Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
adversary_emulation_library — Una biblioteca abierta de planes de emulación de adversarios diseñados para capacitar a las organizaciones a probar sus defensas basándose en TTPs del mundo real. | Kitploit
Herramientas/GitHubGitHub/center-for-threat-informed-defense/adversary_emulation_library
Herramientas DefensivasExplotaciónExplotación de Aplicaciones WebExfiltración de DatosPost-ExplotaciónInteligencia de AmenazasRed TeamingRecursos Curados

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
center-for-threat-informed-defense/adversary_emulation_library

adversary_emulation_library

Una biblioteca abierta de planes de emulación de adversarios diseñados para capacitar a las organizaciones a probar sus defensas basándose en TTPs del mundo real.

Ver RepositorioSitio web
2.1k368hace 1 añoRevisado por Kitploit

Biblioteca de emulación de adversarios

En colaboración con los participantes del Centro, el MITRE Center for Threat-Informed Defense (Center) mantiene una biblioteca de planes de emulación de adversarios para permitir a las organizaciones evaluar sus capacidades defensivas frente a las amenazas reales a las que se enfrentan. Los planes de emulación son un componente esencial para probar las defensas actuales de las organizaciones que buscan priorizar sus defensas en torno al comportamiento real del adversario. Centrar nuestros esfuerzos en desarrollar un conjunto de planes de emulación comunes disponibles para todos significa que las organizaciones pueden utilizar su limitado tiempo y recursos para centrarse en comprender cómo les van realmente sus defensas frente a las amenazas reales.

La biblioteca contiene dos tipos de planes de emulación de adversarios: emulación completa y micro emulación.

Los planes de emulación completa son un enfoque integral para emular a un adversario específico, p. ej. FIN6, desde el acceso inicial hasta la exfiltración. Estos planes emulan una amplia gama de tácticas y técnicas de ATT&CK y están diseñados para emular una brecha real del adversario designado.

Los planes de microemulación son un enfoque centrado en emular comportamientos compuestos observados en múltiples adversarios, p. ej. webshells. Estos planes emulan una pequeña cantidad de técnicas de ATT&CK que normalmente se realizan como parte de una única acción del adversario.

Consulte también nuestros blogs sobre la Biblioteca de emulación de adversarios y los Planes de micro emulación.

Los planes de emulación de adversarios disponibles se enumeran a continuación:

Filosofía

Estos planes de emulación de adversarios se basan en comportamientos de adversarios conocidos y están diseñados para capacitar a los equipos rojos a emular manualmente a un actor de amenazas específico con el fin de probar y evaluar las capacidades defensivas desde una perspectiva informada por las amenazas. Este enfoque empodera a los defensores para operacionalizar la inteligencia de amenazas cibernéticas y comprender y combatir mejor a los adversarios reales. En lugar de centrarse en firmas estáticas, estos planes de emulación basados en inteligencia proporcionan un medio repetible para probar y ajustar las capacidades y productos defensivos frente a las Tácticas, Técnicas y Procedimientos (TTP) en evolución de los actores de amenazas y el malware.

Antecedentes de la emulación de adversarios

La emulación de adversarios permite a las organizaciones ver su seguridad a través de los ojos de un adversario cibernético con el objetivo de mejorar las defensas a lo largo del ciclo de vida del adversario. Como defensores, esto amplía nuestra atención y enfoque más allá de las acciones finales del adversario que logra su objetivo operativo, para comprender y apreciar mejor cada comportamiento distinto (que podría haber sido detectado y/o mitigado) que conduce a ese punto.

Cada plan de emulación se basa en informes de inteligencia y otros artefactos que capturan y describen brechas y campañas atribuidas públicamente a un actor de amenazas específico. Para desarrollar cada plan, investigamos y modelamos cada actor de amenazas, centrándonos no solo en lo que hacen (p. ej., recopilar credenciales de las víctimas) sino también en cómo (¿utilizando qué herramientas/utilidades/comandos específicos?) y cuándo (¿durante qué etapa de una brecha?). Luego desarrollamos contenido de emulación que imita los comportamientos subyacentes utilizados por el actor de amenazas (es decir, no una representación exacta, sino que captura los elementos pertinentes que generan con precisión la telemetría de prueba adecuada para los defensores). Este enfoque da como resultado planes de emulación matizados, cada uno de los cuales captura escenarios y perspectivas únicos que podemos aprovechar como defensores informados por las amenazas.

