
Una biblioteca abierta de planes de emulación de adversarios diseñados para capacitar a las organizaciones a probar sus defensas basándose en TTPs del mundo real.
En colaboración con los participantes del Centro, el MITRE Center for Threat-Informed Defense (Center) mantiene una biblioteca de planes de emulación de adversarios para permitir a las organizaciones evaluar sus capacidades defensivas frente a las amenazas reales a las que se enfrentan. Los planes de emulación son un componente esencial para probar las defensas actuales de las organizaciones que buscan priorizar sus defensas en torno al comportamiento real del adversario. Centrar nuestros esfuerzos en desarrollar un conjunto de planes de emulación comunes disponibles para todos significa que las organizaciones pueden utilizar su limitado tiempo y recursos para centrarse en comprender cómo les van realmente sus defensas frente a las amenazas reales.
La biblioteca contiene dos tipos de planes de emulación de adversarios: emulación completa y micro emulación.
Los planes de emulación completa son un enfoque integral para emular a un adversario específico, p. ej. FIN6, desde el acceso inicial hasta la exfiltración. Estos planes emulan una amplia gama de tácticas y técnicas de ATT&CK y están diseñados para emular una brecha real del adversario designado.
Los planes de microemulación son un enfoque centrado en emular comportamientos compuestos observados en múltiples adversarios, p. ej. webshells. Estos planes emulan una pequeña cantidad de técnicas de ATT&CK que normalmente se realizan como parte de una única acción del adversario.
Consulte también nuestros blogs sobre la Biblioteca de emulación de adversarios y los Planes de micro emulación.
Los planes de emulación de adversarios disponibles se enumeran a continuación:
Estos planes de emulación de adversarios se basan en comportamientos de adversarios conocidos y están diseñados para capacitar a los equipos rojos a emular manualmente a un actor de amenazas específico con el fin de probar y evaluar las capacidades defensivas desde una perspectiva informada por las amenazas. Este enfoque empodera a los defensores para operacionalizar la inteligencia de amenazas cibernéticas y comprender y combatir mejor a los adversarios reales. En lugar de centrarse en firmas estáticas, estos planes de emulación basados en inteligencia proporcionan un medio repetible para probar y ajustar las capacidades y productos defensivos frente a las Tácticas, Técnicas y Procedimientos (TTP) en evolución de los actores de amenazas y el malware.
La emulación de adversarios permite a las organizaciones ver su seguridad a través de los ojos de un adversario cibernético con el objetivo de mejorar las defensas a lo largo del ciclo de vida del adversario. Como defensores, esto amplía nuestra atención y enfoque más allá de las acciones finales del adversario que logra su objetivo operativo, para comprender y apreciar mejor cada comportamiento distinto (que podría haber sido detectado y/o mitigado) que conduce a ese punto.
Cada plan de emulación se basa en informes de inteligencia y otros artefactos que capturan y describen brechas y campañas atribuidas públicamente a un actor de amenazas específico. Para desarrollar cada plan, investigamos y modelamos cada actor de amenazas, centrándonos no solo en lo que hacen (p. ej., recopilar credenciales de las víctimas) sino también en cómo (¿utilizando qué herramientas/utilidades/comandos específicos?) y cuándo (¿durante qué etapa de una brecha?). Luego desarrollamos contenido de emulación que imita los comportamientos subyacentes utilizados por el actor de amenazas (es decir, no una representación exacta, sino que captura los elementos pertinentes que generan con precisión la telemetría de prueba adecuada para los defensores). Este enfoque da como resultado planes de emulación matizados, cada uno de los cuales captura escenarios y perspectivas únicos que podemos aprovechar como defensores informados por las amenazas.
Al igual que ocurre con el red teaming tradicional y las pruebas de penetración, la emulación de adversarios es un estilo específico de evaluación ofensiva que se realiza para ayudarnos a probar y ajustar nuestras defensas. En este caso, nuestro objetivo es operacionalizar la inteligencia de amenazas cibernéticas que describe comportamientos observados en campañas específicas o muestras de malware. A partir de esta inteligencia, seleccionamos y ejecutamos un subconjunto de comportamientos (y sus variaciones) para evaluar nuestras defensas desde la perspectiva de la amenaza específica.
Como se describe en la siguiente sección, cada plan de emulación captura escenarios de amenazas específicos. Estos escenarios se pueden ejecutar de extremo a extremo, o se pueden probar comportamientos individuales. Las organizaciones también pueden optar por personalizar aún más los escenarios y/o comportamientos dentro de cada plan de emulación para adaptarlos mejor a su entorno, prioridades específicas, o para que sean moldeados por inteligencia adicional.
En resumen, cada plan de emulación completa debe percibirse como una entrada para una evaluación ofensiva/equipo rojo. El contenido se puede utilizar como instrucciones estrictas a seguir, o como simplemente un punto de partida sobre el que construir y personalizar.
Cada plan de emulación se centra en un actor de amenazas específico. El README de cada plan individual proporciona un resumen seleccionado de la inteligencia de amenazas cibernéticas disponible, compuesto por una visión general de inteligencia del actor (que describe a quién atacan, cómo y por qué cuando es posible), así como el alcance de su actividad (es decir, la amplitud de técnicas y malware utilizados). Toda la información presentada se cita de la inteligencia de amenazas cibernéticas disponible públicamente y se comunica y anota mediante ATT&CK.
Dentro de cada plan de emulación, el flujo operativo proporciona un resumen de alto nivel de los escenarios capturados. Estos escenarios variarán según el adversario y la inteligencia disponible, pero normalmente siguen una progresión secuencial de cómo el actor irrumpe y luego trabaja para lograr sus objetivos operativos dentro del entorno de la víctima (espionaje, destrucción de datos/sistemas, etc.).
