
प्रतिद्वंद्वी अनुकरण योजनाओं का एक खुला पुस्तकालय, जिसे संगठनों को वास्तविक दुनिया के TTPs के आधार पर अपनी सुरक्षा का परीक्षण करने के लिए सशक्त बनाने हेतु डिज़ाइन किया गया है।
केंद्र प्रतिभागियों के सहयोग से, MITRE Center for Threat-Informed Defense (Center) प्रतिद्वंद्वी अनुकरण योजनाओं का एक पुस्तकालय बनाए रखता है, जिससे संगठन अपनी रक्षात्मक क्षमताओं का मूल्यांकन उन वास्तविक-विश्व खतरों के विरुद्ध कर सकें जिनका वे सामना करते हैं। अनुकरण योजनाएँ उन संगठनों के लिए वर्तमान सुरक्षा के परीक्षण में एक आवश्यक घटक हैं जो अपनी सुरक्षा को वास्तविक प्रतिद्वंद्वी व्यवहार के आस-पास प्राथमिकता देना चाहते हैं। अपनी ऊर्जा को सामान्य अनुकरण योजनाओं के एक समूह को विकसित करने पर केंद्रित करना, जो सभी के लिए उपलब्ध हों, का अर्थ है कि संगठन अपने सीमित समय और संसाधनों का उपयोग यह समझने पर केंद्रित कर सकते हैं कि उनकी सुरक्षा वास्तव में वास्तविक-विश्व खतरों के विरुद्ध कैसी प्रदर्शन करती है।)
पुस्तकालय में दो प्रकार की प्रतिद्वंद्वी अनुकरण योजनाएँ होती हैं: पूर्ण अनुकरण और सूक्ष्म अनुकरण।
पूर्ण अनुकरण योजनाएँ एक विशिष्ट प्रतिद्वंद्वी, जैसे FIN6, का प्रारंभिक पहुँच से लेकर अपवाहन तक अनुकरण करने का एक व्यापक दृष्टिकोण हैं। ये योजनाएँ ATT&CK रणनीति और तकनीकों की एक विस्तृत श्रृंखला का अनुकरण करती हैं और नामित प्रतिद्वंद्वी से वास्तविक उल्लंघन का अनुकरण करने के लिए डिज़ाइन की गई हैं।
सूक्ष्म अनुकरण योजनाएँ कई प्रतिद्वंद्वियों में देखे गए मिश्रित व्यवहारों, जैसे वेबशेल, के अनुकरण का एक केंद्रित दृष्टिकोण हैं। ये योजनाएँ ATT&CK तकनीकों की एक छोटी मात्रा का अनुकरण करती हैं जो आमतौर पर एक प्रतिद्वंद्वी क्रिया के भाग के रूप में की जाती हैं।
प्रतिद्वंद्वी अनुकरण पुस्तकालय और सूक्ष्म अनुकरण योजनाओं पर हमारे ब्लॉग भी देखें।
उपलब्ध प्रतिद्वंद्वी अनुकरण योजनाएँ नीचे सूचीबद्ध हैं:
ये प्रतिद्वंद्वी अनुकरण योजनाएँ ज्ञात-प्रतिद्वंद्वी व्यवहारों पर आधारित हैं और लाल टीमों को एक विशिष्ट खतरे वाले अभिनेता का मैन्युअल रूप से अनुकरण करने के लिए सशक्त बनाने के लिए डिज़ाइन की गई हैं, ताकि खतरे-सूचित दृष्टिकोण से रक्षात्मक क्षमताओं का परीक्षण और मूल्यांकन किया जा सके। यह दृष्टिकोण रक्षकों को साइबर खतरे की खुफिया जानकारी को परिचालन में लाने के लिए सशक्त बनाता है, ताकि वास्तविक-विश्व प्रतिद्वंद्वियों को बेहतर ढंग से समझा और उनका मुकाबला किया जा सके। स्थिर हस्ताक्षरों पर ध्यान केंद्रित करने के बजाय, ये खुफिया-संचालित अनुकरण योजनाएँ खतरे वाले अभिनेताओं और मैलवेयर की विकसित होती रणनीति, तकनीकों और प्रक्रियाओं (TTPs) के विरुद्ध रक्षात्मक क्षमताओं और उत्पादों का परीक्षण और ट्यूनिंग करने का एक दोहराने योग्य साधन प्रदान करती हैं।
