Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
adversary_emulation_library — 実世界のTTPに基づいて組織が自社の防御をテストできるよう設計された、敵対者エミュレーションプランのオープンライブラリ。 | Kitploit
ツール/GitHubGitHub/center-for-threat-informed-defense/adversary_emulation_library
防御ツールエクスプロイトウェブアプリケーション悪用データ流出ポストエクスプロイト脅威インテリジェンスレッドチーミング厳選リソース

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
center-for-threat-informed-defense/adversary_emulation_library

adversary_emulation_library

実世界のTTPに基づいて組織が自社の防御をテストできるよう設計された、敵対者エミュレーションプランのオープンライブラリ。

リポジトリを見るウェブサイト
2.1k3681年前Kitploit レビュー済み

敵対エミュレーションライブラリ

Center Participantsとの協力のもと、MITRE Center for Threat-Informed Defense (Center)は、組織が直面する現実世界の脅威に対して防御能力を評価できるようにするための敵対エミュレーションプランのライブラリを維持しています。エミュレーションプランは、実際の敵対者の行動に基づいて防御の優先順位を付けようとしている組織にとって、現在の防御をテストする上で不可欠な要素です。すべての人が利用できる共通のエミュレーションプランのセットの開発に力を注ぐということは、組織が限られた時間とリソースを、自社の防御が現実世界の脅威に対して実際にどのように機能するかを理解することに集中できることを意味します。

ライブラリには、完全エミュレーションとマイクロエミュレーションの2種類の敵対エミュレーションプランが含まれています。

完全エミュレーションプランは、初期アクセスからデータ流出まで、FIN6などの特定の敵対者をエミュレートするための包括的なアプローチです。これらのプランは、幅広いATT&CK戦術と技法をエミュレートし、指定された敵対者による実際の侵害を再現するように設計されています。

マイクロエミュレーションプランは、Webシェルなど、複数の敵対者にまたがって見られる複合的な行動をエミュレートするための焦点を絞ったアプローチです。これらのプランは、通常1つの敵対者の行動の一部として実行される、少量のATT&CK技法をエミュレートします。

敵対エミュレーションライブラリとマイクロエミュレーションプランに関するブログもご覧ください。

利用可能な敵対エミュレーションプランは以下のとおりです:

Full Emulation PlansIntelligence Summary
APT29APT29は、組織化され、十分なリソースを有するサイバー脅威アクターであり、その収集目的はロシア連邦の利益と一致していると考えられています...
Blind EagleBlind Eagleは、金融、製造、石油セクターの企業を含むコロンビア拠点の機関を標的とする南米の脅威アクターです。その動機はほぼ日和見的であり、環境に合わせて改変された既製のRATを利用します...
Carbanak GroupCarbanakは、銀行口座からの資金移動やATMインフラの乗っ取りなど、金融資産を操作することが確認されている脅威グループです...
FIN6FIN6は、金銭的目的のサイバー犯罪グループと考えられています。同グループは少なくとも2015年以降、ホスピタリティおよび小売セクターの高取扱量POSシステムを積極的に標的にし、侵害してきました...
FIN7FIN7は、2015年後半にまで遡る悪意ある活動に関連する金銭的目的の脅威グループです。同グループは、被害者システムからの決済カードデータの執拗な標的化と大規模な窃取を特徴としています...
menuPassmenuPassは、収集目的に動機づけられた脅威グループと考えられており、その標的は中国の戦略的目的と一致しています...
OceanLotusOceanLotusは、ベトナム政府の利益に沿ったサイバー脅威アクターです。2012年に初めて確認され、製造、消費財、ホスピタリティ分野の民間企業に加え、外国政府、政治的反体制派、ジャーナリストを標的にしています....

哲学

これらの敵対エミュレーションプランは、既知の敵対者の行動に基づいており、脅威情報に基づく視点から防御能力をテストおよび評価するために、レッドチームが特定の脅威アクターを手動でエミュレートできるように設計されています。このアプローチにより、防御側はサイバー脅威インテリジェンスを運用化して、現実世界の敵対者をより深く理解し、戦うことができます。静的なシグネチャに焦点を当てるのではなく、これらのインテリジェンス主導のエミュレーションプランは、脅威アクターやマルウェアの進化する戦術、手法、手順(TTP)に対して防御能力と製品をテストおよび調整するための再現可能な手段を提供します。

敵対エミュレーションの背景

敵対エミュレーションにより、組織はサイバー敵対者の視点から自社のセキュリティを捉え、敵対者のライフサイクル全体にわたって防御を改善することを目指せます。防御側としては、これにより敵対者が運用上の目的を達成するための最終的な行動だけでなく、その時点に至るまでの個々の異なる行動(検出および/または軽減が可能だったもの)を理解し評価することに注意と焦点が広がります。

