
Framework de simulación de adversarios para crear y automatizar TTPs de atacantes como escenarios YAML repetibles, ayudando a los equipos rojos y azules a validar la detección y la respuesta.
TTPForge es una plataforma de simulación de ciberataques diseñada y construida por Sam Manzer (@d3sch41n), Alek Straumann (@CrimsonK1ng) y Geoff Pamerleau (@Sy14r), con contribuciones posteriores de muchas personas excelentes de los equipos de seguridad Rojo, Azul y Púrpura de Meta. Jayson Grace (@l50) migró el proyecto a GitHub y asistió en la preparación para la publicación del proyecto como código abierto.
Este proyecto promueve un enfoque de equipo Púrpura para la ciberseguridad con los siguientes objetivos:
TTPForge te permite automatizar tácticas, técnicas y procedimientos de atacantes (TTP) mediante un formato YAML potente pero fácil de usar. ¡Revisa los enlaces a continuación para aprender más!
Obtén la última versión de TTPForge:
curl \
https://raw.githubusercontent.com/facebookincubator/TTPForge/main/dl-rl.sh \
| bash
En este punto, la última versión de ttpforge debería estar en
$HOME/.local/bin/ttpforge y, posteriormente, en el $PATH del $USER.
Si se ejecuta en un sistema reducido, puedes añadir TTPForge a tu $PATH
con el siguiente comando:
export PATH=$HOME/.local/bin:$PATH
Inicializa la configuración de TTPForge
Este comando colocará un archivo de configuración en la ubicación predeterminada
~/.ttpforge/config.yaml y configurará los repositorios de TTP examples y forgearmory:
ttpforge init
Lista los repositorios de TTP disponibles (debería mostrar y )
examplesforgearmoryttpforge list repos
El repositorio examples contiene los ejemplos de TTPForge que se encuentran en este
repositorio. El repositorio
ForgeArmory
contiene nuestro arsenal de TTP de atacantes impulsados por TTPForge.
Lista los TTP disponibles que puedes ejecutar:
ttpforge list ttps
Examina un TTP de ejemplo:
ttpforge show ttp examples//args/basic.yaml
Ejecuta el ejemplo especificado:
ttpforge run examples//args/basic.yaml \
--arg str_to_print=hello \
--arg run_second_step=true