प्रतिद्वंद्वी अनुकरण संगठनों को अपनी सुरक्षा को एक साइबर प्रतिद्वंद्वी की नज़र से देखने में सक्षम बनाता है, जिसका लक्ष्य प्रतिद्वंद्वी के जीवनचक्र में सुरक्षा में सुधार करना है। रक्षकों के रूप में यह हमारा ध्यान और फोकस प्रतिद्वंद्वी द्वारा अपने परिचालन उद्देश्य को प्राप्त करने के केवल अंतिम कार्यों से आगे बढ़ाकर, उस बिंदु तक ले जाने वाले हर विशिष्ट व्यवहार (जिसे पहचाना और/या कम किया जा सकता था) को समझने और सराहने तक विस्तारित करता है।
प्रत्येक अनुक्रमण योजना खुफिया रिपोर्टों और अन्य कलाकृतियों पर आधारित है जो किसी विशिष्ट नामित खतरे वाले अभिनेता के लिए सार्वजनिक रूप से जिम्मेदार ठहराए गए उल्लंघनों और अभियानों को दर्ज और वर्णित करती हैं। प्रत्येक योजना विकसित करने के लिए, हम प्रत्येक खतरे वाले अभिनेता पर शोध और मॉडल करते हैं, न केवल इस पर ध्यान केंद्रित करते हुए कि वे क्या करते हैं (उदाहरण: पीड़ितों से क्रेडेंशियल एकत्र करना) बल्कि यह भी कि कैसे (किन विशिष्ट टूल/उपयोगिताओं/कमांडों का उपयोग करके?) और कब (उल्लंघन के किस चरण के दौरान?)। फिर हम अनुकरण सामग्री विकसित करते हैं जो खतरे वाले अभिनेता द्वारा उपयोग किए जाने वाले अंतर्निहित व्यवहारों की नकल करती है (अर्थात सटीक प्रतिनिधित्व नहीं, बल्कि उन प्रासंगिक तत्वों को पकड़ना जो रक्षकों के लिए उचित परीक्षण टेलीमेट्री सटीक रूप से उत्पन्न करते हैं)। यह दृष्टिकोण सूक्ष्म अनुक्रमण योजनाओं में परिणत होता है, जिनमें से प्रत्येक अद्वितीय परिदृश्यों और दृष्टिकोणों को पकड़ती है जिनका हम खतरे-सूचित रक्षकों के रूप में लाभ उठा सकते हैं।
जैसा कि पारंपरिक रेड टीमिंग और पेनिट्रेशन परीक्षण के मामले में होता है, प्रतिद्वंद्वी अनुकरण आक्रामक मूल्यांकन की एक विशिष्ट शैली है जो हमारी सुरक्षा का परीक्षण और ट्यूनिंग करने में मदद करने के लिए की जाती है। इस मामले में, हमारा उद्देश्य साइबर खतरे की खुफिया जानकारी को परिचालन में लाना है जो विशिष्ट अभियानों या मैलवेयर नमूनों में देखे गए व्यवहारों का वर्णन करती है। इस खुफिया जानकारी से, हम विशिष्ट खतरे के दृष्टिकोण से अपनी सुरक्षा का आकलन करने के लिए व्यवहारों (और उनकी विविधताओं) का एक उपसमुच्चय चुनते और निष्पादित करते हैं।
जैसा कि अगले भाग में वर्णित है, प्रत्येक अनुक्रमण योजना विशिष्ट खतरे के परिदृश्यों को पकड़ती है। इन परिदृश्यों को अंत-से-अंत तक निष्पादित किया जा सकता है, या व्यक्तिगत व्यवहारों का परीक्षण किया जा सकता है। संगठन प्रत्येक अनुक्रमण योजना के भीतर परिदृश्यों और/या व्यवहारों को अपने विशिष्ट वातावरण, प्राथमिकताओं के अनुरूप बेहतर बनाने या अतिरिक्त खुफिया जानकारी द्वारा आकार देने के लिए और अधिक अनुकूलित करना भी चुन सकते हैं।
संक्षेप में, प्रत्येक पूर्ण अनुक्रमण योजना को आक्रामक मूल्यांकन/रेड टीम के लिए इनपुट के रूप में माना जाना चाहिए। सामग्री का उपयोग पालन करने के लिए सख्त निर्देशों के रूप में किया जा सकता है, या केवल एक प्रारंभिक बिंदु के रूप में जिसे आगे बढ़ाया और व्यक्तिगत बनाया जा सकता है।