各エミュレーションプランは、特定の名前付き脅威アクターに公に帰属される侵害やキャンペーンを記録し説明するインテリジェンスレポートおよびその他の成果物に基づいています。各プランを開発するために、私たちは各脅威アクターを調査しモデル化し、彼らが何をするか(例: 被害者から資格情報を収集する)だけでなく、どのようにするか(どの特定のツール/ユーティリティ/コマンドを使用するのか?)そしていつ(侵害のどの段階で?)に注目します。その後、脅威アクターが利用する基盤となる行動を模倣するエミュレーションコンテンツを開発します(つまり、正確な再現ではなく、防御側に適切なテストテレメトリを正確に生成する関連要素を捉えます)。このアプローチにより、脅威情報に基づく防御側として活用できる独自のシナリオと視点をそれぞれが捉えた、ニュアンスのあるエミュレーションプランが生まれます。

完全な敵対エミュレーションプランを始めるには

従来のレッドチーミングやペネトレーションテストと同様に、敵対エミュレーションは、防御をテストおよび調整するために実施される特定のスタイルの攻撃的評価です。この場合、私たちの目的は、特定のキャンペーンやマルウェアサンプルで観察された行動を説明するサイバー脅威インテリジェンスを運用化することです。このインテリジェンスから、特定の脅威の視点から防御を評価するために、行動のサブセット(およびそのバリエーション)を選択して実行します。

次のセクションで説明するように、各エミュレーションプランは特定の脅威シナリオを捉えています。これらのシナリオはエンドツーエンドで実行することも、個々の行動をテストすることもできます。組織はまた、各エミュレーションプラン内のシナリオや行動をさらにカスタマイズして、自社の特定の環境や優先事項に合わせたり、追加のインテリジェンスによって形成したりすることもできます。

要約すると、各完全エミュレーションプランは、攻撃的評価/レッドチームへのインプットとして捉えるべきです。コンテンツは従うべき厳密な指示として使用することも、構築して個人化するための単なる出発点として使用することもできます。

完全エミュレーションプランの構造

各エミュレーションプランは、特定の名前付き脅威アクターに焦点を当てています。各プランのREADMEは、利用可能なサイバー脅威インテリジェンスの厳選された要約を提供し、アクターのインテリジェンス概要(誰を標的にするか、どのように、可能であればなぜかを説明)およびその活動範囲(つまり、使用される手法とマルウェアの広がり)で構成されています。提示されるすべての情報は、関連する公開されているサイバー脅威インテリジェンスに引用され、ATT&CK を通じて伝達および注釈付けられます。

各エミュレーションプラン内で、運用フローは捉えられたシナリオの高レベルの要約を提供します。これらのシナリオは敵対者と利用可能なインテリジェンスに基づいて異なりますが、通常はアクターがどのように侵害し、その後被害者環境内で運用上の目的(スパイ活動、データ/システム破壊など)を達成するためにどのように行動するかの順次進行に従います。

シナリオを実行するためのコンテンツは、人間が読める形式と機械可読形式の両方で提供される段階的な手順に分解されます。シナリオはエンドツーエンドで実行することも、個別のテストとして実行することもできます。人間が読める形式は、可能な場合に追加の関連背景情報とセットアップの前提条件を提供します。一方、機械可読形式はプログラム的に解析されるように設計されています(例: 読み取り、再フォーマットし、CALDERA や侵害シミュレーションフレームワークなどの自動化エージェントに取り込む)。

完全エミュレーションプラン構造の詳細なドキュメントはこちら。にあります。

マイクロエミュレーションプランを始めるには完全なエミュレーションプランと同様に、マイクロエミュレーションプランは、防御策のテストと調整を支援することを目的とした敵対者エミュレーションの一種です。ただし、これらのプランはレッドチームなしで、攻撃的評価を必要とせずに実行できます。各プランは、エミュレートする動作に関するインテリジェンス概要で構成されていますが、単一の敵対者ではなく、複数の敵対者に共通する動作をエミュレートします。

これらのプランは、依存関係や環境の特別な設定を必要とせず、簡単に実行できます。すべてのプランは、スタンドアロンマシンまたはネットワーク接続されたマシンのいずれかで実行できます。手動で実行することも、自動化ソフトウェアに統合することもできます。CALDERAを使用したプランの実行例を提供していますが、これらのプランは他のプラットフォームにも広く適用できます。

各マイクロプランにはデフォルトのランタイムオプションがありますが、特定のニーズに合わせて実行をカスタマイズする方法の詳細な手順は、各プランのREADMEに記載されています。各プランのソースコードとBUILD手順も含まれているため、必要に応じて変更および再コンパイルできます。

マイクロプランはリリースページからダウンロードできます。

今後の取り組み

脅威の状況は日々変化しており、新しいグループ/マルウェアが出現し、既知の敵対者が適応・進化しています。センターは、特定の敵対者に基づくプランの作成または更新を目的とした専用の研究活動を通じて、この成長曲線に合わせてライブラリを引き続き拡充・維持していきます。