Cómo empezar con los planes de emulación completa de adversarios

Al igual que ocurre con el red teaming tradicional y las pruebas de penetración, la emulación de adversarios es un estilo específico de evaluación ofensiva que se realiza para ayudarnos a probar y ajustar nuestras defensas. En este caso, nuestro objetivo es operacionalizar la inteligencia de amenazas cibernéticas que describe comportamientos observados en campañas específicas o muestras de malware. A partir de esta inteligencia, seleccionamos y ejecutamos un subconjunto de comportamientos (y sus variaciones) para evaluar nuestras defensas desde la perspectiva de la amenaza específica.

Como se describe en la siguiente sección, cada plan de emulación captura escenarios de amenazas específicos. Estos escenarios se pueden ejecutar de extremo a extremo, o se pueden probar comportamientos individuales. Las organizaciones también pueden optar por personalizar aún más los escenarios y/o comportamientos dentro de cada plan de emulación para adaptarlos mejor a su entorno, prioridades específicas, o para que sean moldeados por inteligencia adicional.

En resumen, cada plan de emulación completa debe percibirse como una entrada para una evaluación ofensiva/equipo rojo. El contenido se puede utilizar como instrucciones estrictas a seguir, o como simplemente un punto de partida sobre el que construir y personalizar.

Estructura del plan de emulación completa

Cada plan de emulación se centra en un actor de amenazas específico. El README de cada plan individual proporciona un resumen seleccionado de la inteligencia de amenazas cibernéticas disponible, compuesto por una visión general de inteligencia del actor (que describe a quién atacan, cómo y por qué cuando es posible), así como el alcance de su actividad (es decir, la amplitud de técnicas y malware utilizados). Toda la información presentada se cita de la inteligencia de amenazas cibernéticas disponible públicamente y se comunica y anota mediante ATT&CK.

Dentro de cada plan de emulación, el flujo operativo proporciona un resumen de alto nivel de los escenarios capturados. Estos escenarios variarán según el adversario y la inteligencia disponible, pero normalmente siguen una progresión secuencial de cómo el actor irrumpe y luego trabaja para lograr sus objetivos operativos dentro del entorno de la víctima (espionaje, destrucción de datos/sistemas, etc.).

El contenido para ejecutar los escenarios se divide en procedimientos paso a paso proporcionados en formatos legibles por humanos y por máquina. Los escenarios se pueden ejecutar de extremo a extremo o como pruebas individuales. Los formatos legibles por humanos proporcionan antecedentes relevantes adicionales cuando es posible, así como los requisitos previos de configuración, mientras que el formato legible por máquina está diseñado para ser analizado programáticamente (p. ej., leído, reformateado e ingerido por un agente automatizado, como CALDERA y/o marcos de simulación de brechas).

Puede encontrar documentación detallada sobre nuestra estructura de planes de emulación completa aquí.

Cómo empezar con los planes de microemulaciónAl igual que los planes de emulación completos, los micro planes de emulación son un tipo de emulación de adversarios diseñado para ayudarnos a probar y ajustar nuestras defensas. Sin embargo, estos planes pueden ejecutarse sin un equipo rojo y sin la necesidad de una evaluación ofensiva. Cada plan sigue estando compuesto por una visión general de inteligencia de los comportamientos que se emulan; sin embargo, emulamos comportamientos que son comunes a múltiples adversarios, en lugar de un solo adversario.

