Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
whodunit — Erkennen der wahrscheinlichsten APT-Gruppen, die für einen Vorfall verantwortlich sind | Kitploit
Tools/GitLabGitLab/bontchev/whodunit
Digitale ForensikBedrohungsanalyseIncident Response
GitLabbontchev/whodunit

whodunit

Erkennen der wahrscheinlichsten APT-Gruppen, die für einen Vorfall verantwortlich sind

Repository anzeigen
3vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

whodunit

Erkennen der wahrscheinlichsten APT-Gruppen, die für einen Vorfall verantwortlich sind

Beschreibung

Dieses Programm nimmt einen Bericht über einen Cybersicherheitsvorfall entgegen, der die MITRE-ATT&CK-Techniken enthält, bei denen erkannt wurde, dass sie bei dem Vorfall eingesetzt wurden, und versucht zu erkennen, welche APT-Gruppen am wahrscheinlichsten für den Vorfall verantwortlich sind.

Installation

Das Skript hängt vom Modul enterpriseattack ab, um einfachen Zugriff auf die verschiedenen MITRE-ATT&CK-Techniken und -Gruppen zu erhalten. Daher muss dieses Modul installiert werden, bevor das Skript verwendet werden kann. Da dieses Modul Python Version 3.6 oder höher erfordert, läuft dieses Skript ebenfalls nur unter solchen Python-Versionen.

  1. Klonen Sie das Repository:

    root@kitploit:~
    git clone https://gitlab.com/bontchev/whodunit.git
    
  2. Wechseln Sie in das Verzeichnis des Skripts:

    root@kitploit:~
    cd whodunit
    
  3. Installieren Sie die Abhängigkeiten:

    root@kitploit:~
    pip install -r requirements.txt
    

Verwendung

root@kitploit:~
python whodunit.py [-h] [-v] [-n NUMGROUPS] [-b] [-u] [-d] techniques

Das Skript akzeptiert die folgenden Befehlszeilenoptionen:

-h, --help Zeigt eine kurze Erklärung, wie das Skript zu verwenden ist und was die Befehlszeilenoptionen sind.

-v, --version Zeigt die Version des Skripts an und beendet es.

-n NUMGROUPS, --numgroups NUMGROUPS Anzahl der nächsten Gruppen, die aufgelistet werden sollen (Standard: 10).

-b, --verbose Listet die MITRE-ATT&CK-Techniken aus dem Bericht auf.

-u, --update Aktualisiert die lokale Kopie der MITRE-ATT&CK-Daten.

-d, --deprecated Verwendet ebenfalls die veralteten ATT&CK-Techniken.

techniques Eine Textdatei, die eine Liste der MITRE-ATT&CK-Techniken enthält, die während des Cybersicherheitsvorfalls beobachtet wurden. Leere Zeilen werden ignoriert, alles nach einem #-Zeichen in einer Zeile wird als Kommentar betrachtet und ignoriert. Mehr als eine Technik kann in derselben Zeile aufgelistet werden; in diesem Fall sollten sie durch ein oder mehrere Leerzeichen getrennt sein.

Beispiel

Das Repository enthält einen (erfundenen) Bericht über einen Cybersicherheitsvorfall in der Datei report.txt. Die natürlichsprachliche Beschreibung dessen, was beobachtet wurde, befindet sich in den Kommentaren. Sie können diesen Bericht mit dem Skript wie folgt verarbeiten:

root@kitploit:~
python whodunit.py -u -b -n 5 report.txt

Dadurch wird das Skript gezwungen, die lokale Kopie der MITRE-ATT&CK-Daten zu aktualisieren (die Option -u), die im Vorfallsbericht erkannten Techniken aufzulisten (die Option -b) und die 5 APT-Gruppen auszugeben, die am wahrscheinlichsten für den Vorfall verantwortlich sind (die Option -n 5):

root@kitploit:~
Processing report file "report.txt"...
Observed techniques:
T1003.001
T1005
T1039
T1059.001
T1068
T1078.003
T1110.003
T1114.001
T1133
T1213.002
T1486
T1548.002
T1560
T1562.001
T1573.002

The 5 APT groups most likely responsible:
G0007 (APT28             ):  60.00%
G0016 (APT29             ):  53.33%
G0037 (FIN6              ):  46.67%
G0060 (BRONZE BUTLER     ):  40.00%
G0114 (Chimera           ):  40.00%

Das Skript funktioniert, indem es die Schnittmenge der Menge der Techniken, von denen bekannt ist, dass sie von jeder APT-Gruppe verwendet werden, und der Menge der im Vorfallsbericht aufgeführten Techniken bildet und die Gruppen mit höherer Konfidenz meldet, für die diese Schnittmenge die größte Teilmenge der im Vorfallsbericht aufgeführten Techniken ist.

Die erste Spalte ist die APT-Gruppenkennung im MITRE-ATT&CK-Framework, die zweite Spalte ist der allgemeine Name dieser Gruppe und die dritte Spalte gibt an, wie viel Prozent der Techniken im Vorfallsbericht Techniken sind, von denen bekannt ist, dass sie von der entsprechenden APT-Gruppe verwendet werden.

Hinweis: Es wird nur die Enterprise-Matrix des MITRE-ATT&CK-Frameworks unterstützt (und nicht beispielsweise die Mobile- oder ICS-Matrizen), weil dies das ist, was das Modul enterpriseattack unterstützt.

Lizenz

Dieses Projekt ist unter der GNU v3.0-Lizenz lizenziert.

Tool herunterladen