Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
adversary_emulation_library — Une bibliothèque ouverte de plans d'émulation d'adversaires conçue pour permettre aux organisations de tester leurs défenses sur la base de TTP réels. | Kitploit
Outils/GitHubGitHub/center-for-threat-informed-defense/adversary_emulation_library
Outils DéfensifsExploitationExploitation d'Applications WebExfiltration de DonnéesPost-ExploitationRenseignement sur les MenacesRed TeamingRessources Organisées

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
center-for-threat-informed-defense/adversary_emulation_library

adversary_emulation_library

Une bibliothèque ouverte de plans d'émulation d'adversaires conçue pour permettre aux organisations de tester leurs défenses sur la base de TTP réels.

Voir le dépôtSite web
2.1k368il y a 1 anVérifié par Kitploit

Bibliothèque d'émulation adversaire

En collaboration avec les participants du Centre, le MITRE Center for Threat-Informed Defense (Center) maintient une bibliothèque de plans d'émulation adversaire qui permettent aux organisations d'évaluer leurs capacités défensives face aux menaces réelles. Les plans d'émulation sont un composant essentiel pour tester les défenses actuelles des organisations qui cherchent à prioriser leurs défenses en fonction du comportement réel des adversaires. En concentrant nos énergies sur le développement d'un ensemble commun de plans d'émulation disponibles pour tous, les organisations peuvent utiliser leur temps et leurs ressources limités pour se concentrer sur la compréhension de la manière dont leurs défenses se comportent face aux menaces réelles.

La bibliothèque contient deux types de plans d'émulation adversaire : l'émulation complète et la micro émulation.

Les plans d'émulation complète sont une approche globale pour émuler un adversaire spécifique, p. ex. FIN6, de l'accès initial à l'exfiltration. Ces plans émulent un large éventail de tactiques et techniques ATT&CK et sont conçus pour émuler une brèche réelle de la part de l'adversaire désigné.

Les plans de micro-émulation sont une approche ciblée pour émuler des comportements composites observés chez plusieurs adversaires, p. ex. webshells. Ces plans émulent un petit nombre de techniques ATT&CK qui sont généralement exécutées dans le cadre d'une seule action d'un adversaire.

Voir aussi nos blogs sur la Adversary Emulation Library et Micro Emulation Plans.

Les plans d'émulation adversaire disponibles sont listés ci-dessous :

Philosophie

Ces plans d'émulation adversaire sont basés sur les comportements d'adversaires connus et conçus pour permettre aux équipes rouges d'émuler manuellement un acteur de menace spécifique afin de tester et d'évaluer les capacités défensives dans une perspective informée par la menace. Cette approche permet aux défenseurs d'opérationnaliser le renseignement sur les cybermenaces pour mieux comprendre et combattre les adversaires réels. Plutôt que de se concentrer sur des signatures statiques, ces plans d'émulation fondés sur le renseignement offrent un moyen reproductible de tester et d'ajuster les capacités et produits défensifs face à l'évolution des tactiques, techniques et procédures (TTP) des acteurs de menace et des malwares.

Contexte de l'émulation adversaire

L'émulation adversaire permet aux organisations de voir leur sécurité à travers les yeux d'un adversaire cybernétique, dans le but d'améliorer les défenses tout au long du cycle de vie de l'adversaire. En tant que défenseurs, cela élargit notre attention et notre concentration au-delà des seules actions finales de l'adversaire atteignant son objectif opérationnel, pour plutôt comprendre et apprécier chaque comportement distinct (qui aurait pu être détecté et/ou atténué) menant à ce point.