Estos planes son fáciles de ejecutar, sin necesidad de dependencias ni configuración especial de tu entorno. Todos los planes pueden ejecutarse desde una máquina independiente o en red. Pueden ejecutarse manualmente o integrarse en software de automatización. Hemos proporcionado un ejemplo de cómo ejecutar un plan con CALDERA, pero estos planes pueden aplicarse ampliamente a otras plataformas.

Cada micro plan tiene opciones de ejecución predeterminadas; sin embargo, las instrucciones detalladas sobre cómo personalizar la ejecución para adaptarla a tus necesidades específicas se encuentran en el README de cada plan. Hemos incluido el código fuente y las instrucciones de BUILD para cada plan, de modo que puedan modificarse y recompilarse según sea necesario.

Los micro planes se pueden descargar desde la página de Releases.

Trabajo Futuro

El panorama de amenazas cambia cada día, a medida que surgen nuevos grupos/malware y los adversarios conocidos se adaptan y evolucionan. El Centro continuará poblando y manteniendo esta biblioteca para mantener el ritmo de esta curva de crecimiento mediante esfuerzos de investigación dedicados que buscan crear o actualizar planes basados en un adversario específico.

Preguntas y Comentarios

Por favor, envía issues para cualquier pregunta o inquietud técnica, o contacta directamente con [email protected] para consultas más generales.

Consulta también la guía para contribuyentes si estás interesado en contribuir.

Responsabilidad / Uso Responsable

Este contenido solo debe utilizarse con la debida autorización previa y explícita con fines de evaluación de la postura de seguridad y/o investigación.

Aviso

Copyright 2020-2021 The MITRE Corporation. Aprobado para su divulgación pública. Número de documento CT0005

Bajo la Licencia Apache, versión 2.0 (la "Licencia"); no puedes usar este archivo excepto en cumplimiento de la Licencia. Puedes obtener una copia de la Licencia en

http://www.apache.org/licenses/LICENSE-2.0

Salvo que lo exija la ley aplicable o se acuerde por escrito, el software distribuido bajo la Licencia se distribuye sobre una base "TAL CUAL", SIN GARANTÍAS NI CONDICIONES DE NINGÚN TIPO, ya sean expresas o implícitas. Consulta la Licencia para conocer el lenguaje específico que rige los permisos y las limitaciones bajo la Licencia.

