BUTLER ): 40.00%
G0114 (Chimera ): 40.00%
يعمل البرنامج النصي من خلال إيجاد التقاطع بين مجموعة التقنيات المعروفة بأن كل مجموعة APT تستخدمها ومجموعة التقنيات المدرجة في تقرير الحادث، والإبلاغ بثقة أعلى عن المجموعات التي يمثل هذا التقاطع فيها أكبر مجموعة فرعية من التقنيات المدرجة في تقرير الحادث.
العمود الأول هو معرّف مجموعة APT في إطار MITRE ATT&CK، والعمود الثاني هو الاسم الشائع لتلك المجموعة، والعمود الثالث هو النسبة المئوية للتقنيات الواردة في تقرير الحادث المعروفة بأنها مستخدمة من قبل مجموعة APT المقابلة.
ملاحظة: يتم دعم مصفوفة Enterprise فقط من إطار MITRE ATT&CK (وليس،
على سبيل المثال، مصفوفتي Mobile أو ICS)، لأن هذا هو ما تدعمه وحدة
enterpriseattack.
هذا المشروع مرخص بموجب رخصة GNU v3.0.