El contenido para ejecutar los escenarios se divide en procedimientos paso a paso proporcionados en formatos legibles por humanos y por máquina. Los escenarios se pueden ejecutar de extremo a extremo o como pruebas individuales. Los formatos legibles por humanos proporcionan antecedentes relevantes adicionales cuando es posible, así como los requisitos previos de configuración, mientras que el formato legible por máquina está diseñado para ser analizado programáticamente (p. ej., leído, reformateado e ingerido por un agente automatizado, como CALDERA y/o marcos de simulación de brechas).
Puede encontrar documentación detallada sobre nuestra estructura de planes de emulación completa aquí.
Estos planes son fáciles de ejecutar, sin necesidad de dependencias ni configuración especial de tu entorno. Todos los planes pueden ejecutarse desde una máquina independiente o en red. Pueden ejecutarse manualmente o integrarse en software de automatización. Hemos proporcionado un ejemplo de cómo ejecutar un plan con CALDERA, pero estos planes pueden aplicarse ampliamente a otras plataformas.
Cada micro plan tiene opciones de ejecución predeterminadas; sin embargo, las instrucciones detalladas sobre cómo personalizar la ejecución para adaptarla a tus necesidades específicas se encuentran en el README de cada plan. Hemos incluido el código fuente y las instrucciones de BUILD para cada plan, de modo que puedan modificarse y recompilarse según sea necesario.
Los micro planes se pueden descargar desde la página de Releases.
El panorama de amenazas cambia cada día, a medida que surgen nuevos grupos/malware y los adversarios conocidos se adaptan y evolucionan. El Centro continuará poblando y manteniendo esta biblioteca para mantener el ritmo de esta curva de crecimiento mediante esfuerzos de investigación dedicados que buscan crear o actualizar planes basados en un adversario específico.
Por favor, envía issues para cualquier pregunta o inquietud técnica, o contacta directamente con [email protected] para consultas más generales.
Consulta también la guía para contribuyentes si estás interesado en contribuir.
Este contenido solo debe utilizarse con la debida autorización previa y explícita con fines de evaluación de la postura de seguridad y/o investigación.
Copyright 2020-2021 The MITRE Corporation. Aprobado para su divulgación pública. Número de documento CT0005
Bajo la Licencia Apache, versión 2.0 (la "Licencia"); no puedes usar este archivo excepto en cumplimiento de la Licencia. Puedes obtener una copia de la Licencia en
http://www.apache.org/licenses/LICENSE-2.0
Salvo que lo exija la ley aplicable o se acuerde por escrito, el software distribuido bajo la Licencia se distribuye sobre una base "TAL CUAL", SIN GARANTÍAS NI CONDICIONES DE NINGÚN TIPO, ya sean expresas o implícitas. Consulta la Licencia para conocer el lenguaje específico que rige los permisos y las limitaciones bajo la Licencia.
Este proyecto hace uso de ATT&CK®
| Planes de emulación completa | Resumen de inteligencia |
|---|
| Planes de microemulación | Resumen de inteligencia |
|---|
| Enumeración de Active Directory | Emula múltiples comportamientos de TA0007 Discovery a través de interfaces y servicios comúnmente abusados, como Active Directory (AD) |
| Exfiltración de datos | Emula los comportamientos compuestos de un adversario que encuentra, prepara, archiva y extrae archivos confidenciales, como se describe en TA0010 Exfiltration |
| Carga lateral de DLL | Emula a un adversario que ejecuta una aplicación por lo demás legítima/benigna para secuestrar sus módulos/bibliotecas e inyectar en su lugar su carga útil maliciosa, como se describe en T1574.002 Hijack Execution Flow: DLL Side-Loading |
| Acceso y modificación de archivos | Emula comportamientos de acceso y modificación de archivos comúnmente asociados con TA0009 Collection así como T1486 Data Encrypted for Impact. (Fuente de datos: DS0022 File) |
| Limpieza de registros | Emula a un adversario que borra el registro de eventos de Windows, como se describe en T1070.001 Indicator Removal: Clear Windows Event Logs |
| Tuberías con nombre | Emula la creación y el uso de tuberías con nombre comúnmente abusadas por el malware (Fuente de datos: DS0023 Named Pipe) |
| Inyección de procesos | Emula el comportamiento compuesto de T1055 Process Injection seguido de la ejecución de comandos arbitrarios (T1059 Command and Scripting Interpreter) |
| Carga reflectiva | Emula a un adversario que ejecuta código malicioso dentro de un proceso arbitrario para realizar T1620 Reflective Code Loading |
| Ejecución remota de código | Emula a un adversario que realiza una ejecución remota de código contra un servidor web vulnerable, como se documenta en T1190 Exploit Public-Facing Application |
| Ejecución del usuario | Emula el comportamiento compuesto de entregar un archivo malicioso .one, .doc, .lnk o .iso (p. ej., mediante T1566.001 Phishing: Spearphishing Attachment) y luego ejecutar comandos arbitrarios después de que un usuario invoque el archivo (T1204.002 User Execution: Malicious File y T1059 Command and Scripting Interpreter). |
| Web shells | Emula el comportamiento compuesto de instalar una web shell (T1505.003 Server Software Component: Web Shell) y luego ejecutar comandos arbitrarios a través de ella (T1059 Command and Scripting Interpreter) |
| Registro de Windows | Emula algunos métodos comunes que los adversarios utilizan para modificar el Registro de Windows. (Fuente de datos: DS0024 Windows Registry) |