Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
adversary_emulation_library — Eine offene Bibliothek von Adversary-Emulation-Plänen, die Organisationen befähigt, ihre Verteidigung auf Basis realer TTPs zu testen. | Kitploit
Tools/GitHubGitHub/center-for-threat-informed-defense/adversary_emulation_library
DefensivwerkzeugeExploitationWebanwendungs-ExploitationDatenexfiltrationPost-ExploitationBedrohungsanalyseRed TeamingKuratierte Ressourcen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
center-for-threat-informed-defense/adversary_emulation_library

adversary_emulation_library

Eine offene Bibliothek von Adversary-Emulation-Plänen, die Organisationen befähigt, ihre Verteidigung auf Basis realer TTPs zu testen.

Repository anzeigenWebseite
2.1k3686vor 1 JahrVon Kitploit geprüft
Teilen

Bibliothek zur Adversary-Emulation

In Zusammenarbeit mit den Center-Teilnehmern pflegt das MITRE Center for Threat-Informed Defense (Center) eine Bibliothek von Adversary-Emulationsplänen, die es Organisationen ermöglicht, ihre Verteidigungsfähigkeiten gegen die realen Bedrohungen zu bewerten, denen sie gegenüberstehen. Emulationspläne sind ein wesentlicher Bestandteil beim Testen bestehender Verteidigungsmaßnahmen für Organisationen, die ihre Verteidigung rund um das tatsächliche Verhalten von Gegnern priorisieren möchten. Wenn wir unsere Energie darauf konzentrieren, eine Reihe gemeinsamer Emulationspläne zu entwickeln, die allen zur Verfügung stehen, können Organisationen ihre begrenzte Zeit und Ressourcen darauf verwenden, zu verstehen, wie ihre Verteidigung tatsächlich gegen reale Bedrohungen abschneidet.

Die Bibliothek enthält zwei Arten von Adversary-Emulationsplänen: Voll-Emulation und Mikro-Emulation.

Voll-Emulationspläne sind ein umfassender Ansatz zur Emulation eines bestimmten Gegners, z. B. FIN6, vom ersten Zugriff bis zur Exfiltration. Diese Pläne emulieren eine breite Palette von ATT&CK-Taktiken und -Techniken und sind darauf ausgelegt, einen echten Einbruch durch den bezeichneten Gegner zu emulieren.

Mikro-Emulationspläne sind ein fokussierter Ansatz zur Emulation zusammengesetzter Verhaltensweisen, die bei mehreren Gegnern beobachtet werden, z. B. Webshells. Diese Pläne emulieren eine kleine Anzahl von ATT&CK-Techniken, die typischerweise als Teil einer einzelnen Gegneraktion ausgeführt werden.

Siehe auch unsere Blogbeiträge zur Adversary Emulation Library und zu Micro Emulation Plans.

Die verfügbaren Adversary-Emulationspläne sind unten aufgeführt:

Pläne für die Voll-EmulationIntelligence-Zusammenfassung
APT29APT29 gilt als ein organisierter und gut ausgestatteter Cyber-Bedrohungsakteur, dessen Sammelziele offenbar mit den Interessen der Russischen Föderation übereinstimmen...
Blind EagleBlind Eagle ist ein südamerikanischer Bedrohungsakteur, der sich auf in Kolumbien ansässige Institutionen konzentriert, darunter Einrichtungen aus den Bereichen Finanzen, Fertigung und Erdöl. Blind Eagle handelt weitgehend opportunistisch und nutzt kommerzielle RATs, die an die Umgebung angepasst wurden...
Carbanak GroupCarbanak ist eine Bedrohungsgruppe, von der bekannt ist, dass sie finanzielle Vermögenswerte manipuliert, etwa indem sie Gelder von Bankkonten überweist oder Geldautomatensysteme übernimmt...
FIN6FIN6 gilt als eine finanziell motivierte Cyberkriminalitätsgruppe. Die Gruppe hat seit mindestens 2015 aggressiv hochfrequente POS-Systeme im Gastgewerbe und im Einzelhandel ins Visier genommen und kompromittiert...
FIN7FIN7 ist eine finanziell motivierte Bedrohungsgruppe, die mit bösartigen Operationen bis Ende 2015 in Verbindung gebracht wird. Die Gruppe zeichnet sich durch ihr anhaltendes Targeting und den massenhaften Diebstahl von Zahlungskartendaten von Opfersystemen aus...
Mikro-EmulationspläneIntelligence-Zusammenfassung
Active Directory EnumerationEmuliert mehrere TA0007 Discovery-Verhaltensweisen über häufig missbrauchte Schnittstellen und Dienste wie Active Directory (AD)
Data ExfiltrationEmuliert die zusammengesetzten Verhaltensweisen eines Gegners, der sensible Dateien findet, bereitstellt, archiviert und extrahiert, wie in TA0010 Exfiltration beschrieben
DLL SideloadingEmuliert einen Gegner, der eine ansonsten legitime/unbedenkliche Anwendung ausführt, um deren Module/Bibliotheken zu kapern und stattdessen seine schädliche Nutzlast einzuschleusen, wie in T1574.002 Hijack Execution Flow: DLL Side-Loading beschrieben
File Access and File ModificationEmuliert Dateizugriffs- und Dateiänderungsverhalten, das häufig mit TA0009 Collection sowie T1486 Data Encrypted for Impact in Verbindung gebracht wird. (Datenquelle: DS0022 File)
Log ClearingEmuliert einen Gegner, der das Windows-Ereignisprotokoll löscht, wie in T1070.001 Indicator Removal: Clear Windows Event Logs beschrieben
Named PipesEmuliert die Erstellung und Nutzung von Named Pipes, (Datenquelle: )

