
स्क्रिप्टेड फ्रेमवर्क 50 से अधिक MITRE ATT&CK तकनीकों का अनुकरण करने के लिए ब्लू टीम की पहचान क्षमताओं का परीक्षण करने के लिए। इसमें Python स्क्रिप्ट्स और एक संकलित बाइनरी प्रोसेस इंजेक्शन, बीकन सिमुलेशन और लेटरल मूवमेंट अनुकरण के लिए शामिल है।
RTA स्क्रिप्ट्स का एक ढाँचा प्रदान करता है जो ब्लू टीमों को दुर्भावनापूर्ण ट्रेडक्राफ्ट के विरुद्ध अपनी डिटेक्शन क्षमताओं का परीक्षण करने की अनुमति देने के लिए डिज़ाइन किया गया है, जो MITRE ATT&CK पर आधारित है।
RTA पायथन स्क्रिप्ट्स से बना है जो 50 से अधिक विभिन्न ATT&CK रणनीतियों के साक्ष्य उत्पन्न करती हैं, साथ ही एक संकलित बाइनरी एप्लिकेशन जो आवश्यकतानुसार फ़ाइल टाइमस्टॉपिंग, प्रोसेस इंजेक्शन और बीकन सिमुलेशन जैसी गतिविधियाँ करता है।
जहाँ संभव हो, RTA वर्णित वास्तविक दुर्भावनापूर्ण गतिविधि को करने का प्रयास करता है। अन्य मामलों में, RTAs गतिविधि के सभी या कुछ भागों का अनुकरण करेंगे। उदाहरण के लिए, कुछ लेटरल मूवमेंट डिफ़ॉल्ट रूप से स्थानीय होस्ट को लक्षित करेगा (हालांकि पैरामीटर सामान्यतः मल्टी-होस्ट परीक्षण की अनुमति देते हैं)। अन्य मामलों में, cmd.exe या python.exe जैसी एक्जीक्यूटेबल्स का नाम बदल दिया जाएगा ताकि ऐसा प्रतीत हो जैसे कोई विंडोज बाइनरी गैर-मानक गतिविधियाँ कर रही है।
कुछ RTAs को ठीक से निष्पादित करने के लिए तृतीय-पक्ष उपकरणों की आवश्यकता होती है। आप अतिरिक्त उपकरणों के बिना कई RTAs चला सकते हैं, लेकिन पूर्ण सूट का उपयोग करने के लिए, कुछ को अतिरिक्त डाउनलोड की आवश्यकता होगी।
निम्न तालिका निर्भरता जानकारी प्रदान करती है:
| निर्भरता | RTAs | स्रोत |
|---|---|---|
| Sysinternals Suite | user_dir_escalation.py, sip_provider.py, system_restore_proc.py, trust_provider.py | माइक्रोसॉफ्ट |
| MsXsl | msxsl_network.py | माइक्रोसॉफ्ट |
Windows Defender या अन्य एंटी-वायरस उत्पाद RTAs के चलने के दौरान उन्हें ब्लॉक कर सकते हैं या अन्यथा हस्तक्षेप कर सकते हैं। अपने परीक्षणों के लक्ष्यों के आधार पर RTAs चलाने से पहले परीक्षण होस्ट पर सुरक्षा उत्पादों को कैसे कॉन्फ़िगर करते हैं, इस पर विचार करें।
common.py को संशोधित करके, आप अनुकूलित कर सकते हैं कि RTA स्क्रिप्ट्स आपके वातावरण में कैसे काम करेंगी। आप एक या अधिक नए RTAs में उपयोग के लिए पूरी तरह से नया फ़ंक्शन भी लिख सकते हैं।
powershell_args.py RTA चलाने के लिए, बस चलाएँ:
python powershell_args.py
RTAs की एक पूरी निर्देशिका चलाने के लिए, सबसे आसान तरीका प्रदान किए गए स्क्रिप्ट-रनर "run_rta.py" का उपयोग करना है। यह स्क्रिप्ट-रनर "red_ttp" उपनिर्देशिका में प्रत्येक स्क्रिप्ट को चलाने में सक्षम है और डिफ़ॉल्ट रूप से ऐसा करेगा:
सभी ऑपरेटिंग सिस्टम:
python run_rta.py
वैकल्पिक रूप से, आप एक लूप का उपयोग कर सकते हैं:
विंडोज़:
for %f in (*.py) do python %f
लिनक्स/मैक:
for i in (*.py); do python $i; done
किसी भी नियम को तर्कों की आवश्यकता नहीं है, लेकिन कुछ वैकल्पिक रूप से तकनीक के आगे अनुकूलन के लिए तर्क ले सकते हैं।
सामान्य समस्याओं में मदद के लिए, कृपया निम्नलिखित अक्सर पूछे जाने वाले प्रश्नों को देखें:
यह तब हो सकता है जब Python 2.7 के बजाय Python 3.x स्थापित हो। ध्यान दें कि पूर्वापेक्षाएँ 2.7 निर्दिष्ट करती हैं, हालाँकि हम 3.x का उपयोग करके एक दीर्घकालिक दृष्टिकोण पर विचार कर रहे हैं।
लापता निर्भरता के बारे में त्रुटियों को हल करने के लिए, कृपया सुनिश्चित करें कि आपने Sysinternals सूट जैसी तृतीय-पक्ष उपयोगिताओं को डाउनलोड करने के निर्देशों का पालन किया है और यह कि आपने इन एक्जीक्यूटेबल्स को "bin" उपनिर्देशिका में निकाला है।
आपके वातावरण में होस्ट-आधारित फ़ायरवॉल हो सकते हैं जो आपको लेटरल मूव करने से रोक रहे हैं। यह एक अच्छी बात है जिसे आपको उत्पादन में अक्षम नहीं करना चाहिए! इसके बजाय, ध्यान दें कि क्या आप विफल प्रयास का पता लगा सकते हैं या नहीं।
जब Windows Defender या अन्य AV उत्पाद दुर्भावनापूर्ण गतिविधि का पता लगाते हैं, तो कभी-कभी वे फ़ाइलों को लॉक कर देंगे जिसके परिणामस्वरूप यह त्रुटि होती है। यह देखने के लिए अपने AV लॉग्स से परामर्श करें कि क्या त्रुटि का यही कारण है।
Endgame आने वाले हफ्तों और महीनों में विभिन्न MITRE ATT&CK तकनीकों के अनुरूप स्क्रिप्ट्स जारी करता रहेगा। यदि आपने पहले ही एक स्क्रिप्ट लिखी है, तो हम पुल रिक्वेस्ट स्वीकार कर रहे हैं और खुशी से समीक्षा करेंगे और जोड़ों को मर्ज करेंगे! इस रिपॉजिटरी में योगदान करना पूरे समुदाय के लिए RTA का विस्तार करने का एक शानदार तरीका है।