_/ |_| |_________ ____ _____ _/ |_
\ __| | \_ __ _/ __ \\__ \\ __\
| | | Y | | \\ ___/ / __ \| |
|__| |___| |__| \___ (____ |__|
______ __ _________ ________ __|___/ |
\____ \| | \_ __ / ___| | | \ __\
| |_> | | /| | \\___ \| | | || |
| __/|____/ |__| /____ |____/|__||__|
|__| \/
MANDIANT THREAT INTELLIGENCE VM
Version 2020.1
[email protected]
Créé par :
Dan Kennedy
Jake Barteaux @day1player
Blaine Stancill @MalwareMechanic
Nhan Huynh
Front Line Advanced Research and Expertise
Prérequis
Navigateur Google Chrome
Oracle Java SE 11 ou supérieur
Installation (Script d'installation)
Configuration requise
Recommandé
- Windows 10 1903
- 120+ Go de disque dur
- 8+ Go de RAM
- 1 carte réseau
- 1024 Mo de mémoire de carte graphique
- Activer le support de virtualisation pour la VM (Requis pour Docker)
Problèmes connus
L'utilisation d'Oracle Virtualbox comme logiciel de virtualisation exécuté depuis un hôte physique Windows 10 entraînera des problèmes avec l'installation de Docker. Il n'existe actuellement aucune solution de contournement autre que l'utilisation de VMware Player ou VMware Workstation.
Instructions
Installation standard
- Créez et configurez une nouvelle machine virtuelle Windows
- Assurez-vous que la VM est entièrement mise à jour. Vous devrez peut-être rechercher des mises à jour, redémarrer et rechercher à nouveau jusqu'à ce qu'il n'en reste plus.
- Prenez un instantané de votre machine !
- Téléchargez et copiez install.ps1 sur votre machine nouvellement configurée.
- Ouvrez PowerShell en tant qu'administrateur.
- Débloquez le fichier d'installation en exécutant Unblock-File .\install.ps1
- Activez l'exécution de scripts en exécutant Set-ExecutionPolicy Unrestricted -f
- Enfin, exécutez le script d'installation comme suit :
.\install.ps1
Vous pouvez également passer votre mot de passe en argument : .\install.ps1 -password
Le script configurera l'environnement Boxstarter et procédera au téléchargement et à l'installation de l'environnement ThreatPursuit VM. Le mot de passe administrateur vous sera demandé afin d'automatiser les redémarrages de l'hôte pendant l'installation. Si vous n'avez pas défini de mot de passe, appuyer sur Entrée lorsque cela vous est demandé fonctionnera également.
Outils installés
Développement, Analyse et Apprentissage automatique
- Shogun
- Tensorflow
- Pytorch
- Rstudio
- RTools
- Darwin
- Keras
- Apache Spark
- Elasticsearch
- Kibana
- Apache Zeppelin
- Jupyter Notebook
- MITRE Caret
- Python (x64)
Visualisation
Triage, Modélisation et Chasse
- MISP
- OpenCTI
- Maltego
- Splunk
- Outils de sécurité Microsoft MSTIC Jupyter et Python
- MITRE ATT&CK Navigator
- Cortex Analyzer
- API Greynoise et GNQL
- API threatcrowd
- threatcmd
- ViperMonkey
- Playbook des chasseurs de menaces
- MITRE TRAM
- SIGMA
- YETI
- Azure Zentinel
- Framework AMITT
Émulation adverse
- MITRE Caldera
- Red Canary ATOMIC Red Team
- Techniques adverses de Re-play Mordor
- Plugin MITRE Caltack
- APTSimulator
- FlightSim
- Maltego
- nmap
- intelmq
- dnsrecon
- orbit
- FOCA
Utilitaires et Liens
- CyberChef
- KeepPass
- FLOSS
- peview
- VLC
- AutoIt3
- Chrome
- OpenVPN
- Sublime
- Notepad++
- Docker Desktop
- HxD
- Sysinternals
- Putty