प्रत्येक अनुक्रमण योजना एक विशिष्ट नामित खतरे वाले अभिनेता पर केंद्रित होती है। प्रत्येक व्यक्तिगत योजना का README उपलब्ध साइबर खतरे की खुफिया जानकारी का एक संक्षिप्त सारांश प्रदान करता है, जिसमें अभिनेता का खुफिया अवलोकन (यह वर्णन करते हुए कि वे किसे लक्षित करते हैं, कैसे, और क्यों जहाँ संभव हो) और उनकी गतिविधि का दायरा (अर्थात उपयोग की जाने वाली तकनीकों और मैलवेयर की चौड़ाई) शामिल है। प्रस्तुत सभी जानकारी प्रासंगिक सार्वजनिक रूप से उपलब्ध साइबर खतरे की खुफिया जानकारी से उद्धृत की जाती है और ATT&CK के माध्यम से संप्रेषित और एनोटेट की जाती है।
प्रत्येक अनुक्रमण योजना के भीतर, परिचालन प्रवाह कैप्चर किए गए परिदृश्य(ओं) का उच्च-स्तरीय सारांश प्रदान करता है। ये परिदृश्य प्रतिद्वंद्वी और उपलब्ध खुफिया जानकारी के आधार पर भिन्न होंगे, लेकिन आमतौर पर एक अनुक्रमिक प्रगति का पालन करते हैं कि अभिनेता कैसे उल्लंघन करता है और फिर पीड़ित वातावरण (जासूसी, डेटा/सिस्टम विनाश, आदि) के भीतर अपने परिचालन उद्देश्यों को प्राप्त करने की दिशा में काम करता है।
परिदृश्य(ओं) को निष्पादित करने की सामग्री को चरण-दर-चरण प्रक्रियाओं में विभाजित किया गया है जो मानव-पठनीय और मशीन-पठनीय दोनों प्रारूपों में प्रदान की जाती हैं। परिदृश्यों को अंत-से-अंत तक या व्यक्तिगत परीक्षणों के रूप में निष्पादित किया जा सकता है। मानव-पठनीय प्रारूप जहाँ संभव हो प्रासंगिक पृष्ठभूमि के साथ-साथ किसी भी सेटअप पूर्वापेक्षाएँ प्रदान करते हैं, जबकि मशीन-पठनीय प्रारूप प्रोग्रामेटिक रूप से पार्स किए जाने के लिए डिज़ाइन किया गया है (उदाहरण: पढ़ा, पुन: स्वरूपित, और CALDERA और/या उल्लंघन सिमुलेशन ढाँचे जैसे स्वचालित एजेंट में डाला गया)।
हमारी पूर्ण अनुक्रमण योजना संरचना के लिए विस्तृत दस्तावेज़ीकरण यहाँ पाया जा सकता है।
that is designed to help us test and tune our defenses. However, these plans can be executed without a red team and without the need for an offensive assessment. Each plan is still composed of an intelligence overview for the behaviors being emulated, however we are emulating behaviors that are common across multiple adversaries as opposed to a singular adversary.
पूर्ण अनुरूपण योजनाओं के समान, सूक्ष्म अनुरूपण योजनाएँ एक प्रकार का प्रतिद्वंद्वी अनुरूपण हैं जो हमारी सुरक्षा का परीक्षण और समायोजन करने में सहायता के लिए डिज़ाइन की गई हैं। हालाँकि, इन योजनाओं को रेड टीम के बिना और आक्रामक मूल्यांकन की आवश्यकता के बिना निष्पादित किया जा सकता है। प्रत्येक योजना अभी भी अनुरूपित किए जा रहे व्यवहारों के लिए एक खुफिया अवलोकन से बनी है, हालाँकि हम एक एकल प्रतिद्वंद्वी के विपरीत कई प्रतिद्वंद्वियों में सामान्य व्यवहारों का अनुरूपण कर रहे हैं।
These plans are easy to execute, with no dependencies needed or special configuration of your environment. All plans can be executed from either a standalone or networked machine. They can be executed manually or integrated into automation software. We have provided an example of how to execute a plan with CALDERA, but these plans can be broadly applied to other platforms.
