_/ |_| |_________ ____ _____ _/ |_
\ __| | \_ __ _/ __ \\__ \\ __\
| | | Y | | \\ ___/ / __ \| |
|__| |___| |__| \___ (____ |__|
______ __ _________ ________ __|___/ |
\____ \| | \_ __ / ___| | | \ __\
| |_> | | /| | \\___ \| | | || |
| __/|____/ |__| /____ |____/|__||__|
|__| \/
MANDIANT THREAT INTELLIGENCE VM
Version 2020.1
[email protected]
Created by:
Dan Kennedy
Jake Barteaux @day1player
Blaine Stancill @MalwareMechanic
Nhan Huynh
Front Line Advanced Research and Expertise
Voraussetzungen
Google Chrome Browser
Oracle Java SE 11 oder höher
Installation (Installationsskript)
Anforderungen
Empfohlen
- Windows 10 1903
- 120+ GB Festplatte
- 8+ GB RAM
- 1 Netzwerkadapter
- 1024 MB Grafikkartenspeicher
- Virtualisierungsunterstützung für VM aktivieren (Erforderlich für Docker)
Bekannte Probleme
Die Verwendung von Oracle VirtualBox als Virtualisierungssoftware auf einem physischen Windows 10-Host führt zu Problemen bei der Docker-Installation. Derzeit gibt es keine andere Lösung als die Verwendung von VMware Player oder VMware Workstation.
Anleitung
Standardinstallation
- Erstellen und konfigurieren Sie eine neue Windows-VM
- Stellen Sie sicher, dass die VM vollständig aktualisiert ist. Möglicherweise müssen Sie mehrmals nach Updates suchen, neu starten und erneut prüfen, bis keine mehr übrig sind
- Erstellen Sie einen Snapshot Ihrer Maschine!
- Laden Sie install.ps1 herunter und kopieren Sie es auf Ihre neu konfigurierte Maschine.
- Öffnen Sie PowerShell als Administrator
- Entsperren Sie die Installationsdatei mit dem Befehl Unblock-File .\install.ps1
- Aktivieren Sie die Skriptausführung mit Set-ExecutionPolicy Unrestricted -f
- Führen Sie schließlich das Installationsskript wie folgt aus:
.\install.ps1
Sie können auch Ihr Passwort als Argument übergeben: .\install.ps1 -password
Das Skript richtet die Boxstarter-Umgebung ein und fährt mit dem Herunterladen und Installieren der ThreatPursuit VM-Umgebung fort. Sie werden nach dem Administratorkennwort gefragt, um Host-Neustarts während der Installation zu automatisieren. Wenn Sie kein Passwort festgelegt haben, funktioniert auch das Drücken der Eingabetaste, wenn Sie dazu aufgefordert werden.
Entwicklung, Analyse und maschinelles Lernen
- Shogun
- Tensorflow
- Pytorch
- Rstudio
- RTools
- Darwin
- Keras
- Apache Spark
- Elasticsearch
- Kibana
- Apache Zeppelin
- Jupyter Notebook
- MITRE Caret
- Python (x64)
Visualisierung
Triage, Modellierung und Jagd
- MISP
- OpenCTI
- Maltego
- Splunk
- Microsoft MSTIC Jupyter and Python Security Tools
- MITRE ATT&CK Navigator
- Cortex Analyzer
- Greynoise API and GNQL
- threatcrowd API
- threatcmd
- ViperMonkey
- Threat Hunters Playbook
- MITRE TRAM
- SIGMA
- YETI
- Azure Zentinel
- AMITT Framework
Gegnerische Emulation
- MITRE Calderra
- Red Canary ATOMIC Red Team
- Mordor Re-play Adversarial Techniques
- MITRE Caltack Plugin
- APTSimulator
- FlightSim
- Maltego
- nmap
- intelmq
- dnsrecon
- orbit
- FOCA
Dienstprogramme und Links
- CyberChef
- KeepPass
- FLOSS
- peview
- VLC
- AutoIt3
- Chrome
- OpenVPN
- Sublime
- Notepad++
- Docker Desktop
- HxD
- Sysinternals
- Putty