Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BloodSOCer — Aggrega i dati di MITRE ATT&CK, Sigma e Atomic Red Team in grafi BloodHound così gli analisti SOC possono mappare la copertura di rilevamento, identificare le lacune e investigare gli incidenti con query Cypher. | Kitploit
Strumenti/GitHubGitHub/scoubi/bloodsocer
Strumenti DifensiviFeed e Aggregatori di MinacceThreat IntelligenceRisposta agli Incidenti
GitHubscoubi/bloodsocer

BloodSOCer

Aggrega i dati di MITRE ATT&CK, Sigma e Atomic Red Team in grafi BloodHound così gli analisti SOC possono mappare la copertura di rilevamento, identificare le lacune e investigare gli incidenti con query Cypher.

Vedi Repository
6178 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

BloodSOCer

BloodSOCer Logo

BloodSOCer è uno strumento di automazione Python che aggrega dati di threat intelligence da più fonti (Mitre ATT&CK, regole Sigma, Atomic Red Team) e produce file JSON da inserire in BloodHound in formato OpenGraph. BloodSOCer può anche caricare i file su BloodHound e impostare le icone per gli oggetti personalizzati se dispone di token API definiti nella configurazione. Gli analisti della sicurezza possono quindi visualizzare i dati da qualsiasi angolazione e vengono fornite alcune query Cypher per iniziare.

Obiettivi

L'idea alla base di questo progetto è aiutare i SOC a mappare la loro copertura del framework Mitre ATT&CK e supportare l'incident response nell'identificare rapidamente dove potrebbero esserci punti ciechi. Idealmente, il SOC dovrebbe mappare le proprie rilevazioni e non quelle "preconfezionate" di Sigma. Non fraintendetemi: Sigma è uno dei miei progetti Open Source preferiti, ma la maggior parte delle rilevazioni sono più adatte per contesto/arricchimento o per generare piste per il threat hunting piuttosto che per creare ticket azionabili.

Quando ero in un SOC, spesso cercavamo di vedere/mostrare come le nostre rilevazioni si mappavano sul framework ATT&CK. Ho sempre pensato che un grafico tipo BloodHound sarebbe stato fantastico per questo, così ho creato questo progetto sperando che possa aiutare i colleghi Blue Teamer a visualizzare la loro copertura e come i diversi elementi sono collegati tra loro.

Con l'ingestione di ART, è anche possibile vedere quali TTP sono facili da testare e quali non possono essere testati facilmente.

Ti incoraggio vivamente a condividere Sigma Rules e ART con il progetto originale se crei rilevazioni/test per una TTP che non ne ha.

Funzionalità

  • SigmaHound: Recupera ed elabora le regole di rilevamento Sigma
  • ARTHound: Recupera ed elabora i test Atomic Red Team (ART)
  • Define Icons: Personalizza le icone di BloodHound per attori delle minacce e tecniche
  • Saved Queries: Importa le query Cypher incluse in BloodHound tramite UL-Cyphers.py o --setup
  • Batch Upload: Carica i grafici JSON generati su BloodHound con attivazione automatica dell'ingestione
  • Upload Only: Se hai già i file ma vuoi importarli in una nuova istanza di BloodHound o hai cancellato il database
  • Clear Database: Reimposta un'istanza di BloodHound tramite API prima di una nuova importazione
  • Setup Helper: Un unico flag per eseguire insieme aggiornamenti delle icone e importazione delle query salvate
  • One Playbook linked to 2 TTP: Questo serve solo a mostrarti come apparirebbe se mappassi i tuoi playbook di IR su ATT&CK e ingerissi i dati
  • CLI Interface: Semplici argomenti da riga di comando per eseguire singoli componenti o tutti

Requisiti

  • Python 3.8+
  • Server BloodHound in esecuzione (predefinito: http://127.0.0.1:8080)

Opzionale

  • Credenziali API di BloodHound (Token ID e Token Key)
    • Se non fornisci le chiavi API, BloodSOCer non sarà in grado di
      • Caricare i dati generati (ma puoi caricarli manualmente nell'interfaccia)
      • Creare le Cypher personalizzate per questo progetto (ma puoi caricarle manualmente nell'interfaccia)
      • Impostare icone personalizzate

Installazione

  1. Clona il repository:

    root@kitploit:~
    git clone https://github.com/yourusername/BloodSOCer.git
    cd BloodSOCer
    
  2. Installa le dipendenze:

    root@kitploit:~
    pip3 install -r requirements.txt
    
  3. Configura le credenziali API in BloodSOCer.py:

    root@kitploit:~
    apikey = "your-api-key-here"
    apiid = "your-api-id-here"
    

Utilizzo

Fai YOLO

root@kitploit:~
python3 BloodSOCer.py

Mostra l'aiuto

root@kitploit:~
python3 BloodSOCer.py -h

Esegui singolarmente gli hound

root@kitploit:~
python3 BloodSOCer.py --mitre, -m
python3 BloodSOCer.py --sigma, -s
python3 BloodSOCer.py --art, -r