ये योजनाएँ निष्पादित करने में आसान हैं, इनमें कोई निर्भरता या आपके वातावरण की विशेष कॉन्फ़िगरेशन की आवश्यकता नहीं होती। सभी योजनाओं को स्टैंडअलोन या नेटवर्क वाली मशीन से निष्पादित किया जा सकता है। इन्हें मैन्युअल रूप से निष्पादित किया जा सकता है या स्वचालन सॉफ़्टवेयर में एकीकृत किया जा सकता है। हमने CALDERA के साथ एक योजना को निष्पादित करने का एक उदाहरण प्रदान किया है, लेकिन इन योजनाओं को व्यापक रूप से अन्य प्लेटफार्मों पर लागू किया जा सकता है।
Each micro plan has default runtime options, however, detailed instructions can be found
on the README for each plan on how to customize execution to fit your specific needs.
We have included the source code and BUILD instructions for each plan, so that they
can be modified and recompiled, as needed.
प्रत्येक सूक्ष्म योजना में डिफ़ॉल्ट रनटाइम विकल्प होते हैं, हालाँकि, प्रत्येक योजना के README पर विस्तृत निर्देश मिल सकते हैं कि आपकी विशिष्ट आवश्यकताओं के अनुरूप निष्पादन को कैसे अनुकूलित किया जाए। हमने प्रत्येक योजना के लिए स्रोत कोड और BUILD निर्देश शामिल किए हैं, ताकि आवश्यकता पड़ने पर उन्हें संशोधित और पुनः संकलित किया जा सके।
The micro plans can be downloaded from the Releases page.
सूक्ष्म योजनाओं को Releases पृष्ठ से डाउनलोड किया जा सकता है।
The threat landscape changes every day, as new groups/malware emerge and known adversaries adapt and evolve. The Center will continue to populate and maintain this library to match this growth curve through dedicated research efforts that aim to either create or update plans based on a specific adversary.
खतरे का परिदृश्य हर दिन बदलता है, जैसे-जैसे नए समूह/मैलवेयर उभरते हैं और ज्ञात प्रतिद्वंद्वी अनुकूलन और विकास करते हैं। केंद्र इस विकास वक्र से मेल खाने के लिए इस लाइब्रेरी को समर्पित अनुसंधान प्रयासों के माध्यम से आबाद करना और बनाए रखना जारी रखेगा, जिनका उद्देश्य किसी विशिष्ट प्रतिद्वंद्वी के आधार पर योजनाएँ बनाना या अद्यतन करना है।
Please submit issues for any technical questions/concerns or contact [email protected] directly for more general inquiries.
कृपया किसी भी तकनीकी प्रश्न/चिंता के लिए issues सबमिट करें या अधिक सामान्य पूछताछ के लिए सीधे [email protected] से संपर्क करें।
Also see the guidance for contributors if are interested in contributing.
यदि आप योगदान. में रुचि रखते हैं तो योगदानकर्ताओं के लिए मार्गदर्शन भी देखें।
This content is only to be used with appropriate prior, explicit authorization for the purposes of assessing security posture and/or research.
यह सामग्री केवल सुरक्षा स्थिति और/या अनुसंधान के आकलन के प्रयोजनों के लिए उचित पूर्व, स्पष्ट प्राधिकरण के साथ उपयोग की जानी चाहिए।
Copyright 2020-2021 The MITRE Corporation. Approved for public release. Document number CT0005
कॉपीराइट 2020-2021 The MITRE Corporation। सार्वजनिक रिलीज़ के लिए अनुमोदित। दस्तावेज़ संख्या CT0005
Licensed under the Apache License, Version 2.0 (the "License"); you may not use this file except in compliance with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. See the License for the specific language governing permissions and limitations under the License.