Philosophie

Diese Adversary-Emulationspläne basieren auf bekannten Gegnerverhalten und sind darauf ausgelegt, Red Teams zu befähigen, einen bestimmten Bedrohungsakteur manuell zu emulieren, um Verteidigungsfähigkeiten aus einer bedrohungsinformierten Perspektive zu testen und zu bewerten. Dieser Ansatz befähigt Verteidiger, Cyber-Threat-Intelligence zu operationalisieren, um reale Gegner besser zu verstehen und zu bekämpfen. Anstatt sich auf statische Signaturen zu konzentrieren, bieten diese intelligence-gesteuerten Emulationspläne ein wiederholbares Mittel, um Verteidigungsfähigkeiten und Produkte gegen die sich entwickelnden Taktiken, Techniken und Verfahren (TTPs) von Bedrohungsakteuren und Malware zu testen und abzustimmen.

Hintergrund zur Adversary-Emulation

Adversary-Emulation ermöglicht es Organisationen, ihre Sicherheit mit den Augen eines Cyber-Gegners zu betrachten, mit dem Ziel, die Verteidigung über den gesamten Lebenszyklus des Gegners hinweg zu verbessern. Als Verteidiger erweitern wir damit unsere Aufmerksamkeit und unseren Fokus über die reinen Endhandlungen des Gegners hinaus, mit denen er sein operatives Ziel erreicht, um vielmehr jedes einzelne Verhalten (das hätte erkannt und/oder abgemildert werden können) zu verstehen und zu würdigen, das zu diesem Punkt führt.

Jeder Emulationsplan basiert auf Intelligence-Berichten und anderen Artefakten, die Einbrüche und Kampagnen erfassen und beschreiben, die öffentlich einem bestimmten benannten Bedrohungsakteur zugeschrieben werden. Zur Entwicklung jedes Plans recherchieren und modellieren wir jeden Bedrohungsakteur und achten dabei nicht nur darauf, was sie tun (z. B. Anmeldedaten von Opfern sammeln), sondern auch wie (mit welchen spezifischen Tools/Hilfsprogrammen/Befehlen?) und wann (in welcher Phase eines Einbruchs?). Anschließend entwickeln wir Emulationsinhalte, die die zugrunde liegenden Verhaltensweisen des Bedrohungsakteurs nachahmen (d. h. keine exakte Darstellung, sondern die Erfassung der relevanten Elemente, die für Verteidiger genau die richtige Test-Telemetrie erzeugen). Dieser Ansatz führt zu nuancierten Emulationsplänen, die jeweils einzigartige Szenarien und Perspektiven erfassen, die wir als bedrohungsinformierte Verteidiger nutzen können.

Erste Schritte mit vollständigen Adversary-Emulationsplänen

Wie beim traditionellen Red Teaming und Penetrationstest ist die Adversary-Emulation ein spezifischer Stil der offensiven Bewertung, der durchgeführt wird, um unsere Verteidigung zu testen und abzustimmen. In diesem Fall ist unser Ziel, Cyber-Threat-Intelligence zu operationalisieren, die Verhaltensweisen beschreibt, die in bestimmten Kampagnen oder Malware-Proben beobachtet wurden. Aus dieser Intelligence wählen wir eine Teilmenge von Verhaltensweisen (und deren Variationen) aus und führen sie aus, um unsere Verteidigung aus der Perspektive der jeweiligen Bedrohung zu bewerten.

Wie im nächsten Abschnitt beschrieben, erfasst jeder Emulationsplan spezifische Bedrohungsszenarien. Diese Szenarien können durchgängig ausgeführt oder einzelne Verhaltensweisen getestet werden. Organisationen können die Szenarien und/oder Verhaltensweisen innerhalb jedes Emulationsplans auch weiter anpassen, um sie besser an ihre spezifische Umgebung und Prioritäten anzupassen oder durch zusätzliche Intelligence zu gestalten.

