
Taktiken, Techniken erkennen & Bedrohungen bekämpfen
Aktuelle Version: 2.2.0
Um mit DeTT&CT zu starten, schauen Sie sich eine dieser Ressourcen an:
Videos
DeTT&CT zielt darauf ab, Blue Teams bei der Nutzung von ATT&CK zu unterstützen, um die Qualität von Daten-Logquellen, die Sichtbarkeitsabdeckung, die Erkennungsabdeckung und das Verhalten von Bedrohungsakteuren zu bewerten und zu vergleichen. All dies kann auf unterschiedliche Weise helfen, widerstandsfähiger gegen Angriffe zu werden, die auf Ihre Organisation abzielen. Das DeTT&CT-Framework besteht aus einem Python-Tool (DeTT&CT CLI), YAML-Verwaltungsdateien, dem DeTT&CT Editor (zum Erstellen und Bearbeiten der YAML-Verwaltungsdateien) und Bewertungstabellen für Erkennungen, Datenquellen und Sichtbarkeit.
DeTT&CT bietet die folgende Funktionalität für die ATT&CK-Domänen Enterprise, ICS und Mobile:
Die farbigen Visualisierungen werden mithilfe von MITREs ATT&CK™ Navigator erstellt. Für von DeTT&CT erstellte Layer-Dateien empfehlen wir, diese URL zum Navigator zu verwenden, da sie sicherstellt, dass Metadaten in der Layer-Datei keine gelbe Unterstreichung aufweisen: https://mitre-attack.github.io/attack-navigator/#comment_underline=false&metadata_underline=false
Dieses Projekt wird von Marcus Bakker (Twitter: @Bakk3rM) und Ruben Bouman (Twitter: @rubinatorz) entwickelt und gepflegt. Kontaktieren Sie uns gerne, unsere DMs sind offen. Wir freuen uns, wenn Sie Fragen zur Verwendung von DeTT&CT über ein GitHub-Issue stellen. Fragen und Antworten dort helfen anderen mit ähnlichen Fragen und Herausforderungen enorm weiter.
Wir freuen uns über Beiträge! Beiträge können sowohl Code als auch Ideen für die weitere Entwicklung, Verbesserung der Benutzerfreundlichkeit usw. umfassen.
Die folgenden Parteien haben die Entwicklung von DeTT&CT zeitlich oder finanziell unterstützt.
Rabobank - Niederländisches multinationales Bank- und Finanzdienstleistungsunternehmen. Lebensmittel und Agrarwirtschaft bilden den primären internationalen Fokus der Rabobank.
Wesentliche Teile von DeTT&CT wurden in der Zeit entwickelt, in der wir als Auftragnehmer bei der Rabobank gearbeitet haben.
Cyber Security Sharing & Analytics (CSSA) - Gegründet im November 2014 von sieben großen deutschen Unternehmen als Allianz, um Cyber-Security-Herausforderungen gemeinsam proaktiv, schnell und effektiv zu begegnen. Derzeit hat die CSSA 13 Mitgliedsunternehmen.
Mit der finanziellen Förderung der CSSA haben wir Unterstützung für ATT&CK ICS zu DeTT&CT hinzugefügt.
Niederländische Polizei. Mit der finanziellen Förderung der Niederländischen Polizei haben wir Unterstützung für ATT&CK Mobile zu DeTT&CT hinzugefügt.
Die Arbeit anderer hat einige Funktionen in DeTT&CT inspiriert:
Die Python-Bibliothek für Ihre DeTT&CT-YAML-Dateien.
Dettectinator ist dafür konzipiert, in Ihre SOC-Automatisierungstools integriert zu werden. Es kann als Python-Bibliothek eingebunden oder über die Befehlszeile verwendet werden.
Dettectinator bietet Plugins, um Erkennungen aus Ihrem SIEM oder EDR zu lesen und die DeTT&CT-YAML-Datei zu erstellen/zu aktualisieren, sodass Sie damit Ihre ATT&CK-Erkennungsabdeckung im ATT&CK-Navigator visualisieren können.
