
A lightweight Python module to interact with the [MITRE ATT&CK®](https://attack.mitre.org/) Enterprise dataset. Built for speed with minimal dependencies. [Read the docs](https://gitlab.com/xakepnz/enterpriseattack/tree/main/docs) for more info.
Um módulo Python leve para interagir com o conjunto de dados Enterprise do MITRE ATT&CK. Construído para ser usado em aplicações de produção devido à sua velocidade e dependências mínimas. Leia a documentação para mais informações.
MITRE ATT&CK® é uma base de conhecimento globalmente acessível de táticas e técnicas de adversários baseada em observações do mundo real. A base de conhecimento ATT&CK é usada como fundação para o desenvolvimento de modelos de ameaças e metodologias específicas no setor privado, no governo e na comunidade de produtos e serviços de segurança cibernética.
pip3 install enterpriseattack
git clone https://gitlab.com/xakepnz/enterpriseattack.git
cd enterpriseattack
python3 setup.py install
docker build enterpriseattack:0.1.8 .
docker tag enterpriseattack:0.1.8 enterpriseattack:latest
docker run enterpriseattack
import enterpriseattack
attack = enterpriseattack.Attack()
Acesse qualquer objeto diretamente da classe Attack, em vez de iterar para encontrar objetos específicos.
attack = enterpriseattack.Attack(subscriptable=True)
wizard_spider = attack.groups.get('Wizard Spider')
print(len(wizard_spider.tactics))
execution = attack.tactics.get('Execution')
print(len(execution.techniques))
Neste exemplo, você pode escolher de onde baixar o json oficial do Mitre Att&ck, incluindo proxies para atravessar. Alternativamente, se você quiser salvar o arquivo json em um local separado, pode alterar o argumento enterprise_json. Por padrão, ele é salvo no local padrão de site-packages.
enterprise_json - (opcional) local do arquivo json enterprise, (salvo automaticamente no local do pip)url - (opcional) local de onde baixar o arquivo json enterprise.update - (opcional) booleano que força um download de atualização (cada vez que é chamado), sobrescrevendo o arquivo anterior.include_deprecated - (opcional) booleano para incluir objetos obsoletos do MITRE ATT&CK (de versões anteriores do Att&ck).mitre_version - (opcional) especifica uma versão dos dados do MITRE ATT&CK.proxies - (opcional) dicionário de proxies para passar até alcançar o GitHub da MITRE para o enterprise-attack.json.attack = enterpriseattack.Attack(
enterprise_json=None,
url='https://raw.githubusercontent.com/mitre/cti/master/enterprise-attack/enterprise-attack.json',
include_deprecated=False,
update=False,
subscriptable=True,
mitre_version='latest',
proxies={'http':'http://127.0.0.1:1337'}
)
attack = enterpriseattack.Attack(
mitre_version='11.3',
update=True
)
print(attack.mitre_version)
attack = enterpriseattack.Attack()
for tactic in attack.tactics:
print(tactic.name)
for technique in tactic.techniques:
print(technique.name)
print(technique.detection)
for software in attack.software:
for technique in software.techniques:
for sub_technique in technique.sub_techniques:
print(software.name, technique.name, sub_technique.name)
attack = enterpriseattack.Attack()
for tactic in attack.tactics:
print(tactic.to_json())
for group in attack.groups:
print(group.to_json())
...
Para mais exemplos, consulte a Documentação