Zusammenfassend sollte jeder vollständige Emulationsplan als Eingabe für eine offensive Bewertung/ein Red Team verstanden werden. Der Inhalt kann als strikte Anweisung zum Befolgen verwendet werden oder lediglich als Ausgangspunkt, der ausgebaut und personalisiert wird.

Struktur eines vollständigen Emulationsplans

Jeder Emulationsplan konzentriert sich auf einen bestimmten benannten Bedrohungsakteur. Die README jedes einzelnen Plans bietet eine kuratierte Zusammenfassung der verfügbaren Cyber-Threat-Intelligence, bestehend aus einem Intelligence-Überblick über den Akteur (der beschreibt, wen er angreift, wie und warum, soweit möglich) sowie dem Umfang seiner Aktivitäten (d. h. der Breite der verwendeten Techniken und Malware). Alle dargestellten Informationen werden auf relevante öffentlich verfügbare Cyber-Threat-Intelligence zurückgeführt und über ATT&CK kommuniziert und annotiert.

Innerhalb jedes Emulationsplans bietet der operative Ablauf eine zusammenfassende Übersicht über die erfassten Szenarien. Diese Szenarien variieren je nach Gegner und verfügbarer Intelligence, folgen jedoch typischerweise einer sequenziellen Abfolge davon, wie der Akteur einbricht und dann daran arbeitet, seine operativen Ziele in einer Opferumgebung zu erreichen (Spionage, Daten-/Systemzerstörung usw.).

Der Inhalt zur Ausführung der Szenarien ist in Schritt-für-Schritt-Verfahren unterteilt, die sowohl in menschenlesbaren als auch maschinenlesbaren Formaten bereitgestellt werden. Szenarien können durchgängig oder als Einzeltests ausgeführt werden. Die menschenlesbaren Formate bieten, wo möglich, zusätzliche relevante Hintergrundinformationen sowie etwaige Setup-Voraussetzungen, während das maschinenlesbare Format für die programmatische Verarbeitung ausgelegt ist (z. B. Lesen, Neuformatieren und Einlesen in einen automatisierten Agenten wie CALDERA und/oder Breach-Simulations-Frameworks).

Detaillierte Dokumentation zu unserer Struktur für vollständige Emulationspläne finden Sie hier.

Erste Schritte mit Mikro-EmulationsplänenÄhnlich wie vollständige Emulationspläne sind Mikro-Emulationspläne eine Art der Gegner-Emulation,

die dazu dient, unsere Verteidigung zu testen und zu optimieren. Diese Pläne können jedoch ohne ein Red Team und ohne eine offensive Bewertung ausgeführt werden. Jeder Plan besteht weiterhin aus einer Intelligence-Übersicht über die emulierten Verhaltensweisen, jedoch emulieren wir Verhaltensweisen, die bei mehreren Gegnern verbreitet sind, anstatt bei einem einzelnen Gegner.

Diese Pläne sind einfach auszuführen; es sind keine Abhängigkeiten oder besondere Konfiguration Ihrer Umgebung erforderlich. Alle Pläne können entweder von einem eigenständigen oder vernetzten Rechner ausgeführt werden. Sie können manuell oder in Automatisierungssoftware integriert ausgeführt werden. Wir haben ein Beispiel zur Ausführung eines Plans mit CALDERA bereitgestellt, aber diese Pläne können allgemein auf andere Plattformen angewendet werden.

Jeder Mikro-Plan verfügt über Standardlaufzeitoptionen; detaillierte Anweisungen finden Sie jedoch im README jedes Plans, wie Sie die Ausführung an Ihre spezifischen Anforderungen anpassen können. Wir haben den Quellcode und BUILD-Anweisungen für jeden Plan beigefügt, damit sie bei Bedarf geändert und neu kompiliert werden können.

Die Mikro-Pläne können von der Releases- Seite heruntergeladen werden.

Future Work

Die Bedrohungslandschaft ändert sich täglich, da neue Gruppen/Malware auftauchen und bekannte Gegner sich anpassen und weiterentwickeln. Das Center wird diese Bibliothek weiterhin befüllen und pflegen, um dieser Wachstumskurve durch gezielte Forschungsbemühungen zu entsprechen, die darauf abzielen, entweder Pläne basierend auf einem bestimmten Gegner zu erstellen oder zu aktualisieren.

Questions and Feedback

Bitte reichen Sie Issues für technische Fragen/Bedenken ein oder kontaktieren Sie [email protected] direkt bei allgemeineren Anfragen.

Siehe auch die Anleitung für Mitwirkende, wenn Sie daran interessiert sind, einen Beitrag zu leisten.

Liability / Responsible Usage

Diese Inhalte dürfen nur mit entsprechender vorheriger, ausdrücklicher Genehmigung für die Zwecke der Bewertung der Sicherheitslage und/oder Forschung verwendet werden.