Apache License, Version 2.0 (जिसे "लाइसेंस" कहा जाता है) के तहत लाइसेंस प्राप्त; आप लाइसेंस के अनुपालन में इस फ़ाइल का उपयोग नहीं कर सकते। आप लाइसेंस की एक प्रति निम्नलिखित पते पर प्राप्त कर सकते हैं:
http://www.apache.org/licenses/LICENSE-2.0
जब तक लागू कानून द्वारा आवश्यक या लिखित रूप में सहमति न हो, लाइसेंस के तहत वितरित सॉफ़्टवेयर "AS IS" आधार पर वितरित किया जाता है, बिना किसी प्रकार की वारंटी या शर्तों के, चाहे वह व्यक्त हो या निहित। लाइसेंस के अंतर्गत अनुमतियों और सीमाओं को नियंत्रित करने वाली विशिष्ट भाषा के लिए लाइसेंस देखें।
This project makes use of ATT&CK®
यह प्रोजेक्ट ATT&CK® का उपयोग करता है।
| पूर्ण अनुकरण योजनाएँ | खुफिया सारांश |
|---|
| सूक्ष्म अनुकरण योजनाएँ | खुफिया सारांश |
|---|
| सक्रिय निर्देशिका गणना | सक्रिय निर्देशिका (AD) जैसी सामान्य रूप से दुरुपयोग की जाने वाली इंटरफेस और सेवाओं के माध्यम से कई TA0007 Discovery व्यवहारों का अनुकरण करें |
| डेटा अपवाहन | TA0010 Exfiltration में वर्णित अनुसार, एक प्रतिद्वंद्वी द्वारा संवेदनशील फ़ाइलों को खोजने, चरणबद्ध करने, संग्रहीत करने और निकालने के मिश्रित व्यवहारों का अनुकरण करता है |
| DLL साइडलोडिंग | T1574.002 Hijack Execution Flow: DLL Side-Loading में वर्णित अनुसार, एक प्रतिद्वंद्वी अपने मॉड्यूल/लाइब्रेरी को हाईजैक करने और उसके स्थान पर अपना दुर्भावनापूर्ण पेलोड इंजेक्ट करने के लिए एक अन्यथा वैध/हानिरहित एप्लिकेशन निष्पादित करता है |
| फ़ाइल पहुँच और फ़ाइल संशोधन | TA0009 Collection के साथ-साथ T1486 Data Encrypted for Impact से सामान्य रूप से जुड़े फ़ाइल पहुँच और संशोधन व्यवहारों का अनुकरण करें। (डेटा स्रोत: DS0022 File) |
| लॉग सफाई | T1070.001 Indicator Removal: Clear Windows Event Logs में वर्णित अनुसार, एक प्रतिद्वंद्वी द्वारा Windows इवेंट लॉग साफ़ करने का अनुकरण करता है |
| नामित पाइप | नामित पाइपों के निर्माण और उपयोग का अनुकरण करता है जिनका आमतौर पर मैलवेयर द्वारा दुरुपयोग किया जाता है (डेटा स्रोत: DS0023 Named Pipe) |
| प्रक्रिया इंजेक्शन | T1055 Process Injection के बाद मनमाने आदेशों के निष्पादन (T1059 Command and Scripting Interpreter) के मिश्रित व्यवहार का अनुकरण करता है |
| रिफ्लेक्टिव लोडिंग | एक प्रतिद्वंद्वी द्वारा T1620 Reflective Code Loading करने के लिए एक मनमानी प्रक्रिया के भीतर दुर्भावनापूर्ण कोड चलाने का अनुकरण करता है |
| रिमोट कोड निष्पादन | T1190 Exploit Public-Facing Application में प्रलेखित अनुसार, एक कमजोर वेब सर्वर के विरुद्ध रिमोट कोड निष्पादन करने वाले प्रतिद्वंद्वी का अनुकरण करता है |
| उपयोगकर्ता निष्पादन | एक दुर्भावनापूर्ण .one, .doc, .lnk, या .iso फ़ाइल (जैसे T1566.001 Phishing: Spearphishing Attachment के माध्यम से) वितरित करने और फिर उपयोगकर्ता द्वारा फ़ाइल को लागू करने के बाद मनमाने आदेशों को निष्पादित करने के मिश्रित व्यवहार का अनुकरण करता है (T1204.002 User Execution: Malicious File और T1059 Command and Scripting Interpreter)। |
| वेब शेल | एक वेब शेल स्थापित करने (T1505.003 Server Software Component: Web Shell) और फिर उसके माध्यम से मनमाने आदेशों को निष्पादित करने (T1059 Command and Scripting Interpreter) के मिश्रित व्यवहार का अनुकरण करता है |
| Windows रजिस्ट्री | प्रतिद्वंद्वियों द्वारा Windows रजिस्ट्री को संशोधित करने के लिए उपयोग की जाने वाली कुछ सामान्य विधियों का अनुकरण करता है। (डेटा स्रोत: DS0024 Windows Registry) |