Este proyecto hace uso de ATT&CK®

Términos de Uso de ATT&CK

Descargar herramienta
Planes de emulación completaResumen de inteligencia
APT29Se cree que APT29 es un actor de amenazas cibernéticas organizado y con buenos recursos cuyos objetivos de recopilación parecen alinearse con los intereses de la Federación Rusa...
Blind EagleBlind Eagle es un actor de amenazas sudamericano centrado en instituciones con sede en Colombia, incluidas entidades de los sectores financiero, manufacturero y petrolero. En gran medida oportunista en sus motivos, Blind Eagle utiliza RAT comerciales modificados para adaptarse al entorno...
Carbanak GroupCarbanak es un grupo de amenazas del que se ha descubierto que manipula activos financieros, como transferir fondos de cuentas bancarias o apoderarse de infraestructuras de cajeros automáticos...
FIN6Se cree que FIN6 es un grupo de ciberdelincuencia motivado económicamente. El grupo ha atacado y comprometido agresivamente sistemas de punto de venta (POS) de alto volumen en los sectores de hostelería y comercio minorista desde al menos 2015...
FIN7FIN7 es un grupo de amenazas motivado económicamente que se ha asociado con operaciones maliciosas que se remontan a finales de 2015. El grupo se caracteriza por su persistente focalización y el robo a gran escala de datos de tarjetas de pago de los sistemas de las víctimas...
menuPassSe cree que menuPass es un grupo de amenazas motivado por objetivos de recopilación, con una focalización coherente con los objetivos estratégicos chinos...
OceanLotusOceanLotus es un actor de amenazas cibernéticas que se alinea con los intereses del gobierno vietnamita. Visto por primera vez en 2012, OceanLotus ataca a corporaciones privadas en los sectores manufacturero, de productos de consumo y hostelería, así como a gobiernos extranjeros, disidentes políticos y periodistas....
OilRigOilRig es un actor de amenazas cibernéticas con operaciones alineadas con los objetivos estratégicos del gobierno iraní. OilRig ha estado operativo desde al menos 2014 y tiene un historial de impacto generalizado, con operaciones dirigidas contra los sectores financiero, gubernamental, energético, químico, de telecomunicaciones y otros en todo el mundo...
SandwormSandworm Team es un grupo de amenazas destructivo atribuido al Estado Mayor de las Fuerzas Armadas de Rusia, Dirección Principal de Inteligencia (GRU), que según los informes ha estado activo desde 2009. Sandworm es conocido por llevar a cabo campañas a gran escala, bien financiadas, destructivas y agresivas, como Olympic Destroyer, CrashOverride/Industroyer y NotPetya...
TurlaActivo desde al menos principios de la década de 2000, Turla es un sofisticado grupo de amenazas con sede en Rusia que ha infectado a víctimas en más de 50 países. Turla aprovecha técnicas novedosas, herramientas personalizadas y herramientas de código abierto para eludir las defensas y persistir en las redes objetivo...
Wizard SpiderWizard Spider es un grupo de delincuencia electrónica con sede en Rusia conocido originalmente por el malware bancario Trickbot. En agosto de 2018, Wizard Spider añadió capacidades a su software Trickbot que permitían el despliegue del ransomware Ryuk. Esto dio lugar a campañas de "caza mayor", centradas en atacar a grandes organizaciones para obtener altas tasas de rescate...
Planes de microemulaciónResumen de inteligencia
Enumeración de Active DirectoryEmula múltiples comportamientos de TA0007 Discovery a través de interfaces y servicios comúnmente abusados, como Active Directory (AD)
Exfiltración de datosEmula los comportamientos compuestos de un adversario que encuentra, prepara, archiva y extrae archivos confidenciales, como se describe en TA0010 Exfiltration
Carga lateral de DLLEmula a un adversario que ejecuta una aplicación por lo demás legítima/benigna para secuestrar sus módulos/bibliotecas e inyectar en su lugar su carga útil maliciosa, como se describe en T1574.002 Hijack Execution Flow: DLL Side-Loading
Acceso y modificación de archivosEmula comportamientos de acceso y modificación de archivos comúnmente asociados con TA0009 Collection así como T1486 Data Encrypted for Impact. (Fuente de datos: DS0022 File)
Limpieza de registrosEmula a un adversario que borra el registro de eventos de Windows, como se describe en T1070.001 Indicator Removal: Clear Windows Event Logs
Tuberías con nombreEmula la creación y el uso de tuberías con nombre comúnmente abusadas por el malware (Fuente de datos: DS0023 Named Pipe)
Inyección de procesosEmula el comportamiento compuesto de T1055 Process Injection seguido de la ejecución de comandos arbitrarios (T1059 Command and Scripting Interpreter)
Carga reflectivaEmula a un adversario que ejecuta código malicioso dentro de un proceso arbitrario para realizar T1620 Reflective Code Loading
Ejecución remota de códigoEmula a un adversario que realiza una ejecución remota de código contra un servidor web vulnerable, como se documenta en T1190 Exploit Public-Facing Application
Ejecución del usuarioEmula el comportamiento compuesto de entregar un archivo malicioso .one, .doc, .lnk o .iso (p. ej., mediante T1566.001 Phishing: Spearphishing Attachment) y luego ejecutar comandos arbitrarios después de que un usuario invoque el archivo (T1204.002 User Execution: Malicious File y T1059 Command and Scripting Interpreter).
Web shellsEmula el comportamiento compuesto de instalar una web shell (T1505.003 Server Software Component: Web Shell) y luego ejecutar comandos arbitrarios a través de ella (T1059 Command and Scripting Interpreter)
Registro de WindowsEmula algunos métodos comunes que los adversarios utilizan para modificar el Registro de Windows. (Fuente de datos: DS0024 Windows Registry)