TTPRunner
パープルチーム運用のための自律型TTP実行エージェント
脅威レポートを投入すると、攻撃計画を立案します。承認後、自動実行します。
機能
| 機能 | 説明 |
|---|
| マルチフォーマット解析 | PDF(LLM活用)、STIX 2.1、Markdown、URL – 脅威レポートを貼り付けるだけ |
| LLM分析 | MITRE ATT&CKのテクニックを抽出、ターゲットにマッピング、実行コマンドを生成 |
| 実行グラフ | インタラクティブなCytoscape DAG – ターゲットごとにグループ化、モード(実行/シミュレート)で色分け |
| 自律実行 | エージェントが承認済みコマンドをQMPゲストエージェント、WinRM、SSH経由で実行、ライブログストリーミング |
| VECTR統合 | VECTRをProxmoxに自動デプロイ、キャンペーン、テストケース、暗号化されたアーティファクトを同期 |
| マルチLLM対応 | Anthropic Claude、OpenAI GPT-4o、OpenRouter、Ollama(ローカル) |
| 環境チェック | Proxmox、VM、ターゲット、LLM、VECTR、システムツールの事前検証 |
| 実行ノート | スクリーンショット付きの自動生成Markdownノート、UIから閲覧可能 |
| セットアップウィザード | 初回実行時のガイド付きセットアップ:Proxmoxブートストラップ、VM検出、認証情報設定 |
スクリーンショット
| ダッシュボード入力 | 実行計画グラフ |
|---|
 |  |
| ステップ編集モーダル | 実行詳細 |
|---|
 |  |
| ターゲット | VECTR統合 |
|---|
 |  |
| 実行履歴 | 設定 |
|---|
 |  |
クイックスタート
Docker(推奨)
git clone https://github.com/Antonlovesdnb/TTPRunner.git
cd TTPRunner
docker compose up -d --build
http://localhost:4000 を開くと、セットアップウィザードが初期設定を案内します。
開発モード
git clone https://github.com/Antonlovesdnb/TTPRunner.git
cd TTPRunner
npm run install:all
npm run dev
APIはポート4000、UIはポート3000で起動します。
ドキュメント
| ドキュメント | 説明 |
|---|
| インストール | Dockerセットアップ、開発環境、Proxmox前提条件、VM準備 |
| 使用方法 | セットアップウィザードからVECTR同期までの完全なチュートリアル |
| 設定 | config.yamlの全フィールド、環境変数、LLMプロバイダーオプション |
| アーキテクチャ | 技術的な詳細:実行エンジン、QMP、LLM統合、出力レイヤー |
| トラブルシューティング | 一般的な問題:Proxmox、WinRM、QMP、VECTR、Docker |
| 開発 | 開発環境、プロジェクト構成、コーディング規約 |
| ユースケース | 実際の事例とチュートリアル |
動作の仕組み
Threat Report LLM Analysis User Review
(PDF, STIX, MD, URL) (Extract TTPs, (Cytoscape graph,
│ map to targets, edit steps,
│ gen commands) set modes)
▼ ▼ ▼
┌──────────┐ ┌──────────────┐ ┌──────────────┐ ┌──────────┐
│ Parser │───▶│ LLM Engine │───▶│ Plan Graph │───▶│ Agent │
└──────────┘ └──────────────┘ └──────────────┘ └────┬─────┘
│
┌───────────────────────────────────────┤
│ │ │ │
▼ ▼ ▼ ▼
┌─────────┐ ┌──────────┐ ┌─────────┐ ┌──────────┐
│ QMP │ │ WinRM │ │ SSH │ │ Output │
│ (guest │ │(Windows) │ │ (Linux) │ │ │
│ agent) │ │ │ │ │ │ Attire │
└────┬────┘ └────┬─────┘ └────┬────┘ │ Notes │
│ │ │ │ VECTR │
└──────────────┼───────────────┘ └──────────┘
▼
┌───────────────────┐
│ Proxmox Lab │
│ │
│ Windows & Linux │
│ Target VMs │
└───────────────────┘
テクノロジースタック
| レイヤー | テクノロジー |
|---|
| API | Bun + Hono, SQLite |
| フロントエンド | Vue 3, Vite, Tailwind CSS, Cytoscape.js |
| 実行 | QMP(QEMU Monitor Protocol)、WinRM(pywinrm経由)、SSH |
| LLM | Anthropic Claude、OpenAI、OpenRouter、Ollama |
| 出力 | Attire JSON、Markdownノート、VECTR API(GraphQL + REST) |
| インフラ | Proxmox VE、Docker、LXCコンテナ |
前提条件
- Proxmox VE 7.x または 8.x、APIアクセスが必要
- Docker および Docker Compose(デプロイメント用)
- ラボVM:QEMUゲストエージェントがインストールされていること(フォールバックはWinRM/SSH)
- LLM APIキー — Anthropic、OpenAI、OpenRouter(ローカル推論にはOllama)
注意: TTPRunnerは Constructing Defense Lab 環境でテスト済みです。他のProxmoxラボ構成では動作が異なる場合があります。
貢献
貢献方法については CONTRIBUTING.md を参照してください。
ライセンス
MIT
謝辞