Notice

Copyright 2020-2021 The MITRE Corporation. Zur öffentlichen Freigabe zugelassen. Dokumentnummer CT0005

Lizenziert unter der Apache License, Version 2.0 (der „Lizenz"); Sie dürfen diese Datei nur in Übereinstimmung mit der Lizenz verwenden. Sie erhalten eine Kopie der Lizenz unter

http://www.apache.org/licenses/LICENSE-2.0

Sofern nicht durch anwendbares Recht gefordert oder schriftlich vereinbart, wird die unter der Lizenz verbreitete Software auf einer „AS IS" BASIS OHNE GARANTIEN ODER BEDINGUNGEN JEGLICHER ART, weder ausdrücklich noch stillschweigend, bereitgestellt. Siehe die Lizenz für die spezifischen Berechtigungen und Einschränkungen gemäß der Lizenz.

Dieses Projekt nutzt ATT&CK®

ATT&CK-Nutzungsbedingungen

Tool herunterladen
menuPass
menuPass gilt als eine Bedrohungsgruppe, die von Sammelzielen motiviert ist und deren Targeting mit den strategischen Zielen Chinas übereinstimmt...
OceanLotusOceanLotus ist ein Cyber-Bedrohungsakteur, der sich an den Interessen der vietnamesischen Regierung orientiert. OceanLotus wurde erstmals 2012 beobachtet und zielt auf private Unternehmen aus den Bereichen Fertigung, Konsumgüter und Gastgewerbe sowie auf ausländische Regierungen, politische Dissidenten und Journalisten ab....
OilRigOilRig ist ein Cyber-Bedrohungsakteur, dessen Operationen mit den strategischen Zielen der iranischen Regierung übereinstimmen. OilRig ist seit mindestens 2014 aktiv und hat eine Geschichte weitreichender Auswirkungen, wobei sich die Operationen gegen Finanz-, Regierungs-, Energie-, Chemie-, Telekommunikations- und andere Branchen weltweit richten...
SandwormDas Sandworm-Team ist eine destruktive Bedrohungsgruppe, die dem Generalstab der russischen Streitkräfte, Hauptverwaltung für Aufklärung (GRU), zugeschrieben wird und Berichten zufolge seit 2009 aktiv ist. Sandworm ist bekannt für groß angelegte, gut finanzierte, destruktive und aggressive Kampagnen wie Olympic Destroyer, CrashOverride/Industroyer und NotPetya...
TurlaTurla ist seit mindestens Anfang der 2000er Jahre aktiv und eine hochentwickelte Bedrohungsgruppe mit Sitz in Russland, die Opfer in mehr als 50 Ländern infiziert hat. Turla nutzt neuartige Techniken sowie eigene und Open-Source-Tools, um Verteidigungsmaßnahmen zu umgehen und in Zielnetzwerken zu verharren...
Wizard SpiderWizard Spider ist eine in Russland ansässige E-Crime-Gruppe, die ursprünglich für den Banking-Trojaner Trickbot bekannt war. Im August 2018 erweiterte Wizard Spider ihre Trickbot-Software um Funktionen, die die Bereitstellung der Ransomware Ryuk ermöglichen. Dies führte zu „Big Game Hunting“-Kampagnen, die darauf abzielen, große Organisationen für hohe Lösegelderträge zu attackieren...
die häufig von Malware missbraucht werden
DS0023 Named Pipe
Process InjectionEmuliert das zusammengesetzte Verhalten von T1055 Process Injection gefolgt von der Ausführung beliebiger Befehle (T1059 Command and Scripting Interpreter)
Reflective LoadingEmuliert einen Gegner, der bösartigen Code innerhalb eines beliebigen Prozesses ausführt, um T1620 Reflective Code Loading durchzuführen
Remote Code ExecutionEmuliert einen Gegner, der Remote-Codeausführung gegen einen verwundbaren Webserver durchführt, wie in T1190 Exploit Public-Facing Application dokumentiert
User ExecutionEmuliert das zusammengesetzte Verhalten der Zustellung einer bösartigen .one-, .doc-, .lnk- oder .iso-Datei (z. B. über T1566.001 Phishing: Spearphishing Attachment) und anschließend der Ausführung beliebiger Befehle, nachdem ein Benutzer die Datei aufgerufen hat (T1204.002 User Execution: Malicious File und T1059 Command and Scripting Interpreter).
Web ShellsEmuliert das zusammengesetzte Verhalten des Platzierens einer Webshell (T1505.003 Server Software Component: Web Shell) und anschließend der Ausführung beliebiger Befehle darüber (T1059 Command and Scripting Interpreter)
Windows RegistryEmuliert einige gängige Methoden, mit denen Gegner die Windows-Registrierung modifizieren. (Datenquelle: DS0024 Windows Registry)