
Marco de trabajo con scripts para simular más de 50 técnicas MITRE ATT&CK y probar las capacidades de detección del equipo azul. Incluye scripts de Python y un binario compilado para inyección de procesos, simulación de balizas y emulación de movimiento lateral.
RTA proporciona un marco de scripts diseñados para permitir a los equipos azules probar sus capacidades de detección contra tácticas maliciosas, modelado según MITRE ATT&CK.
RTA está compuesto por scripts de Python que generan evidencia de más de 50 tácticas diferentes de ATT&CK, así como una aplicación binaria compilada que realiza actividades como modificación de marcas de tiempo de archivos, inyecciones de procesos y simulación de balizas según sea necesario.
Cuando es posible, RTA intenta realizar la actividad maliciosa real descrita. En otros casos, las RTA emularán toda o parte de la actividad. Por ejemplo, algunos movimientos laterales apuntarán por defecto al host local (aunque con parámetros que normalmente permiten pruebas en múltiples hosts). En otros casos, ejecutables como cmd.exe o python.exe serán renombrados para que parezca que un binario de Windows está realizando actividades no estándar.
Algunas de las RTA requieren herramientas de terceros para ejecutarse correctamente. Puede ejecutar muchas RTA sin herramientas adicionales, pero para aprovechar el conjunto completo, algunas requerirán descargas adicionales.
La siguiente tabla proporciona información de dependencias:
| Dependencia | RTAs | fuente |
|---|---|---|
| Sysinternals Suite | user_dir_escalation.py, sip_provider.py, system_restore_proc.py, trust_provider.py | Microsoft |
| MsXsl | msxsl_network.py | Microsoft |
Windows Defender u otros productos antivirus pueden bloquear o interferir con las RTA mientras se ejecutan. Considere cómo configura los productos de seguridad en el host de prueba antes de ejecutar las RTA según los objetivos de sus pruebas.
Modificando common.py, puede personalizar cómo funcionarán los scripts de RTA en su entorno. Incluso podría escribir una función completamente nueva para usar en una o más RTA nuevas.
Para ejecutar la RTA powershell_args.py, simplemente ejecute:
python powershell_args.py
Para ejecutar un directorio completo de RTA, la forma más sencilla es usar el ejecutor de scripts proporcionado, "run_rta.py". Este ejecutor de scripts puede ejecutar todos los scripts en el subdirectorio "red_ttp" y lo hará por defecto:
Todos los sistemas operativos:
python run_rta.py
Alternativamente, puede usar un bucle:
Windows:
for %f in (*.py) do python %f
Linux/Mac:
for i in (*.py); do python $i; done
Ninguna de las reglas requiere argumentos, pero algunas pueden tomar argumentos opcionalmente para una mayor personalización de la técnica.
Para ayudar con problemas comunes, consulte las siguientes preguntas frecuentes:
Esto puede ocurrir si Python 3.x está instalado en lugar de 2.7. Tenga en cuenta que los requisitos previos especifican 2.7, aunque estamos considerando un enfoque a largo plazo usando 3.x.
Para resolver errores sobre una dependencia faltante, asegúrese de haber seguido las instrucciones para descargar utilidades de terceros como el conjunto Sysinternals y de haber extraído estos ejecutables al subdirectorio "bin".
Su entorno puede tener firewalls basados en host que le impiden moverse lateralmente. ¡Esto es algo excelente que no debe deshabilitar en producción! En su lugar, observe si puede detectar el intento fallido.
Cuando Windows Defender u otros productos antivirus detectan actividad maliciosa, a veces bloquean archivos resultando en este error. Consulte los registros de su antivirus para ver si esa es la razón del error.
Endgame continuará lanzando scripts en las próximas semanas y meses que corresponden a varias técnicas de MITRE ATT&CK. Si ya ha escrito un script, aceptamos solicitudes de extracción y ¡revisaremos y fusionaremos las adiciones con gusto! Contribuir a este repositorio es una excelente manera de extender RTA para toda la comunidad.