Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
BloodSOCer — Agrega datos de MITRE ATT&CK, Sigma y Atomic Red Team en grafos de BloodHound para que los analistas de SOC puedan mapear la cobertura de detección, identificar brechas e investigar incidentes con consultas Cypher. | Kitploit
Herramientas/GitHubGitHub/scoubi/bloodsocer
Herramientas DefensivasFeeds y Agregadores de AmenazasInteligencia de AmenazasRespuesta a Incidentes
GitHubscoubi/bloodsocer

BloodSOCer

Agrega datos de MITRE ATT&CK, Sigma y Atomic Red Team en grafos de BloodHound para que los analistas de SOC puedan mapear la cobertura de detección, identificar brechas e investigar incidentes con consultas Cypher.

Ver Repositorio
617hace 8 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

BloodSOCer

BloodSOCer Logo

BloodSOCer es una herramienta de automatización en Python que agrega datos de inteligencia de amenazas de múltiples fuentes (Mitre ATT&CK, reglas Sigma, Atomic Red Team) y genera archivos JSON para ingerir en BloodHound en formato OpenGraph. BloodSOCer también puede subir los archivos a BloodHound y establecer los iconos para los objetos personalizados si tiene Tokens de API definidos en la configuración. Los analistas de seguridad pueden entonces visualizar los datos desde cualquier ángulo, y se proporcionan algunas consultas Cypher para ayudarte a empezar.

Objetivos

La idea detrás de este proyecto es ayudar al SOC a mapear su cobertura del Marco Mitre ATT&CK y ayudar durante la respuesta a incidentes a identificar rápidamente dónde podría haber puntos ciegos. Idealmente, el SOC mapearía sus propias detecciones y no las "genéricas" de Sigma. No me malinterpretes, Sigma es uno de mis proyectos de Código Abierto favoritos, pero la mayoría de las detecciones son más adecuadas para contexto/enriquecimiento o para generar pistas de caza de amenazas que para crear tickets accionables.

Cuando estaba en un SOC, a menudo intentábamos ver/mostrar cómo nuestras detecciones se mapeaban al Marco ATT&CK. Siempre pensé que un grafo tipo BloodHound sería increíble para eso, así que construí este proyecto con la esperanza de que ayude a los compañeros del Blue Team a visualizar su cobertura y cómo están enlazadas las diferentes piezas.

Con la ingesta de ART, también es posible ver qué TTP son fáciles de probar y cuáles no se pueden probar fácilmente.

Te animo encarecidamente a compartir Reglas Sigma y ART de vuelta al proyecto original si creas detecciones/pruebas para un TTP que no tenga ninguna.

Características

  • SigmaHound: Obtiene y procesa reglas de detección Sigma
  • ARTHound: Obtiene y procesa pruebas de Atomic Red Team (ART)
  • Definir iconos: Personaliza los iconos de BloodHound para actores de amenazas y técnicas
  • Consultas guardadas: Importa consultas Cypher incluidas en BloodHound mediante UL-Cyphers.py o --setup
  • Subida por lotes: Sube los grafos JSON generados a BloodHound con activación automática de ingesta
  • Solo subida: Si ya tienes los archivos pero quieres importarlos a una nueva instancia de BloodHound o has limpiado la base de datos
  • Limpiar base de datos: Reinicia una instancia de BloodHound vía API antes de una importación limpia
  • Asistente de configuración: Una bandera para ejecutar la actualización de iconos y la importación de consultas guardadas juntas
  • Un playbook enlazado a 2 TTP: Esto es solo para mostrarte cómo se vería si mapearas tus Playbooks de IR a ATT&CK e ingirieras los datos
  • Interfaz CLI: Argumentos de línea de comandos simples para ejecutar componentes individuales o todos

Requisitos

  • Python 3.8+
  • Servidor BloodHound en ejecución (por defecto: http://127.0.0.1:8080)

Opcional

  • Credenciales de la API de BloodHound (ID de Token y Clave de Token)
    • Si no proporcionas las Claves de API, BloodSOCer no podrá
      • Subir los datos generados (pero puedes subirlos manualmente en la interfaz)
      • Crear los Cyphers personalizados para este proyecto (pero puedes subirlos manualmente en la interfaz)
      • Establecer iconos personalizados

Instalación

  1. Clona el repositorio:

    root@kitploit:~
    git clone https://github.com/yourusername/BloodSOCer.git
    cd BloodSOCer
    
  2. Instala las dependencias:

    root@kitploit:~
    pip3 install -r requirements.txt
    
  3. Configura las credenciales de API en BloodSOCer.py:

    root@kitploit:~
    apikey = "your-api-key-here"
    apiid = "your-api-id-here"
    

Uso

Solo hazlo YOLO

root@kitploit:~
python3 BloodSOCer.py

Mostrar ayuda

root@kitploit:~
python3 BloodSOCer.py -h

Ejecutar hounds individuales

root@kitploit:~
python3 BloodSOCer.py --mitre, -m
python3 BloodSOCer.py --sigma, -s
python3 BloodSOCer.py --art, -r