Esegui Define Icons

root@kitploit:~
python3 BloodSOCer.py --define-icons, -di

Esegui setup (icone + cypher)

root@kitploit:~
python3 BloodSOCer.py --setup, -st

Carica solo i file

root@kitploit:~
python3 BloodSOCer.py --upload-only, -ul

Esegui tutti gli hound e carica i dati

root@kitploit:~
python3 BloodSOCer.py --all, -a

Combina più operazioni

root@kitploit:~
python3 BloodSOCer.py --mitre --sigma --define-icons

Elimina tutti i dati dal database

root@kitploit:~
python3 BloodSOCer.py --clear-db

NOTA: Per --define-icons e --upload-only, una API Key e un API Secret devono essere definiti in BloodSOCer.py

Configurazione

Modifica BloodSOCer.py per personalizzare:

  • apikey: La tua chiave API di BloodHound
  • apiid: Il tuo ID API di BloodHound
  • url: URL del server BloodHound (predefinito: http://127.0.0.1:8080)

Struttura dei file

root@kitploit:~
BloodSOCer/
├── BloodSOCer.py              # Main entry point
├── MitreHound.py              # MITRE ATT&CK data fetcher
├── ARTHound.py                # Atomic Red Team data fetcher
├── SigmaHound.py              # Sigma rules data fetcher
├── Define-Icons.py            # BloodHound icon customizer
├── UL-Cyphers.py              # Upload custom Cyphers to help query ingested data
├── Cyphers/                   # Saved queries (Cypher) JSONs
├── ressources/                # Images/diagrams (Arrows graph, logo)
├── README.md                  # This file
├── requirements.txt           # Python dependencies
└── output/                    # Generated *_graph.json files

Nuovi Nodi e Archi

Nodi

Questo progetto aggiunge i seguenti tipi di nodo

  • TA_Group
    • Gruppo di Threat Actor
  • Tactic
    • Tattica Mitre ATT&CK come "Command and Control"
  • Technique
    • Tecnica Mitre ATT&CK come "OS Credential Dumping"
    • Sotto-tecnica Mitre ATT&CK come "OS Credential Dumping: LSA Secrets"
  • Tool
    • Software utilizzato per eseguire attacchi come "UACMe"
  • Rule
    • Regole Sigma per rilevare una Tecnica o Sotto-tecnica
  • ART
    • Atomic Red Team - Test che sfruttano una Tecnica o Sotto-tecnica specifica
  • Playbook
    • Playbook di Incident Response, come IRP, che può essere utilizzato quando una Tecnica viene usata con successo da un avversario
    • Nota: Poiché IRP non ha una mappatura sul framework Mitre ATT&CK, questi non sono al momento implementati

Archi

Questo progetto aggiunge i seguenti archi/relazioni

  • Exploits
    • Un Tool Exploits una (Sotto-)Tecnica
  • Uses
    • Un Threat Actor Uses un Tool o una (Sotto-)Tecnica
  • PartOf
    • Una Tecnica è PartOf di una Tattica
  • SubTechniqueOf
    • Una Sotto-tecnica è SubTechniqueOf di una Tecnica
  • DetectedBy
    • Una (Sotto-)Tecnica è DetectedBy di una Regola
  • TestedBy
    • Una (Sotto-)Tecnica è TestedBy di un ART
  • InvestigateWith
    • Una (Sotto-)Tecnica è InvestigateWith di un Playbook

Grafico concettuale

Grafico BloodSOCer Arrows

Per scaricare il file json di questo grafico Arrows.app, clicca qui

Esempio di output

Rilevazioni per FIN7 con Mimikatz Rilevazioni FIN7 con Mimikatz

Tattiche usate da FIN7 Tattiche usate da FIN7

Rilevazione e test per l'attività di FIN7 Rilevazione e test per l'attività di FIN7

Playbook per investigare l'attività di FIN7 e Scattered Spider Query Playbook

Note

  • L'ingestione dei dati caricati potrebbe richiedere alcuni minuti a seconda della dimensione dei file, del carico del server e delle risorse
  • Assicurati che le credenziali API di BloodHound siano valide prima di eseguire
  • Tutti i file JSON dei grafici devono essere presenti nella directory corrente prima del caricamento
  • Le icone personalizzate definite in Define-Icons.py verranno applicate all'interfaccia di BloodHound
  • Questo strumento attualmente non ingerisce alcun playbook

Licenza

Apache 2.0

Ringraziamenti

Quando ho sentito parlare per la prima volta di OpenGraph, ho subito pensato che sarebbe stato un ottimo modo per ingerire il framework Mitre ATT&CK e usare BloodHound per visualizzarlo. Olaf Hartong lo ha fatto qualche anno fa vedi il suo blog, apparentemente ispirato da SadProcessor che ora è un mio collega. Abbiamo chiuso il cerchio.

Contributi

Pull request e issue sono benvenute.

Scarica lo strumento