TTPRunner
Agent autonome d'exécution de TTP pour les opérations d'équipe pourpre
Donnez-lui un rapport de menace. Il élabore le plan d'attaque. Vous approuvez. Il exécute.
Fonctionnalités
| Fonctionnalité | Description |
|---|
| Analyse multi-format | PDF (alimenté par LLM), STIX 2.1, Markdown, URLs - collez un rapport de menace et c'est parti |
| Analyse LLM | Extrait les techniques MITRE ATT&CK, les associe aux cibles, génère les commandes d'exécution |
| Graphe d'exécution | DAG Cytoscape interactif - étapes groupées par cible, colorées par mode (exécuter/simuler) |
| Exécution autonome | L'agent exécute les commandes approuvées via QMP guest agent, WinRM ou SSH avec diffusion en direct des logs |
| Intégration VECTR | Déploiement automatique de VECTR sur Proxmox, synchronisation des campagnes, cas de test et artefacts chiffrés |
| Support multi-LLM | Anthropic Claude, OpenAI GPT-4o, OpenRouter, Ollama (local) |
| Vérifications d'environnement | Validation avant vol de Proxmox, VM, cibles, LLM, VECTR et outils système |
| Notes d'exécution | Notes Markdown générées automatiquement avec captures d'écran, consultables depuis l'interface |
| Assistant de configuration | Configuration guidée du premier lancement : bootstrap Proxmox, découverte de VM, configuration des identifiants |
Captures d'écran
| Entrée du tableau de bord | Graphe du plan d'exécution |
|---|
 |  |
| Modal d'édition d'étape | Détail d'exécution |
|---|
 |  |
| Cibles | Intégration VECTR |
|---|
 |  |
| Historique d'exécution | Paramètres |
|---|
 |  |
Démarrage rapide
Docker (Recommandé)
git clone https://github.com/Antonlovesdnb/TTPRunner.git
cd TTPRunner
docker compose up -d --build
Ouvrez http://localhost:4000 — l'assistant de configuration vous guidera à travers la configuration initiale.
Mode développement
git clone https://github.com/Antonlovesdnb/TTPRunner.git
cd TTPRunner
npm run install:all
npm run dev
L'API tourne sur le port 4000, l'UI sur le port 3000.
Documentation
| Document | Description |
|---|
| Installation | Installation Docker, environnement dev, prérequis Proxmox, préparation des VM |
| Guide d'utilisation | Guide complet de l'assistant de configuration à la synchronisation VECTR |
| Configuration | Tous les champs config.yaml, variables d'environnement, options de fournisseur LLM |
| Architecture | Analyse technique approfondie : moteur d'exécution, QMP, intégration LLM, couche de sortie |
| Dépannage | Problèmes courants : Proxmox, WinRM, QMP, VECTR, Docker |
| Développement | Environnement de développement, structure du projet, conventions de code |
| Cas d'utilisation | Exemples concrets et présentations détaillées |
Threat Report LLM Analysis User Review
(PDF, STIX, MD, URL) (Extract TTPs, (Cytoscape graph,
│ map to targets, edit steps,
│ gen commands) set modes)
▼ ▼ ▼
┌──────────┐ ┌──────────────┐ ┌──────────────┐ ┌──────────┐
│ Parser │───▶│ LLM Engine │───▶│ Plan Graph │───▶│ Agent │
└──────────┘ └──────────────┘ └──────────────┘ └────┬─────┘
│
┌───────────────────────────────────────┤
│ │ │ │
▼ ▼ ▼ ▼
┌─────────┐ ┌──────────┐ ┌─────────┐ ┌──────────┐
│ QMP │ │ WinRM │ │ SSH │ │ Output │
│ (guest │ │(Windows) │ │ (Linux) │ │ │
│ agent) │ │ │ │ │ │ Attire │
└────┬────┘ └────┬─────┘ └────┬────┘ │ Notes │
│ │ │ │ VECTR │
└──────────────┼───────────────┘ └──────────┘
▼
┌───────────────────┐
│ Proxmox Lab │
│ │
│ Windows & Linux │
│ Target VMs │
└───────────────────┘
Stack technique
| Couche | Technologie |
|---|
| API | Bun + Hono, SQLite |
| Frontend | Vue 3, Vite, Tailwind CSS, Cytoscape.js |
| Exécution | QMP (QEMU Monitor Protocol), WinRM via pywinrm, SSH |
| LLM | Anthropic Claude, OpenAI, OpenRouter, Ollama |
| Sortie | Attire JSON, notes Markdown, API VECTR (GraphQL + REST) |
| Infrastructure | Proxmox VE, Docker, conteneurs LXC |
Prérequis
- Proxmox VE 7.x ou 8.x avec accès API
- Docker et Docker Compose (pour le déploiement)
- VM de laboratoire avec QEMU guest agent installé (WinRM/SSH en solution de repli)
- Clé API LLM — Anthropic, OpenAI ou OpenRouter (ou Ollama pour inférence locale)