Ejecutar Definir iconos

root@kitploit:~
python3 BloodSOCer.py --define-icons, -di

Ejecutar configuración (iconos + cyphers)

root@kitploit:~
python3 BloodSOCer.py --setup, -st

Subir solo archivos

root@kitploit:~
python3 BloodSOCer.py --upload-only, -ul

Ejecutar todos los hounds y subir los datos

root@kitploit:~
python3 BloodSOCer.py --all, -a

Combinar múltiples operaciones

root@kitploit:~
python3 BloodSOCer.py --mitre --sigma --define-icons

Eliminar todos los datos en la base de datos

root@kitploit:~
python3 BloodSOCer.py --clear-db

NOTA: Para --define-icons y --upload-only, deben definirse una Clave de API y un Secreto de API en BloodSOCer.py

Configuración

Edita BloodSOCer.py para personalizar:

  • apikey: Tu clave de API de BloodHound
  • apiid: Tu ID de API de BloodHound
  • url: URL del servidor BloodHound (por defecto: http://127.0.0.1:8080)

Estructura de archivos

root@kitploit:~
BloodSOCer/
├── BloodSOCer.py              # Punto de entrada principal
├── MitreHound.py              # Obtenedor de datos MITRE ATT&CK
├── ARTHound.py                # Obtenedor de datos Atomic Red Team
├── SigmaHound.py              # Obtenedor de datos de reglas Sigma
├── Define-Icons.py            # Personalizador de iconos de BloodHound
├── UL-Cyphers.py              # Sube Cyphers personalizados para ayudar a consultar los datos ingeridos
├── Cyphers/                   # Consultas guardadas (Cypher) JSONs
├── ressources/                # Imágenes/diagramas (grafo de Arrows, logo)
├── README.md                  # Este archivo
├── requirements.txt           # Dependencias de Python
└── output/                    # Archivos *_graph.json generados

Nuevos nodos y aristas

Nodos

Este proyecto añade los siguientes tipos de nodos

  • TA_Group
    • Grupo de Actor de Amenazas
  • Tactic
    • Táctica de Mitre ATT&CK como "Command and Control"
  • Technique
    • Técnica de Mitre ATT&CK como "OS Credential Dumping"
    • Sub-Técnica de Mitre ATT&CK como "OS Credential Dumping: LSA Secrets"
  • Tool
    • Software utilizado para realizar un ataque como "UACMe"
  • Rule
    • Reglas Sigma para detectar una Técnica o Sub-Técnica
  • ART
    • Atomic Red Team - Pruebas que aprovechan una Técnica o Sub-Técnica específica
  • Playbook
    • Playbook de Respuesta a Incidentes, como IRP que se puede usar cuando un adversario utiliza exitosamente una Técnica
    • Nota: Debido a que IRP no tiene mapeo al Marco Mitre ATT&CK, estos no están implementados actualmente

Aristas

Este proyecto añade las siguientes aristas/relaciones

  • Exploits
    • Una Herramienta Explota una (Sub-)Técnica
  • Uses
    • Un Actor de Amenazas Usa una Herramienta o una (Sub-)Técnica
  • PartOf
    • Una Técnica es ParteDe una Táctica
  • SubTechniqueOf
    • Una Sub-Técnica es SubTécnicaDe una Técnica
  • DetectedBy
    • Una (Sub-)Técnica es DetectadaPor una Regla
  • TestedBy
    • Una (Sub-)Técnica es ProbadaPor un ART
  • InvestigateWith
    • Una (Sub-)Técnica se InvestigaCon un Playbook

Grafo conceptual

BloodSOCer Arrows Graph

Para descargar el archivo json de este grafo de Arrows.app haz clic aquí

Ejemplo de salida

Detecciones para FIN7 usando Mimikatz FIN7 Mimikatz Detections

Tácticas usadas por FIN7 Playbooks Query

Detección y prueba para la actividad de FIN7 Playbooks Query

Playbooks para investigar la actividad de FIN7 y Scattered Spider Playbooks Query

Notas

  • La ingesta de los datos subidos puede tardar unos minutos dependiendo del tamaño de los archivos, la carga del servidor y los recursos
  • Asegúrate de que las credenciales de la API de BloodHound sean válidas antes de ejecutar
  • Todos los archivos de grafo JSON deben estar presentes en el directorio actual antes de subirlos
  • Los iconos personalizados definidos en Define-Icons.py se aplicarán a la interfaz de BloodHound
  • Esta herramienta actualmente no ingiere ningún Playbook

Licencia

Apache 2.0

Agradecimientos

Cuando escuché por primera vez sobre OpenGraph, inmediatamente pensé que sería una gran manera de ingerir el Marco Mitre ATT&CK y usar BloodHound para visualizarlo. Olaf Hartong hizo eso hace unos años ver su blog aparentemente inspirado por SadProcessor, que ahora es un colega mío. Cerramos el círculo con esto.

Contribuciones

Las solicitudes de cambio (pull requests) y los problemas (issues) son bienvenidos.

Descargar herramienta