_/ |_| |_________ ____ _____ _/ |_
\ __| | \_ __ _/ __ \\__ \\ __\
| | | Y | | \\ ___/ / __ \| |
|__| |___| |__| \___ (____ |__|
______ __ _________ ________ __|___/ |
\____ \| | \_ __ / ___| | | \ __\
| |_> | | /| | \\___ \| | | || |
| __/|____/ |__| /____ |____/|__||__|
|__| \/
MANDIANT THREAT INTELLIGENCE VM
Versión 2020.1
[email protected]
Creado por:
Dan Kennedy
Jake Barteaux @day1player
Blaine Stancill @MalwareMechanic
Nhan Huynh
Front Line Advanced Research and Expertise
Prerrequisitos
Navegador Google Chrome
Oracle Java SE 11 o superior
Instalación (Script de instalación)
Requisitos
Recomendado
- Windows 10 1903
- 120+ GB de disco duro
- 8+ GB de RAM
- 1 adaptador de red
- 1024 MB de memoria de tarjeta gráfica
- Habilitar soporte de virtualización para la VM (Requerido para Docker)
Problemas conocidos
El uso de Oracle VirtualBox como software de virtualización ejecutándose desde un host físico con Windows 10 causará problemas con la instalación de Docker. Actualmente no hay solución alternativa más que usar VMware Player o VMware Workstation.
Instrucciones
Instalación estándar
- Crear y configurar una nueva máquina virtual Windows
- Asegúrese de que la VM esté completamente actualizada. Es posible que deba buscar actualizaciones, reiniciar y verificar nuevamente hasta que no queden más.
- ¡Tome una instantánea de su máquina!
- Descargue y copie install.ps1 en su máquina recién configurada.
- Abra PowerShell como Administrador
- Desbloquee el archivo de instalación ejecutando Unblock-File .\install.ps1
- Habilite la ejecución de scripts ejecutando Set-ExecutionPolicy Unrestricted -f
- Finalmente, ejecute el script de instalación de la siguiente manera:
.\install.ps1
También puede pasar su contraseña como argumento: .\install.ps1 -password <contraseña>
El script configurará el entorno Boxstarter y procederá a descargar e instalar el entorno de la ThreatPursuit VM. Se le solicitará la contraseña de administrador para automatizar los reinicios del host durante la instalación. Si no tiene una contraseña establecida, presionar Enter cuando se le solicite también funcionará.
Herramientas instaladas
Desarrollo, Análisis y Aprendizaje Automático
- Shogun
- Tensorflow
- Pytorch
- Rstudio
- RTools
- Darwin
- Keras
- Apache Spark
- Elasticsearch
- Kibana
- Apache Zeppelin
- Jupyter Notebook
- MITRE Caret
- Python (x64)
Visualización
Triage, Modelado y Caza
- MISP
- OpenCTI
- Maltego
- Splunk
- Microsoft MSTIC Jupyter y Python Security Tools
- MITRE ATT&CK Navigator
- Cortex Analyzer
- Greynoise API y GNQL
- threatcrowd API
- threatcmd
- ViperMonkey
- Threat Hunters Playbook
- MITRE TRAM
- SIGMA
- YETI
- Azure Zentinel
- AMITT Framework
Emulación Adversarial
- MITRE Calderra
- Red Canary ATOMIC Red Team
- Mordor Re-play Adversarial Techniques
- MITRE Caltack Plugin
- APTSimulator
- FlightSim
- Maltego
- nmap
- intelmq
- dnsrecon
- orbit
- FOCA
Utilidades y Enlaces
- CyberChef
- KeepPass
- FLOSS
- peview
- VLC
- AutoIt3
- Chrome
- OpenVPN
- Sublime
- Notepad++
- Docker Desktop
- HxD
- Sysinternals
- Putty