Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
brawl-public-game-001 — Datos de un ejercicio de emulación automatizada de adversarios BRAWL | Kitploit
Herramientas/GitHubGitHub/mitre/brawl-public-game-001
Frameworks de Pruebas de PenetraciónForensia DigitalSeguridad en la NubeInteligencia de AmenazasAprendizaje y EducaciónRed TeamingRespuesta a IncidentesAnálisis de RegistrosAtaque AdversarioLabs y Práctica
GitHub
2153929hace 8 añosRevisado por Kitploit
mitre/brawl-public-game-001

brawl-public-game-001

Datos de un ejercicio de emulación automatizada de adversarios BRAWL

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

BRAWL

Uno de los problemas desafiantes para los investigadores de ciberseguridad que desarrollan capacidades de detección y respuesta es encontrar un entorno realista para probar sus hipótesis y capacidades.

El método más económico es probar capacidades en una pequeña red de laboratorio. Pero este entorno carece de la escala de una red empresarial real y del ruido de los entornos reales que dificulta mucho la detección. En muchos sentidos, el mejor entorno sería probar en múltiples redes de escala empresarial con un atacante controlado pero realista y ruido real de usuarios, administradores de sistemas y software/dispositivos de terceros. El desafío de probar en este entorno es que es costoso y, en algunos escenarios, de alto riesgo.

BRAWL busca crear un compromiso mediante un sistema que crea automáticamente una red empresarial dentro de un entorno en la nube. OpenStack es el único entorno compatible actualmente, pero se está diseñando de manera que pueda admitir fácilmente otros entornos en la nube en el futuro. BRAWL también construye una red de análisis que contiene un pipeline de ingesta y procesamiento de datos utilizando LogStash y Kafka. Como parte de la red de análisis, crea un sistema de almacenamiento y búsqueda de eventos utilizando Elasticsearch y Kibana. BRAWL pone en marcha una "Red de juego" empresarial con imágenes de Windows. Estas imágenes tienen Microsoft Sysmon y otros sensores ya instalados y configurados para reenviar registros al framework de ingesta de datos.

BRAWL también tiene un concepto de bots, que pueden ser Rojos, Azules o Grises. Los bots Rojos son ofensivos, los Azules son defensivos y los Grises emulan el comportamiento legítimo de los usuarios para proporcionar ruido que dificulte la detección. Cuando un usuario quiere probar hipótesis de investigación, implementa un bot de BRAWL. El bot de BRAWL se registra con el Controlador de BRAWL, que luego orquesta juegos entre los bots de BRAWL en la Red de juego.

Publicación de datos

Nota: Debido a problemas con los tamaños de archivo y las cuotas de GitHub, estamos colocando todos los archivos en un archivo zip en lugar de dejarlos como texto plano en el repositorio de git. Todos los datos están en el archivo

Esta publicación consiste en algunos datos de un prototipo de BRAWL. Creamos una pequeña red empresarial, descrita a continuación. Luego ejecutamos un solo juego usando el proyecto de investigación MITRE CALDERA como un bot rojo.

CALDERA es un proyecto de investigación relacionado de MITRE que automatiza la actividad de emulación de adversarios basándose en la información del modelo Tácticas, Técnicas y Conocimiento Común del Adversario (ATT&CK). Implementa un conjunto de tácticas y técnicas de ATT&CK y utiliza un sistema de planificación (https://dl.acm.org/citation.cfm?id=2991111) para automatizar la activación de esas técnicas y generar comportamiento adversario posterior a la compromiso dentro de una red empresarial.

Estos datos se publican bajo la Licencia Creative Commons BY

Descripción de la Red y los Sensores

Nuestra pequeña red empresarial es una red plana que consta de un Controlador de Dominio (dc.brawlco.com) y 16 estaciones de trabajo. Cada PC tiene el nombre del usuario principal en el nombre del PC (por ejemplo, el usuario beane normalmente inicia sesión en beane-pc). Ese usuario tiene privilegios de Administrador Local en el equipo.

Todos los PCs ejecutan Windows 8.1. El Controlador de Dominio ejecuta Windows Server 2012 R2.

En los PCs con Windows 8, realizamos cambios para habilitar WDigest para mantener contraseñas en texto plano en la memoria de LSASS usando el siguiente comando de registro: reg ADD HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\ /v UseLogonCredential /t REG_DWORD /d 1 /F

Descripción del Escenario

Para este ejercicio, CALDERA fue el único bot de BRAWL participante. Aunque conceptualmente BRAWL puede usarse para probar una variedad de comportamientos y detecciones de atacantes, muchos de los esfuerzos de investigación de MITRE siguen una filosofía de "asumir la brecha". Por lo tanto, le damos a CALDERA un punto de partida como Administrador Local en un equipo de la red al comienzo del ejercicio.

Además, sin un bot Gris que realice inicios de sesión en diferentes hosts, la Red de juego de BRAWL es estéril desde la perspectiva de credenciales que puedan ser robadas y utilizadas por bots Rojos. Para permitir el movimiento lateral, el Controlador de BRAWL utiliza psexec para crear eventos de inicio de sesión en hosts con las credenciales de otros usuarios de la red.

CALDERA realizó las siguientes técnicas de ATT&CK durante el ejercicio:

  • Descubrimiento de cuentas
  • Volcado de credenciales
  • Descubrimiento de configuración de red local
  • Descubrimiento de grupos de permisos
  • PowerShell
  • Claves de ejecución del registro / Carpeta de inicio
  • Copia remota de archivos
  • Descubrimiento remoto de sistemas
  • Recursos compartidos de administración de Windows
  • Instrumentación de administración de Windows

Datos

Hay cinco tipos de datos en este repositorio. Cada uno está contenido en su propio archivo en la carpeta data/.

Tipo de datoDescripción
game_metadataDatos que describen el escenario de BRAWL
sysmonDatos recopilados de Sysmon ejecutándose en cada una de las estaciones de trabajo
win_eventRegistros de eventos de Windows
computer_propertiesDatos recopilados de scripts personalizados que proporcionan información sobre los equipos de la red
bsfAcciones del bot Rojo en Formato Compartido BRAWL (BSF)

Formato Compartido BRAWL

Se anima a los bots Rojos y Azules a registrar información sobre sus actividades o detecciones en el Formato Compartido BRAWL (BSF). El objetivo de esto es facilitar la comparación de las detecciones/acciones del bot Azul con las acciones del bot Rojo.

El formato está actualmente en desarrollo y podría cambiar en futuros conjuntos de datos.

Los campos para BSF se describen a continuación en la sección Detalle de Fuentes de Datos.

Descargar herramienta