TTPRunner
Autonomer TTP-Ausführungsagent für Purple-Team-Operationen
Gib ihm einen Bedrohungsbericht. Es erstellt den Angriffsplan. Du genehmigst ihn. Es führt ihn aus.
Funktionen
| Funktion | Beschreibung |
|---|
| Multi-Format-Parsing | PDF (LLM-gestützt), STIX 2.1, Markdown, URLs – füge einen Bedrohungsbericht ein und los geht’s |
| LLM-Analyse | Extrahiert MITRE ATT&CK-Techniken, ordnet Zielen zu, generiert Ausführungsbefehle |
| Ausführungsgraph | Interaktiver Cytoscape-DAG – Schritte gruppiert nach Ziel, farblich gekennzeichnet nach Modus (ausführen/simulieren) |
| Autonome Ausführung | Agent führt genehmigte Befehle über QMP-Gast-Agent, WinRM oder SSH mit Live-Log-Streaming aus |
| VECTR-Integration | Automatisches Bereitstellen von VECTR auf Proxmox, Synchronisieren von Kampagnen, Testfällen und verschlüsselten Artefakten |
| Multi-LLM-Unterstützung | Anthropic Claude, OpenAI GPT-4o, OpenRouter, Ollama (lokal) |
| Umgebungsprüfungen | Pre-Flight-Validierung von Proxmox, VMs, Zielen, LLM, VECTR und Systemtools |
| Ausführungsnotizen | Automatisch generierte Markdown-Notizen mit Screenshots, durchsuchbar über die Benutzeroberfläche |
| Einrichtungsassistent | Geführte Ersteinrichtung: Proxmox-Bootstrap, VM-Erkennung, Konfiguration von Anmeldedaten |
Screenshots
| Dashboard-Eingabe | Ausführungsplan-Graph |
|---|
 |  |
| Schrittbearbeitungsmodus | Ausführungsdetail |
|---|
 |  |
| Ziele | VECTR-Integration |
|---|
 |  |
| Ausführungsverlauf | Einstellungen |
|---|
 |  |
Schnellstart
Docker (Empfohlen)
git clone https://github.com/Antonlovesdnb/TTPRunner.git
cd TTPRunner
docker compose up -d --build
Öffne http://localhost:4000 — der Einrichtungsassistent führt dich durch die Erstkonfiguration.
Entwicklungsmodus
git clone https://github.com/Antonlovesdnb/TTPRunner.git
cd TTPRunner
npm run install:all
npm run dev
API läuft auf Port 4000, UI auf Port 3000.
Dokumentation
| Dokument | Beschreibung |
|---|
| Installation | Docker-Setup, Entwicklungsumgebung, Proxmox-Voraussetzungen, VM-Vorbereitung |
| Nutzungsanleitung | Komplette Schritt-für-Schritt-Anleitung vom Einrichtungsassistenten bis zur VECTR-Synchronisation |
| Konfiguration | Alle config.yaml-Felder, Umgebungsvariablen, LLM-Anbieteroptionen |
| Architektur | Technischer Tiefgang: Ausführungsmaschine, QMP, LLM-Integration, Ausgabeschicht |
| Fehlerbehebung | Häufige Probleme: Proxmox, WinRM, QMP, VECTR, Docker |
| Entwicklung | Entwicklungsumgebung, Projektstruktur, Code-Konventionen |
| Anwendungsfälle | Praxisbeispiele und Schritt-für-Schritt-Anleitungen |
So funktioniert es
Threat Report LLM Analysis User Review
(PDF, STIX, MD, URL) (Extract TTPs, (Cytoscape graph,
│ map to targets, edit steps,
│ gen commands) set modes)
▼ ▼ ▼
┌──────────┐ ┌──────────────┐ ┌──────────────┐ ┌──────────┐
│ Parser │───▶│ LLM Engine │───▶│ Plan Graph │───▶│ Agent │
└──────────┘ └──────────────┘ └──────────────┘ └────┬─────┘
│
┌───────────────────────────────────────┤
│ │ │ │
▼ ▼ ▼ ▼
┌─────────┐ ┌──────────┐ ┌─────────┐ ┌──────────┐
│ QMP │ │ WinRM │ │ SSH │ │ Output │
│ (guest │ │(Windows) │ │ (Linux) │ │ │
│ agent) │ │ │ │ │ │ Attire │
└────┬────┘ └────┬─────┘ └────┬────┘ │ Notes │
│ │ │ │ VECTR │
└──────────────┼───────────────┘ └──────────┘
▼
┌───────────────────┐
│ Proxmox Lab │
│ │
│ Windows & Linux │
│ Target VMs │
└───────────────────┘
Technologie-Stack
| Ebene | Technologie |
|---|
| API | Bun + Hono, SQLite |
| Frontend | Vue 3, Vite, Tailwind CSS, Cytoscape.js |
| Ausführung | QMP (QEMU Monitor Protocol), WinRM via pywinrm, SSH |
| LLM | Anthropic Claude, OpenAI, OpenRouter, Ollama |
| Ausgabe | Attire JSON, Markdown-Notizen, VECTR API (GraphQL + REST) |
| Infrastruktur | Proxmox VE, Docker, LXC-Container |
Voraussetzungen
- Proxmox VE 7.x oder 8.x mit API-Zugriff
- Docker und Docker Compose (für die Bereitstellung)
- Labor-VMs mit installiertem QEMU-Gast-Agent (WinRM/SSH als Fallback)
- LLM-API-Schlüssel — Anthropic, OpenAI oder OpenRouter (oder Ollama für lokale Inferenz)