
Ejecuta TTPs, con IA!
Agente autónomo de ejecución de TTP para operaciones de equipo púrpura
Dale un informe de amenazas. Él construye el plan de ataque. Tú lo apruebas. Él ejecuta.
| Característica | Descripción |
|---|---|
| Análisis Multiformato | PDF (con LLM), STIX 2.1, Markdown, URLs - pega un informe de amenazas y listo |
| Análisis con LLM | Extrae técnicas MITRE ATT&CK, las asigna a objetivos, genera comandos de ejecución |
| Grafo de Ejecución | DAG interactivo con Cytoscape - pasos agrupados por objetivo, coloreados por modo (ejecutar/simular) |
| Ejecución Autónoma | El agente ejecuta comandos aprobados mediante QMP guest agent, WinRM o SSH, con transmisión de registros en vivo |
| Integración VECTR | Despliegue automático de VECTR en Proxmox, sincronización de campañas, casos de prueba y artefactos cifrados |
| Soporte Multi-LLM | Anthropic Claude, OpenAI GPT-4o, OpenRouter, Ollama (local) |
| Verificaciones de Entorno | Validación previa al vuelo de Proxmox, VMs, objetivos, LLM, VECTR y herramientas del sistema |
| Notas de Ejecución | Notas Markdown generadas automáticamente con capturas de pantalla, navegables desde la interfaz |
| Asistente de Configuración | Configuración guiada al primer inicio: arranque de Proxmox, descubrimiento de VMs, configuración de credenciales |
git clone https://github.com/Antonlovesdnb/TTPRunner.git
cd TTPRunner
docker compose up -d --build
Abre http://localhost:4000 — el asistente de configuración te guiará a través de la configuración inicial.
git clone https://github.com/Antonlovesdnb/TTPRunner.git
cd TTPRunner
npm run install:all
npm run dev
La API se ejecuta en el puerto 4000, la interfaz en el puerto 3000.
Informe de Amenazas Análisis LLM Revisión del Usuario
(PDF, STIX, MD, URL) (Extraer TTP, (Grafo Cytoscape,
│ asignar a objetivos, editar pasos,
│ generar comandos) establecer modos)
▼ ▼ ▼
┌──────────┐ ┌──────────────┐ ┌──────────────┐ ┌──────────┐
│ Analizador│───▶│ Motor LLM │───▶│ Grafo del │───▶│ Agente │
└──────────┘ └──────────────┘ └───Plan───────┘ └────┬─────┘
│
┌───────────────────────────────────────┤
│ │ │ │
▼ ▼ ▼ ▼
┌─────────┐ ┌──────────┐ ┌─────────┐ ┌──────────┐
│ QMP │ │ WinRM │ │ SSH │ │ Salida │
│ (agente │ │(Windows) │ │ (Linux) │ │ │
│ invitado│ │ │ │ │ │ Attire │
└────┬────┘ └────┬─────┘ └────┬────┘ │ Notas │
│ │ │ │ VECTR │
└──────────────┼───────────────┘ └──────────┘
▼
┌───────────────────┐
│ Laboratorio │
│ Proxmox │
│ │
│ VMs Windows y │
│ Linux Objetivo │
└───────────────────┘
Nota: TTPRunner ha sido probado con el entorno Constructing Defense Lab. Otras configuraciones de laboratorio Proxmox pueden comportarse de manera diferente.
Consulta CONTRIBUTING.md para las pautas sobre cómo contribuir.
| Documento | Descripción |
|---|
| Instalación | Configuración Docker, entorno de desarrollo, requisitos previos de Proxmox, preparación de VMs |
| Guía de Uso | Recorrido completo desde el asistente de configuración hasta la sincronización con VECTR |
| Configuración | Todos los campos de config.yaml, variables de entorno, opciones de proveedor LLM |
| Arquitectura | Inmersión técnica profunda: motor de ejecución, QMP, integración LLM, capa de salida |
| Solución de Problemas | Problemas comunes: Proxmox, WinRM, QMP, VECTR, Docker |
| Desarrollo | Entorno de desarrollo, estructura del proyecto, convenciones de código |
| Casos de Uso | Ejemplos reales y recorridos prácticos |
| Capa | Tecnología |
|---|
| API | Bun + Hono, SQLite |
| Frontend | Vue 3, Vite, Tailwind CSS, Cytoscape.js |
| Ejecución | QMP (QEMU Monitor Protocol), WinRM mediante pywinrm, SSH |
| LLM | Anthropic Claude, OpenAI, OpenRouter, Ollama |
| Salida | Attire JSON, notas Markdown, API de VECTR (GraphQL + REST) |
| Infraestructura | Proxmox VE, Docker, contenedores LXC |