Chaque plan d'émulation s'appuie sur des rapports de renseignement et d'autres artefacts qui capturent et décrivent des brèches et des campagnes publiquement attribuées à un acteur de menace nommé spécifique. Pour développer chaque plan, nous recherchons et modélisons chaque acteur, en nous concentrant non seulement sur ce qu'il fait (par exemple : recueillir des identifiants de victimes) mais aussi sur comment (en utilisant quels outils/utilitaires/commandes spécifiques ?) et quand (à quel stade d'une brèche ?). Nous développons ensuite un contenu d'émulation qui imite les comportements sous-jacents utilisés par l'acteur de menace (c'est-à-dire pas une représentation exacte, mais plutôt la capture des éléments pertinents qui génèrent avec précision une télémétrie de test appropriée pour les défenseurs). Cette approche aboutit à des plans d'émulation nuancés, chacun capturant des scénarios et des perspectives uniques que nous pouvons exploiter en tant que défenseurs informés par la menace.

Premiers pas avec les plans d'émulation adversaire complète

Comme pour le red teaming traditionnel et les tests d'intrusion, l'émulation adversaire est un style spécifique d'évaluation offensive menée pour nous aider à tester et ajuster nos défenses. Dans ce cas, notre objectif est d'opérationnaliser le renseignement sur les cybermenaces décrivant des comportements observés dans des campagnes spécifiques ou des échantillons de malwares. À partir de ce renseignement, nous sélectionnons et exécutons un sous-ensemble de comportements (et leurs variations) pour évaluer nos défenses du point de vue de la menace spécifique.

Comme décrit dans la section suivante, chaque plan d'émulation capture des scénarios de menace spécifiques. Ces scénarios peuvent être exécutés de bout en bout, ou des comportements individuels peuvent être testés. Les organisations peuvent également choisir de personnaliser davantage les scénarios et/ou les comportements au sein de chaque plan d'émulation pour mieux s'adapter à leur environnement spécifique, à leurs priorités, ou pour être façonnés par des renseignements supplémentaires.

En résumé, chaque plan d'émulation complète doit être perçu comme une entrée pour une évaluation offensive/équipe rouge. Le contenu peut être utilisé comme des instructions strictes à suivre, ou comme un simple point de départ à enrichir et à personnaliser.

Structure des plans d'émulation complète

Chaque plan d'émulation se concentre sur un acteur de menace nommé spécifique. Le README de chaque plan individuel fournit un résumé sélectionné du renseignement disponible sur les cybermenaces, composé d'une vue d'ensemble du renseignement sur l'acteur (décrivant qui il cible, comment et pourquoi lorsque cela est possible) ainsi que de l'étendue de son activité (c'est-à-dire l'ampleur des techniques et des malwares utilisés). Toutes les informations présentées sont citées en référence au renseignement public disponible sur les cybermenaces et sont communiquées et annotées via ATT&CK.

Au sein de chaque plan d'émulation, le flux opérationnel fournit un résumé de haut niveau des scénarios capturés. Ces scénarios varient selon l'adversaire et le renseignement disponible, mais suivent généralement une progression séquentielle de la façon dont l'acteur compromet puis travaille à atteindre ses objectifs opérationnels dans un environnement victime (espionnage, destruction de données/systèmes, etc.).

Le contenu permettant d'exécuter le ou les scénarios est décomposé en procédures étape par étape fournies à la fois dans des formats lisibles par l'humain et par la machine. Les scénarios peuvent être exécutés de bout en bout ou comme des tests individuels. Les formats lisibles par l'humain fournissent des informations contextuelles pertinentes lorsque cela est possible ainsi que les éventuels prérequis d'installation, tandis que le format lisible par la machine est conçu pour être analysé par programme (par exemple : lecture, reformatage et ingestion dans un agent automatisé, tel que CALDERA et/ou des frameworks de simulation de brèche).

Une documentation détaillée de notre structure de plan d'émulation complète est disponible ici.

Premiers pas avec les plans de micro-émulationSemblables aux plans d'émulation complets, les plans de micro-émulation sont un type d'émulation d'adversaire

conçu pour nous aider à tester et à ajuster nos défenses. Cependant, ces plans peuvent être exécutés sans red team et sans la nécessité d'une évaluation offensive. Chaque plan est toujours composé d'une vue d'ensemble du renseignement pour les comportements émulés, mais nous émulons des comportements qui sont communs à plusieurs adversaires plutôt qu'à un adversaire unique.

