Datos de un ejercicio de emulación automatizada de adversarios BRAWL
Uno de los problemas desafiantes para los investigadores de ciberseguridad que desarrollan capacidades de detección y respuesta es encontrar un entorno realista para probar sus hipótesis y capacidades.
El método más económico es probar capacidades en una pequeña red de laboratorio. Pero este entorno carece de la escala de una red empresarial real y del ruido de los entornos reales que dificulta mucho la detección. En muchos sentidos, el mejor entorno sería probar en múltiples redes de escala empresarial con un atacante controlado pero realista y ruido real de usuarios, administradores de sistemas y software/dispositivos de terceros. El desafío de probar en este entorno es que es costoso y, en algunos escenarios, de alto riesgo.
BRAWL busca crear un compromiso mediante un sistema que crea automáticamente una red empresarial dentro de un entorno en la nube. OpenStack es el único entorno compatible actualmente, pero se está diseñando de manera que pueda admitir fácilmente otros entornos en la nube en el futuro. BRAWL también construye una red de análisis que contiene un pipeline de ingesta y procesamiento de datos utilizando LogStash y Kafka. Como parte de la red de análisis, crea un sistema de almacenamiento y búsqueda de eventos utilizando Elasticsearch y Kibana. BRAWL pone en marcha una "Red de juego" empresarial con imágenes de Windows. Estas imágenes tienen Microsoft Sysmon y otros sensores ya instalados y configurados para reenviar registros al framework de ingesta de datos.
BRAWL también tiene un concepto de bots, que pueden ser Rojos, Azules o Grises. Los bots Rojos son ofensivos, los Azules son defensivos y los Grises emulan el comportamiento legítimo de los usuarios para proporcionar ruido que dificulte la detección. Cuando un usuario quiere probar hipótesis de investigación, implementa un bot de BRAWL. El bot de BRAWL se registra con el Controlador de BRAWL, que luego orquesta juegos entre los bots de BRAWL en la Red de juego.
Nota: Debido a problemas con los tamaños de archivo y las cuotas de GitHub, estamos colocando todos los archivos en un archivo zip en lugar de dejarlos como texto plano en el repositorio de git. Todos los datos están en el archivo
Esta publicación consiste en algunos datos de un prototipo de BRAWL. Creamos una pequeña red empresarial, descrita a continuación. Luego ejecutamos un solo juego usando el proyecto de investigación MITRE CALDERA como un bot rojo.
CALDERA es un proyecto de investigación relacionado de MITRE que automatiza la actividad de emulación de adversarios basándose en la información del modelo Tácticas, Técnicas y Conocimiento Común del Adversario (ATT&CK). Implementa un conjunto de tácticas y técnicas de ATT&CK y utiliza un sistema de planificación (https://dl.acm.org/citation.cfm?id=2991111) para automatizar la activación de esas técnicas y generar comportamiento adversario posterior a la compromiso dentro de una red empresarial.
Estos datos se publican bajo la Licencia Creative Commons BY
Nuestra pequeña red empresarial es una red plana que consta de un Controlador de Dominio (dc.brawlco.com) y 16 estaciones de trabajo. Cada PC tiene el nombre del usuario principal en el nombre del PC (por ejemplo, el usuario beane normalmente inicia sesión en beane-pc). Ese usuario tiene privilegios de Administrador Local en el equipo.
Todos los PCs ejecutan Windows 8.1. El Controlador de Dominio ejecuta Windows Server 2012 R2.
En los PCs con Windows 8, realizamos cambios para habilitar WDigest para mantener contraseñas en texto plano en la memoria de LSASS usando el siguiente comando de registro: reg ADD HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\ /v UseLogonCredential /t REG_DWORD /d 1 /F
Para este ejercicio, CALDERA fue el único bot de BRAWL participante. Aunque conceptualmente BRAWL puede usarse para probar una variedad de comportamientos y detecciones de atacantes, muchos de los esfuerzos de investigación de MITRE siguen una filosofía de "asumir la brecha". Por lo tanto, le damos a CALDERA un punto de partida como Administrador Local en un equipo de la red al comienzo del ejercicio.
Además, sin un bot Gris que realice inicios de sesión en diferentes hosts, la Red de juego de BRAWL es estéril desde la perspectiva de credenciales que puedan ser robadas y utilizadas por bots Rojos. Para permitir el movimiento lateral, el Controlador de BRAWL utiliza psexec para crear eventos de inicio de sesión en hosts con las credenciales de otros usuarios de la red.
CALDERA realizó las siguientes técnicas de ATT&CK durante el ejercicio:
Hay cinco tipos de datos en este repositorio. Cada uno está contenido en su propio archivo en la carpeta data/.
| Tipo de dato | Descripción |
|---|---|
| game_metadata | Datos que describen el escenario de BRAWL |
| sysmon | Datos recopilados de Sysmon ejecutándose en cada una de las estaciones de trabajo |
| win_event | Registros de eventos de Windows |
| computer_properties | Datos recopilados de scripts personalizados que proporcionan información sobre los equipos de la red |
| bsf | Acciones del bot Rojo en Formato Compartido BRAWL (BSF) |
Se anima a los bots Rojos y Azules a registrar información sobre sus actividades o detecciones en el Formato Compartido BRAWL (BSF). El objetivo de esto es facilitar la comparación de las detecciones/acciones del bot Azul con las acciones del bot Rojo.
El formato está actualmente en desarrollo y podría cambiar en futuros conjuntos de datos.
Los campos para BSF se describen a continuación en la sección Detalle de Fuentes de Datos.