Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
BloodSOCer — MITRE ATT&CK、Sigma、Atomic Red Team のデータを BloodHound グラフに集約し、SOC アナリストが検知カバレッジを把握してギャップを特定し、Cypher クエリでインシデントを調査できるようにします。 | Kitploit
ツール/GitHubGitHub/scoubi/bloodsocer
防御ツール脅威フィードとアグリゲーター脅威インテリジェンスインシデントレスポンス
GitHubscoubi/bloodsocer

BloodSOCer

MITRE ATT&CK、Sigma、Atomic Red Team のデータを BloodHound グラフに集約し、SOC アナリストが検知カバレッジを把握してギャップを特定し、Cypher クエリでインシデントを調査できるようにします。

リポジトリを見る
6178ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

BloodSOCer

BloodSOCer Logo

BloodSOCer は、複数のソース(Mitre ATT&CK、Sigma rules、Atomic Red Team)から脅威インテリジェンスデータを集約し、OpenGraph 形式で BloodHound に取り込むための JSON ファイルを生成する Python 自動化ツールです。BloodSOCer は、設定に API トークンが定義されている場合、ファイルを BloodHound にアップロードし、カスタムオブジェクトのアイコンを設定することもできます。セキュリティアナリストは、あらゆる角度からデータを可視化でき、すぐに使い始めるための Cypher クエリもいくつか用意されています。

Goals

このプロジェクトの背景にあるアイデアは、SOC が Mitre ATT&CK フレームワークのカバレッジをマッピングできるようにし、インシデントレスポンス中に盲点がある場所をすばやく特定できるようにすることです。理想的には、SOC は Sigma の「既製」検知ではなく、自組織の検知をマッピングするべきです。誤解しないでください。Sigma は私が最も好きなオープンソースプロジェクトの 1 つですが、ほとんどの検知は、実用的なチケットを生成するよりも、コンテキスト/エンリッチメントや脅威ハンティングの手がかりの生成に適しています。

私が SOC にいた頃、私たちは自分たちの検知が ATT&CK フレームワークにどのようにマッピングされているかを表示・確認しようとよく試みていました。BloodHound タイプのグラフはそれに最適だと常々思っていたので、このプロジェクトを構築しました。仲間の Blue Teamer が自分たちのカバレッジと、さまざまな要素がどのように関連しているかを可視化するのに役立つことを願っています。

ART を取り込むことで、どの TTP がテストしやすいか、どの TTP が簡単にテストできないかを確認することも可能です。

検知・テストが存在しない TTP に対して Sigma ルールや ART を作成した場合は、ぜひ元のプロジェクトにフィードバックしてください。

Features

  • SigmaHound: Sigma の検知ルールを取得・処理する
  • ARTHound: Atomic Red Team (ART) のテストを取得・処理する
  • Define Icons: 脅威アクターとテクニックの BloodHound アイコンをカスタマイズする
  • Saved Queries: バンドルされた Cypher クエリを UL-Cyphers.py または --setup で BloodHound にインポートする
  • Batch Upload: 生成された JSON グラフを BloodHound にアップロードし、自動で取り込みをトリガーする
  • Upload Only: すでにファイルがあるが、新しい BloodHound インスタンスにインポートしたい場合や、データベースをクリアした場合に使用する
  • Clear Database: 新しいインポートの前に API 経由で BloodHound インスタンスをリセットする
  • Setup Helper: アイコンの更新と保存済みクエリのインポートを 1 つのフラグでまとめて実行する
  • One Playbook linked to 2 TTP: これは、IR Playbook を ATT&CK にマッピングしてデータを取り込んだ場合の表示例を示すためのものです
  • CLI Interface: 個別のコンポーネントまたはすべてを実行するためのシンプルなコマンドライン引数

Requirements

  • Python 3.8+
  • BloodHound サーバーが実行されていること(デフォルト: http://127.0.0.1:8080)

Optional

  • BloodHound API 資格情報(トークン ID とトークンキー)
    • API キーを指定しない場合、BloodSOCer は以下を実行できません
      • 生成されたデータのアップロード(ただし、UI で手動アップロードは可能)
      • このプロジェクト用のカスタム Cypher の作成(ただし、UI で手動アップロードは可能)
      • カスタムアイコンの設定

Installation

  1. リポジトリをクローンします:

    root@kitploit:~
    git clone https://github.com/yourusername/BloodSOCer.git
    cd BloodSOCer
    
  2. 依存関係をインストールします:

    root@kitploit:~
    pip3 install -r requirements.txt
    
  3. BloodSOCer.py で API 資格情報を設定します:

    root@kitploit:~
    apikey = "your-api-key-here"
    apiid = "your-api-id-here"
    

Usage

とにかく実行する

root@kitploit:~
python3 BloodSOCer.py

ヘルプを表示

root@kitploit:~
python3 BloodSOCer.py -h

個別のハウンドを実行

root@kitploit:~
python3 BloodSOCer.py --mitre, -m
python3 BloodSOCer.py --sigma, -s
python3 BloodSOCer.py --art, -r