Weitere Informationen finden Sie auf Github: Dettectinator.
YAML-Dateien werden zur Verwaltung von Bewertungen und relevanten Eigenschaften verwendet. All dies kann visualisiert werden, indem JSON-Layer-Dateien in den ATT&CK Navigator geladen werden (einige Arten von Bewertungen und Eigenschaften können auch nach Excel exportiert werden).
Unten sehen Sie ein Beispiel für die Abbildung Ihrer Datenquellen auf ATT&CK, das Ihnen einen groben Überblick über Ihre Sichtbarkeitsabdeckung gibt:
Mit dem Befehl python dettect.py generic -ds können Sie ermitteln, welche Datenquellen in ATT&CK die meisten Techniken abdecken. Dies kann beispielsweise hilfreich sein, um herauszufinden, welche Datenquellen Ihnen viel Sichtbarkeit bieten und sich daher gut dafür eignen, in einer SIEM-ähnlichen Lösung verfügbar zu sein.
Count Data Source
--------------------------------------------------
255 Command Execution
206 Process Creation
98 File Modification
88 File Creation
82 Network Traffic Flow
78 OS API Execution
70 Network Traffic Content
58 Windows Registry Key Modification
58 Network Connection Creation
55 Application Log Content
50 Module Load
46 File Access
46 Web [DeTT&CT data source]
37 File Metadata
32 Logon Session Creation
26 Script Execution
22 Response Content
21 Internal DNS [DeTT&CT data source]
20 User Account Authentication
18 Process Access
17 Windows Registry Key Creation
17 Email [DeTT&CT data source]
15 Service Creation
15 Host Status
13 Active Directory Object Modification
12 Service Metadata
11 Process Metadata
10 Driver Load
10 File Deletion
9 Firmware Modification
9 Logon Session Metadata
9 Process Modification
8 User Account Metadata
7 Windows Registry Key Access
7 Scheduled Job Creation
7 Malware Metadata
7 Active Directory Credential Request
6 Container Creation
6 Web Credential Usage
6 Response Metadata
6 User Account Creation
6 Drive Modification
6 User Account Modification
5 Instance Creation
5 Active DNS
5 Passive DNS
5 Network Share Access
5 Drive Access
5 Service Modification
4 Image Creation
4 Instance Start
4 Active Directory Object Creation
4 Malware Content
4 Social Media
4 Domain Registration
4 Drive Creation
4 Windows Registry Key Deletion
3 Active Directory Object Access
3 Instance Metadata
3 Container Start
3 Web Credential Creation
3 Firewall Rule Modification
3 Firewall Disable
3 Instance Deletion
3 Snapshot Creation
3 Process Termination
2 Cloud Storage Enumeration
2 Cloud Storage Access
2 Pod Metadata
2 Active Directory Object Deletion
2 Cloud Service Modification
2 Cloud Service Disable
2 Certificate Registration
2 Cloud Storage Metadata
2 Instance Modification
2 Instance Stop
2 Firewall Metadata
2 Firewall Enumeration
2 Group Enumeration
2 Group Metadata
2 Image Metadata
2 Scheduled Job Metadata
2 Scheduled Job Modification
2 Kernel Module Load
2 WMI Creation
2 Group Modification
2 Driver Metadata
2 Snapshot Modification
2 Snapshot Deletion
2 Volume Deletion
2 Cloud Storage Modification
2 Cloud Service Enumeration
1 Cluster Metadata
1 Container Enumeration
1 Container Metadata
1 Pod Enumeration
1 Pod Creation
1 Pod Modification
1 Instance Enumeration
1 Snapshot Metadata
1 Snapshot Enumeration
1 Volume Metadata
1 Volume Enumeration
1 Named Pipe Metadata
1 User Account Deletion
1 Image Modification
1 Volume Creation
1 Volume Modification
1 Cloud Storage Creation
1 Cloud Service Metadata
1 Image Deletion
1 Cloud Storage Deletion
1 DHCP [DeTT&CT data source]
Siehe unser GitHub-Wiki: Installation und Anforderungen.