Ces plans sont faciles à exécuter, sans dépendances requises ni configuration spéciale de votre environnement. Tous les plans peuvent être exécutés à partir d'une machine autonome ou en réseau. Ils peuvent être exécutés manuellement ou intégrés à des logiciels d'automatisation. Nous avons fourni un exemple d'exécution d'un plan avec CALDERA, mais ces plans peuvent être largement appliqués à d'autres plateformes.

Chaque micro-plan a des options d'exécution par défaut, cependant, des instructions détaillées peuvent être trouvées sur le README de chaque plan pour savoir comment personnaliser l'exécution en fonction de vos besoins spécifiques. Nous avons inclus le code source et les instructions BUILD pour chaque plan, afin qu'ils puissent être modifiés et recompilés, si nécessaire.

Les plans de micro-émulation peuvent être téléchargés depuis la page Releases.

Travaux futurs

Le paysage des menaces change chaque jour, à mesure que de nouveaux groupes/logiciels malveillants émergent et que des adversaires connus s'adaptent et évoluent. Le Centre continuera d'alimenter et de maintenir cette bibliothèque pour suivre cette courbe de croissance grâce à des efforts de recherche dédiés qui visent soit à créer ou mettre à jour des plans basés sur un adversaire spécifique.

Questions et commentaires

Veuillez soumettre des issues pour toute question/préoccupation technique ou contactez [email protected] directement pour des demandes plus générales.

Voir également les directives pour les contributeurs si vous souhaitez contribuer.

Responsabilité / Utilisation responsable

Ce contenu ne doit être utilisé qu'avec une autorisation préalable, explicite et appropriée à des fins d'évaluation de la posture de sécurité et/ou de recherche.

Avis

Copyright 2020-2021 The MITRE Corporation. Approuvé pour diffusion publique. Numéro de document CT0005

Sous licence Apache, version 2.0 (la « Licence ») ; vous ne pouvez pas utiliser ce fichier, sauf en conformité avec la Licence. Vous pouvez obtenir une copie de la Licence à l'adresse

http://www.apache.org/licenses/LICENSE-2.0

Sauf si la loi applicable l'exige ou si un accord écrit l'a prévu, le logiciel distribué sous la Licence est distribué « EN L'ÉTAT », SANS GARANTIES NI CONDITIONS D'AUCUNE SORTE, expresses ou implicites. Consultez la Licence pour connaître les autorisations et limitations spécifiques régissant l'utilisation de ce logiciel.

