Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
brawl-public-game-001 — Daten aus einer BRAWL automatisierten Gegner-Emulationsübung | Kitploit
Tools/GitHubGitHub/mitre/brawl-public-game-001
Penetrationstest-FrameworksDigitale ForensikCloud-SicherheitBedrohungsanalyseLernen & BildungRed TeamingIncident ResponseLog-AnalyseAdversarial-AngriffLabs & Praxis
GitHubmitre/brawl-public-game-001
2153929vor 8 JahrenVon Kitploit geprüft

brawl-public-game-001

Daten aus einer BRAWL automatisierten Gegner-Emulationsübung

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

BRAWL

Eine der herausfordernden Aufgaben für Cybersicherheitsforscher, die Erkennungs- und Reaktionsfähigkeiten entwickeln, ist es, eine realistische Umgebung zu finden, in der sie ihre Hypothesen und Fähigkeiten testen können.

Die günstigste Methode ist das Testen von Fähigkeiten in einem kleinen Labornetzwerk. Aber dieser Umgebung fehlt der Maßstab eines echten Unternehmensnetzwerks und das Rauschen realer Umgebungen, das die Erkennung viel schwieriger macht. In vielerlei Hinsicht wäre die beste Umgebung das Testen in mehreren Unternehmensnetzwerken mit einem kontrollierten, aber realistischen Angreifer und echtem Rauschen durch Benutzer, Systemadministratoren und Software/Geräte von Drittanbietern. Die Herausforderung beim Testen in dieser Umgebung besteht darin, dass es teuer und in einigen Szenarien mit hohem Risiko verbunden ist.

BRAWL versucht einen Kompromiss zu schaffen, indem ein System entwickelt wird, das automatisch ein Unternehmensnetzwerk in einer Cloud-Umgebung erstellt. OpenStack ist derzeit die einzige unterstützte Umgebung, aber sie wird so konzipiert, dass in Zukunft leicht andere Cloud-Umgebungen unterstützt werden können. BRAWL erstellt auch ein Analysenetzwerk mit einer Datenaufnahme- und -verarbeitungspipeline mit LogStash und Kafka. Als Teil des Analysenetzwerks wird ein Ereignisspeicher- und -suchsystem mit Elasticsearch und Kibana erstellt. BRAWL startet ein Unternehmensnetzwerk "Game Board" mit Windows-Images. Diese Images haben Microsoft Sysmon und andere Sensoren bereits installiert und so konfiguriert, dass sie Protokolle an das Datenaufnahmeframework weiterleiten.

BRAWL hat auch ein Konzept von Bots, die entweder Rot, Blau oder Grau sein können. Rote Bots sind offensiv, blaue Bots defensiv und graue Bots emulieren legitimes Benutzerverhalten, um Rauschen zu erzeugen, das die Erkennung erschwert. Wenn ein Benutzer Forschungshypothesen testen möchte, implementiert er einen BRAWL-Bot. Der BRAWL-Bot registriert sich beim BRAWL-Controller, der dann Spiele zwischen BRAWL-Bots auf dem Game Board orchestriert.

Datenveröffentlichung

Hinweis: Aufgrund von Problemen mit Dateigrößen und GitHub-Kontingenten legen wir alle Dateien in eine ZIP-Datei, anstatt sie als Klartext im Git-Repository zu belassen. Alle Daten befinden sich in der Datei

Diese Veröffentlichung besteht aus einigen Daten eines BRAWL-Prototyps. Wir haben ein kleines Unternehmensnetzwerk erstellt, das unten beschrieben wird. Dann haben wir ein einzelnes Spiel mit dem MITRE CALDERA-Forschungsprojekt als rotem Bot durchgeführt.

CALDERA ist ein verwandtes MITRE-Forschungsprojekt, das Aktivitäten zur Gegneremulation basierend auf den Informationen im Adversarial Tactics, Techniques, and Common Knowledge (ATT&CK)-Modell automatisiert. Es implementiert eine Reihe von ATT&CK-Taktiken und -Techniken und verwendet ein Planungssystem (https://dl.acm.org/citation.cfm?id=2991111), um die Ausführung dieser Techniken zu automatisieren und Verhalten nach einer Kompromittierung in einem Unternehmensnetzwerk zu erzeugen.

Diese Daten werden unter der Creative Commons BY License veröffentlicht.

Netzwerk- und Sensorbeschreibung

Unser kleines Unternehmensnetzwerk ist ein flaches Netzwerk, das aus einem Domänencontroller (dc.brawlco.com) und 16 Workstations besteht. Jeder PC hat den Namen des primären Benutzers im PC-Namen (z. B. Benutzer beane meldet sich normalerweise bei beane-pc an). Dieser Benutzer hat lokale Administratorrechte auf dem Computer.

Alle PCs laufen unter Windows 8.1. Der Domänencontroller läuft unter Windows Server 2012 R2.

Auf den Windows 8-PCs haben wir Änderungen vorgenommen, um WDigest zu aktivieren, um Klartext-Passwörter im LSASS-Speicher zu behalten, mit dem folgenden Registrierungsbefehl: reg ADD HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\ /v UseLogonCredential /t REG_DWORD /d 1 /F

Szenariobeschreibung

Für diese Übung war CALDERA der einzige teilnehmende BRAWL-Bot. Während konzeptionell BRAWL verwendet werden kann, um eine Vielzahl von Angreiferverhalten und Erkennung zu testen, folgen viele von MITREs Forschungsbemühungen einer "Assume Breach"-Philosophie. Daher geben wir CALDERA zu Beginn der Übung einen Ausgangspunkt als lokaler Administrator auf einem Rechner im Netzwerk.

Außerdem ist das BRAWL Game Board ohne einen grauen Bot, der Anmeldungen auf verschiedenen Hosts durchführt, aus Sicht der Anmeldeinformationen, die von roten Bots gestohlen und verwendet werden können, steril. Um laterale Bewegung zu ermöglichen, verwendet der BRAWL-Controller psexec, um Anmeldeereignisse auf Hosts mit den Anmeldeinformationen anderer Benutzer aus dem Netzwerk zu erstellen.

CALDERA führte während der Übung die folgenden ATT&CK-Techniken aus:

  • Account Discovery
  • Credential Dumping
  • Local Network Configuration Discovery
  • Permission Groups Discovery
  • PowerShell
  • Registry Run Keys / Start Folder
  • Remote File Copy
  • Remote System Discovery
  • Windows Admin Shares
  • Windows Management Instrumentation

Daten

Es gibt fünf Datentypen in diesem Repository. Jeder ist in einer eigenen Datei im Ordner data/ enthalten.

DatentypBeschreibung
game_metadataDaten, die das BRAWL-Szenario beschreiben
sysmonDaten, die von Sysmon auf jeder der Workstations gesammelt wurden
win_eventWindows-Ereignisprotokolle
computer_propertiesDaten, die von benutzerdefinierten Skripten gesammelt wurden und einige Informationen über die Computer im Netzwerk bereitstellen
bsfRote Bot-Aktionen im BRAWL Shared Format (BSF)

BRAWL Shared Format

Rote Bots und blaue Bots werden ermutigt, Informationen über ihre Aktivitäten oder Erkennungen im BRAWL Shared Format (BSF) zu protokollieren. Das Ziel dabei ist, den Vergleich von Erkennungen/Aktionen blauer Bots mit roten Bot-Aktionen zu erleichtern.

Das Format befindet sich derzeit in der Entwicklung und könnte sich in zukünftigen Datensätzen ändern.

Die Felder für BSF werden unten im Abschnitt „Datenquellendetail“ beschrieben.

Tool herunterladen