
Detectar tácticas, técnicas y amenazas de combate
Última versión: 2.2.0
Para comenzar con DeTT&CT, consulta uno de estos recursos:
Videos
DeTT&CT tiene como objetivo ayudar a los blue teams a utilizar ATT&CK para puntuar y comparar la calidad de las fuentes de datos, la cobertura de visibilidad, la cobertura de detección y los comportamientos de los actores de amenazas. Todo ello puede ayudar, de diferentes maneras, a ser más resilientes frente a los ataques dirigidos a tu organización. El marco DeTT&CT se compone de una herramienta Python (CLI de DeTT&CT), archivos de administración YAML, el (para crear y editar los archivos de administración YAML) y para , y .
DeTT&CT proporciona la siguiente funcionalidad para los dominios de ATT&CK Enterprise, ICS y Mobile:
Las visualizaciones en color se crean con la ayuda del ATT&CK™ Navigator de MITRE. Para los archivos de capa creados por DeTT&CT, recomendamos usar esta URL del Navigator, ya que garantiza que los metadatos del archivo de capa no tengan un subrayado amarillo: https://mitre-attack.github.io/attack-navigator/#comment_underline=false&metadata_underline=false
Este proyecto es desarrollado y mantenido por Marcus Bakker (Twitter: @Bakk3rM) y Ruben Bouman (Twitter: @rubinatorz). No dudes en contactarnos, los mensajes directos están abiertos. Agradecemos que hagas cualquier pregunta sobre cómo usar DeTT&CT creando un issue en GitHub. Tener las preguntas y respuestas allí ayudará enormemente a otras personas con preguntas y desafíos similares.
¡Aceptamos contribuciones! Las contribuciones pueden ser tanto en código como en ideas que puedas tener para un mayor desarrollo, mejoras de usabilidad, etc.
Las siguientes entidades han apoyado el desarrollo de DeTT&CT en tiempo o económicamente.
Rabobank - Empresa multinacional neerlandesa de servicios bancarios y financieros. La alimentación y la agroindustria constituyen el principal foco internacional de Rabobank.
Partes significativas de DeTT&CT se desarrollaron durante el tiempo que trabajamos como contratistas en Rabobank.
Cyber Security Sharing & Analytics (CSSA) - Fundada en noviembre de 2014 por siete grandes empresas alemanas como una alianza para afrontar conjuntamente los desafíos de la ciberseguridad de manera proactiva, rápida y eficaz. Actualmente, CSSA cuenta con 13 empresas miembro.
Con el patrocinio económico de CSSA, añadimos soporte para ATT&CK ICS a DeTT&CT.
Policía Nacional de los Países Bajos. Con el patrocinio económico de la Policía Nacional de los Países Bajos, añadimos soporte para ATT&CK Mobile a DeTT&CT.
El trabajo de otras personas inspiró algunas funcionalidades dentro de DeTT&CT:
La biblioteca Python para tus archivos YAML de DeTT&CT.
Dettectinator está diseñado para ser incluido en las herramientas de automatización de tu SOC. Se puede incluir como una biblioteca Python o se puede utilizar mediante la línea de comandos.
Dettectinator proporciona plugins para leer detecciones desde tu SIEM o EDR y crear/actualizar el archivo YAML de DeTT&CT, de modo que puedas usarlo para visualizar tu cobertura de detección de ATT&CK en el ATT&CK Navigator.
Puedes encontrar más información en Github: Dettectinator.
Los archivos YAML se utilizan para administrar puntuaciones y propiedades relevantes. Todo ello se puede visualizar cargando archivos de capa JSON en el ATT&CK Navigator (algunos tipos de puntuaciones y propiedades también se pueden exportar a Excel).
A continuación se muestra un ejemplo de mapeo de tus fuentes de datos a ATT&CK, que te ofrece una visión aproximada de tu cobertura de visibilidad:

Usando el comando python dettect.py generic -ds, puedes determinar qué fuentes de datos dentro de ATT&CK cubren más técnicas. Esto puede, por ejemplo, ser útil para guiarte en la identificación de qué fuentes de datos te proporcionarán mucha visibilidad y, por lo tanto, son buenas candidatas para tener disponibles en una solución tipo SIEM.
Count Data Source
--------------------------------------------------
255 Command Execution
206 Process Creation
98 File Modification
88 File Creation
82 Network Traffic Flow
78 OS API Execution
70 Network Traffic Content
58 Windows Registry Key Modification
58 Network Connection Creation
55 Application Log Content
50 Module Load
46 File Access
46 Web [DeTT&CT data source]
37 File Metadata
32 Logon Session Creation
26 Script Execution
22 Response Content
21 Internal DNS [DeTT&CT data source]
20 User Account Authentication
18 Process Access
17 Windows Registry Key Creation
17 Email [DeTT&CT data source]
15 Service Creation
15 Host Status
13 Active Directory Object Modification
12 Service Metadata
11 Process Metadata
10 Driver Load
10 File Deletion
9 Firmware Modification
9 Logon Session Metadata
9 Process Modification
8 User Account Metadata
7 Windows Registry Key Access
7 Scheduled Job Creation
7 Malware Metadata
7 Active Directory Credential Request
6 Container Creation
6 Web Credential Usage
6 Response Metadata
6 User Account Creation
6 Drive Modification
6 User Account Modification
5 Instance Creation
5 Active DNS
5 Passive DNS
5 Network Share Access
5 Drive Access
5 Service Modification
4 Image Creation
4 Instance Start
4 Active Directory Object Creation
4 Malware Content
4 Social Media
4 Domain Registration
4 Drive Creation
4 Windows Registry Key Deletion
3 Active Directory Object Access
3 Instance Metadata
3 Container Start
3 Web Credential Creation
3 Firewall Rule Modification
3 Firewall Disable
3 Instance Deletion
3 Snapshot Creation
3 Process Termination
2 Cloud Storage Enumeration
2 Cloud Storage Access
2 Pod Metadata
2 Active Directory Object Deletion
2 Cloud Service Modification
2 Cloud Service Disable
2 Certificate Registration
2 Cloud Storage Metadata
2 Instance Modification
2 Instance Stop
2 Firewall Metadata
2 Firewall Enumeration
2 Group Enumeration
2 Group Metadata
2 Image Metadata
2 Scheduled Job Metadata
2 Scheduled Job Modification
2 Kernel Module Load
2 WMI Creation
2 Group Modification
2 Driver Metadata
2 Snapshot Modification
2 Snapshot Deletion
2 Volume Deletion
2 Cloud Storage Modification
2 Cloud Service Enumeration
1 Cluster Metadata
1 Container Enumeration
1 Container Metadata
1 Pod Enumeration
1 Pod Creation
1 Pod Modification
1 Instance Enumeration
1 Snapshot Metadata
1 Snapshot Enumeration
1 Volume Metadata
1 Volume Enumeration
1 Named Pipe Metadata
1 User Account Deletion
1 Image Modification
1 Volume Creation
1 Volume Modification
1 Cloud Storage Creation
1 Cloud Service Metadata
1 Image Deletion
1 Cloud Storage Deletion
1 DHCP [DeTT&CT data source]
Consulta nuestra Wiki de GitHub: Instalación y requisitos.