Ce projet utilise ATT&CK®

Conditions d'utilisation d'ATT&CK

Télécharger l’outil
Plans d'émulation complèteRésumé des renseignements
APT29APT29 est considéré comme un acteur de la cybermenace organisé et bien doté en ressources, dont les objectifs de collecte semblent s'aligner sur les intérêts de la Fédération de Russie...
Blind EagleBlind Eagle est un acteur de la menace sud-américain ciblant des institutions basées en Colombie, notamment des entités des secteurs financier, manufacturier et pétrolier. Largement opportuniste dans ses motivations, Blind Eagle utilise des RAT commerciaux modifiés pour s'adapter à l'environnement...
CarbanakCarbanak est un groupe de menace dont on a constaté qu'il manipule des actifs financiers, par exemple en transférant des fonds depuis des comptes bancaires ou en prenant le contrôle d'infrastructures de guichets automatiques...
FIN6FIN6 est considéré comme un groupe de cybercriminalité motivé financièrement. Le groupe a agressivement ciblé et compromis des systèmes de points de vente (POS) à fort volume dans les secteurs de l'hôtellerie et de la vente au détail depuis au moins 2015...
FIN7FIN7 est un groupe de menace financièrement motivé associé à des opérations malveillantes remontant à fin 2015. Le groupe se caractérise par un ciblage persistant et le vol à grande échelle de données de cartes de paiement depuis les systèmes des victimes...
menuPassmenuPass est considéré comme un groupe de menace motivé par des objectifs de collecte, avec un ciblage conforme aux objectifs stratégiques chinois...
OceanLotusOceanLotus est un acteur de la cybermenace aligné sur les intérêts du gouvernement vietnamien. Observé pour la première fois en 2012, OceanLotus cible des entreprises privées des secteurs de la fabrication, des produits de consommation et de l'hôtellerie, ainsi que des gouvernements étrangers, des dissidents politiques et des journalistes....
OilRigOilRig est un acteur de la cybermenace dont les opérations s'alignent sur les objectifs stratégiques du gouvernement iranien. OilRig est opérationnel depuis au moins 2014 et a un historique d'impact étendu, avec des opérations dirigées contre les secteurs financier, gouvernemental, énergétique, chimique, des télécommunications et d'autres secteurs dans le monde entier...
SandwormSandworm Team est un groupe de menace destructeur attribué à l'état-major général des forces armées russes, direction principale du renseignement (GRU), qui serait actif depuis 2009. Sandworm est connu pour mener des campagnes à grande échelle, bien financées, destructrices et agressives telles qu'Olympic Destroyer, CrashOverride/Industroyer et NotPetya...
TurlaActif depuis au moins le début des années 2000, Turla est un groupe de menace russe sophistiqué qui a infecté des victimes dans plus de 50 pays. Turla utilise des techniques novatrices, des outils personnalisés et des outils open source pour échapper aux défenses et persister sur les réseaux cibles...
Wizard SpiderWizard Spider est un groupe de cybercriminalité basé en Russie, connu à l'origine pour le malware bancaire Trickbot. En août 2018, Wizard Spider a ajouté à son logiciel Trickbot des capacités permettant le déploiement du rançongiciel Ryuk. Cela a donné lieu à des campagnes de « chasse au gros gibier », ciblant de grandes organisations pour obtenir des taux de rançon élevés...
Plans de micro-émulationRésumé des renseignements
Active Directory EnumerationÉmule plusieurs comportements de TA0007 Discovery via des interfaces et services couramment abusés tels que l'Active Directory (AD)
Data ExfiltrationÉmule les comportements composites d'un adversaire qui trouve, prépare, archive et extrait des fichiers sensibles, comme décrit dans TA0010 Exfiltration
DLL SideloadingÉmule un adversaire exécutant une application par ailleurs légitime/bénigne afin de détourner ses modules/bibliothèques pour injecter à la place sa charge malveillante, comme décrit dans T1574.002 Hijack Execution Flow: DLL Side-Loading
File Access and File ModificationÉmule les comportements d'accès et de modification de fichiers couramment associés à TA0009 Collection ainsi qu'à T1486 Data Encrypted for Impact. (Source de données : DS0022 File)
Log ClearingÉmule un adversaire effaçant le journal des événements Windows, comme décrit dans T1070.001 Indicator Removal: Clear Windows Event Logs
Named PipesÉmule la création et l'utilisation de tubes nommés couramment abusés par les malwares (Source de données : DS0023 Named Pipe)
Process InjectionÉmule le comportement composite de T1055 Process Injection suivi de l'exécution de commandes arbitraires (T1059 Command and Scripting Interpreter)
Reflective LoadingÉmule un adversaire exécutant du code malveillant dans un processus arbitraire pour réaliser T1620 Reflective Code Loading
Remote Code ExecutionÉmule un adversaire effectuant une exécution de code à distance contre un serveur web vulnérable, comme documenté dans T1190 Exploit Public-Facing Application
User ExecutionÉmule le comportement composite consistant à livrer un fichier malveillant .one, .doc, .lnk ou .iso (p. ex. via T1566.001 Phishing: Spearphishing Attachment), puis à exécuter des commandes arbitraires après que l'utilisateur a ouvert le fichier (T1204.002 User Execution: Malicious File et T1059 Command and Scripting Interpreter).
Web ShellsÉmule le comportement composite consistant à installer une web shell (T1505.003 Server Software Component: Web Shell), puis à exécuter des commandes arbitraires à travers elle (T1059 Command and Scripting Interpreter)
Windows RegistryÉmule quelques méthodes courantes que les adversaires utilisent pour modifier le registre Windows. (Source de données : DS0024 Windows Registry)