質問とフィードバック

技術的な質問や懸念事項についてはissueを提出するか、より一般的な問い合わせは[email protected]まで直接ご連絡ください。

また、貢献に興味がある場合は、貢献者向けのガイダンスもご覧ください。

免責事項 / 責任ある使用

このコンテンツは、セキュリティ態勢の評価および/または研究の目的で、適切な事前の明示的な許可を得た場合にのみ使用してください。

通知

Copyright 2020-2021 The MITRE Corporation. 公開リリース承認済み。文書番号 CT0005

Apache License、バージョン 2.0(以下「本ライセンス」)に基づいてライセンスされています。本ライセンスに準拠する場合を除き、このファイルを使用することはできません。本ライセンスのコピーは以下から入手できます。

http://www.apache.org/licenses/LICENSE-2.0

適用法で要求される場合、または書面による合意がない限り、本ライセンスに基づいて配布されるソフトウェアは、明示的または黙示的を問わず、いかなる種類の保証や条件もなく、「現状のまま」で配布されます。本ライセンスにおける許可と制限を管理する特定の言語については、本ライセンスを参照してください。

このプロジェクトはATT&CK®を使用しています。

ATT&CK利用規約

ツールをダウンロード
OilRigOilRigは、イラン政府の戦略的目的に沿った活動を行うサイバー脅威アクターです。OilRigは少なくとも2014年から活動しており、世界中の金融、政府、エネルギー、化学、電気通信などのセクターを標的とした、広範な影響を与えた活動の歴史があります...
SandwormSandworm Teamは、ロシア軍参謀本部情報総局(GRU)に帰属される破壊的な脅威グループであり、2009年から活動していると報告されています。Sandwormは、Olympic Destroyer、CrashOverride/Industroyer、NotPetyaなどの大規模で十分な資金提供を受けた破壊的かつ攻撃的なキャンペーンを実施することで知られています...
Turla少なくとも2000年代初頭から活動しているTurlaは、50か国以上の被害者に感染してきた高度なロシア拠点の脅威グループです。Turlaは、新しい手法、カスタムツール、オープンソースツールを活用して、防御を回避し標的ネットワーク内に永続化します...
Wizard SpiderWizard Spiderは、元々Trickbot銀行マルウェアで知られるロシア拠点のe-犯罪グループです。2018年8月、Wizard SpiderはTrickbotソフトウェアにRyukランサムウェアの展開を可能にする機能を追加しました。これにより、身代金の回収率を高めるために大規模組織を標的とする"big game hunting"キャンペーンが生まれました。..
Micro Emulation PlansIntelligence Summary
Active Directory EnumerationActive Directory(AD)など、一般的に悪用されるインターフェースとサービスを通じて、複数の TA0007 Discovery 行動をエミュレートします
Data Exfiltration敵対者が機密ファイルを発見、ステージング、アーカイブ、抽出する複合行動をエミュレートします。TA0010 Exfiltration に記載されています
DLL Sideloading悪意のあるペイロードを注入するために、本来は正規/無害なアプリケーションを実行してそのモジュール/ライブラリを乗っ取る敵対者をエミュレートします。T1574.002 Hijack Execution Flow: DLL Side-Loading に記載されています
File Access and File ModificationTA0009 Collection および T1486 Data Encrypted for Impact に一般的に関連するファイルアクセスおよび変更行動をエミュレートします。(データソース: DS0022 File)
Log ClearingWindowsイベントログを消去する敵対者をエミュレートします。T1070.001 Indicator Removal: Clear Windows Event Logs に記載されています
Named Pipesマルウェアに一般的に悪用される名前付きパイプの作成と使用をエミュレートします(データソース: DS0023 Named Pipe)
Process InjectionT1055 Process Injection に続いて任意のコマンドを実行する(T1059 Command and Scripting Interpreter)という複合行動をエミュレートします
Reflective Loading任意のプロセス内で悪意のあるコードを実行して T1620 Reflective Code Loading を実行する敵対者をエミュレートします
Remote Code Execution脆弱なWebサーバーに対するリモートコード実行を実行する敵対者をエミュレートします。T1190 Exploit Public-Facing Application に記載されています
User Execution悪意のある.one、.doc、.lnk、または.isoファイルを配信し(例: T1566.001 Phishing: Spearphishing Attachment を介して)、ユーザーがそのファイルを呼び出した後に任意のコマンドを実行する(T1204.002 User Execution: Malicious File および T1059 Command and Scripting Interpreter)という複合行動をエミュレートします。
Web ShellsWebシェルを仕掛け(T1505.003 Server Software Component: Web Shell)、それを介して任意のコマンドを実行する(T1059 Command and Scripting Interpreter)という複合行動をエミュレートします
Windows Registry敵対者がWindowsレジストリを変更するために使用するいくつかの一般的な方法をエミュレートします。(データソース: DS0024 Windows Registry)