
Repositorio creado para compartir información sobre tácticas, técnicas y procedimientos utilizados por actores de amenazas. Inicialmente con grupos de ransomware y evolucionando hacia otros tipos de amenazas.
Este repositorio fue creado con el objetivo de ayudar a empresas e investigadores independientes en el estudio de las Tácticas, Técnicas y Procedimientos (TTPs), basados en el marco MITRE ATT&CK, adoptados por operadores/grupos de ransomware activos o inactivos y otros Actores de Amenazas.
Este contenido incluye mapeo de TTP, el historial de actividades y el registro de CVEs (Common Vulnerabilities and Exposures) explotadas. Además, estoy incluyendo datos sobre comandos, herramientas y ubicaciones útiles para investigar artefactos en el campo de DFIR/CTI.
El enfoque principal es ofrecer un resumen de la trayectoria de cada actor, proporcionando información esencial que puede ser utilizada por organizaciones de seguridad e investigadores individuales.
Este proyecto se basa en contribuciones de varios investigadores de la comunidad. Los datos recopilados aquí también pretenden servir como recurso para otros proyectos de seguridad, como RANSOMWARE.LIVE (accesible en: https://www.ransomware.live/), fomentando un ecosistema de colaboración más amplio.
| CARPETA | DESCRIPCIÓN |
|---|---|
| Nombre del Actor | Perfil detallado que contiene: TTPs (MITRE ATT&CK), Historial/Trayectoria del grupo, y una lista de CVEs explotados (donde sea aplicable). |
| Comandos | Repositorio diseñado para insertar comandos capturados basados en actividades de DFIR y CTI de Actores de Amenazas, grupos de Ransomware y afiliados. |
| Ubicaciones de payload | Repositorio diseñado para informar ubicaciones comúnmente utilizadas para la ejecución de ransomware y otras amenazas. |
El objetivo es mapear todas las estrategias posibles adoptadas por los operadores de ransomware, ¡y las contribuciones son muy bienvenidas!