Define Icons を実行

root@kitploit:~
python3 BloodSOCer.py --define-icons, -di

セットアップを実行(アイコン + Cypher)

root@kitploit:~
python3 BloodSOCer.py --setup, -st

ファイルのみアップロード

root@kitploit:~
python3 BloodSOCer.py --upload-only, -ul

すべてのハウンドを実行してデータをアップロード

root@kitploit:~
python3 BloodSOCer.py --all, -a

複数の操作を組み合わせる

root@kitploit:~
python3 BloodSOCer.py --mitre --sigma --define-icons

データベース内の全データを削除

root@kitploit:~
python3 BloodSOCer.py --clear-db

注意: --define-icons と --upload-only を使用するには、BloodSOCer.py に API キーと API シークレットが必ず定義されている必要があります

Configuration

BloodSOCer.py を編集してカスタマイズします:

  • apikey: あなたの BloodHound API キー
  • apiid: あなたの BloodHound API ID
  • url: BloodHound サーバーの URL(デフォルト: http://127.0.0.1:8080)

File Structure

root@kitploit:~
BloodSOCer/
├── BloodSOCer.py              # Main entry point
├── MitreHound.py              # MITRE ATT&CK data fetcher
├── ARTHound.py                # Atomic Red Team data fetcher
├── SigmaHound.py              # Sigma rules data fetcher
├── Define-Icons.py            # BloodHound icon customizer
├── UL-Cyphers.py              # Upload custom Cyphers to help query ingested data
├── Cyphers/                   # Saved queries (Cypher) JSONs
├── ressources/                # Images/diagrams (Arrows graph, logo)
├── README.md                  # This file
├── requirements.txt           # Python dependencies
└── output/                    # Generated *_graph.json files

New Nodes and Edges

Nodes

このプロジェクトでは以下のノードタイプを追加します

  • TA_Group
    • 脅威アクターグループ
  • Tactic
    • "Command and Control" などの Mitre ATT&CK 戦術
  • Technique
    • "OS Credential Dumping" などの Mitre ATT&CK テクニック
    • "OS Credential Dumping: LSA Secrets" などの Mitre ATT&CK サブテクニック
  • Tool
    • "UACMe" などの攻撃を実行するために使用されるソフトウェア
  • Rule
    • テクニックまたはサブテクニックを検知するための Sigma ルール
  • ART
    • Atomic Red Team - 特定のテクニックまたはサブテクニックを活用するテスト
  • Playbook
    • アドバイザリによってテクニックが悪用された場合に使用できる、IRP などのインシデントレスポンスプレイブック
    • 注: IRP には Mitre ATT&CK フレームワークへのマッピングがないため、これらは現在実装されていません

Edges

このプロジェクトでは以下のエッジ/リレーションシップを追加します

  • Exploits
    • ツールが(サブ)テクニックをExploitsする
  • Uses
    • 脅威アクターがツールまたは(サブ)テクニックをUsesする
  • PartOf
    • テクニックが戦術のPartOfである
  • SubTechniqueOf
    • サブテクニックがテクニックのSubTechniqueOfである
  • DetectedBy
    • (サブ)テクニックがルールによってDetectedByされる
  • TestedBy
    • (サブ)テクニックが ART によってTestedByされる
  • InvestigateWith
    • (サブ)テクニックがプレイブックでInvestigateWithされる

Concept Graph

BloodSOCer Arrows Graph

この Arrows.app グラフの json ファイルをダウンロードするには、ここ をクリックしてください

Example Output

Mimikatz を使用した FIN7 の検知 FIN7 Mimikatz Detections

FIN7 が使用する戦術 Playbooks Query

FIN7 のアクティビティの検知とテスト Playbooks Query

FIN7 と Scattered Spider のアクティビティを調査するプレイブック Playbooks Query

Notes

  • アップロードしたデータの取り込みは、ファイルサイズ、サーバーの負荷とリソースによっては数分かかる場合があります
  • 実行前に BloodHound API の資格情報が有効であることを確認してください
  • アップロード前に、すべての JSON グラフファイルが現在のディレクトリに存在する必要があります
  • Define-Icons.py で定義されたカスタムアイコンは BloodHound インターフェースに適用されます
  • このツールは現在、プレイブックを取り込みません

License

Apache 2.0

Acknowledgements

OpenGraph のことを初めて聞いたとき、これは Mitre ATT&CK フレームワークを取り込んで BloodHound で可視化するのに最適な方法だと思いました。Olaf Hartong は数年前にそれを実行しました(彼のブログ を参照)。どうやら、現在私の同僚である SadProcessor に触発されたようです。これで完全に循環しました。

Contributing

プルリクエストとイシューを歓迎します。

ツールをダウンロード