Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
brawl-public-game-001 — Данные из автоматизированного упражнения по эмуляции атакующего BRAWL | Kitploit
Инструменты/GitHubGitHub/mitre/brawl-public-game-001
Фреймворки для пентестаЦифровая криминалистикаБезопасность облачных средРазведка угрозОбучение и ОбразованиеRed TeamingРеагирование на ИнцидентыАнализ ЖурналовСостязательная АтакаЛаборатории и Практика
GitHub
21539298 лет назадПроверено Kitploit
mitre/brawl-public-game-001

brawl-public-game-001

Данные из автоматизированного упражнения по эмуляции атакующего BRAWL

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

BRAWL

Одной из сложных проблем для исследователей в области кибербезопасности, разрабатывающих возможности обнаружения и реагирования, является поиск реалистичной среды для проверки своих гипотез и возможностей.

Самый дешевый метод — тестирование возможностей в небольшой лабораторной сети. Но в такой среде отсутствует масштаб реальной корпоративной сети и шум реальных сред, что значительно усложняет обнаружение. Во многих отношениях лучшей средой было бы тестирование в нескольких корпоративных сетях масштаба предприятия с контролируемым, но реалистичным атакующим и реальным шумом от пользователей, системных администраторов и стороннего ПО/устройств. Проблема тестирования в такой среде заключается в том, что это дорого и в некоторых сценариях сопряжено с высоким риском.

BRAWL стремится создать компромисс, создавая систему для автоматического построения корпоративной сети в облачной среде. В настоящее время поддерживается только OpenStack, но система проектируется таким образом, чтобы в будущем можно было легко поддерживать другие облачные среды. BRAWL также строит аналитическую сеть, содержащую конвейер приема и обработки данных с использованием LogStash и Kafka. В рамках аналитической сети создается система хранения и поиска событий с использованием Elasticsearch и Kibana. BRAWL разворачивает корпоративную сеть «Игровое поле» с образами Windows. В этих образах уже установлены и настроены Microsoft Sysmon и другие сенсоры, которые перенаправляют журналы в платформу приема данных.

В BRAWL также есть концепция ботов, которые могут быть Красными, Синими или Серыми. Красные боты — атакующие, Синие боты — защитные, а Серые боты имитируют легитимное поведение пользователей, чтобы создать шум и усложнить обнаружение. Когда пользователь хочет проверить исследовательские гипотезы, он реализует бота BRAWL. Бот BRAWL регистрируется в Контроллере BRAWL, который затем организует игры между ботами BRAWL на Игровом поле.

Выпуск данных

Примечание: Из-за проблем с размерами файлов и квотами GitHub мы помещаем все файлы в zip-архив вместо того, чтобы оставлять их в виде обычного текста в репозитории git. Все данные находятся в файле

Этот выпуск содержит некоторые данные прототипа BRAWL. Мы создали небольшую корпоративную сеть, описанную ниже. Затем мы провели одну игру, используя исследовательский проект MITRE CALDERA в качестве красного бота.

CALDERA — это смежный исследовательский проект MITRE, который автоматизирует действия по эмуляции противника на основе информации из модели Adversarial Tactics, Techniques, and Common Knowledge (ATT&CK). Он реализует набор тактик и техник ATT&CK и использует систему планирования (https://dl.acm.org/citation.cfm?id=2991111) для автоматизации применения этих техник и генерации посткомпрометационного поведения противника в корпоративной сети.

Эти данные публикуются под лицензией Creative Commons BY License.

Описание сети и сенсоров

Наша небольшая корпоративная сеть представляет собой плоскую сеть, состоящую из контроллера домена (dc.brawlco.com) и 16 рабочих станций. Каждый ПК имеет имя основного пользователя в имени ПК (например, пользователь beane обычно входит в beane-pc). Этот пользователь имеет права локального администратора на компьютере.

Все ПК работают под управлением Windows 8.1. Контроллер домена работает под управлением Windows Server 2012 R2.

На ПК с Windows 8 мы внесли изменения для включения WDigest для хранения паролей в открытом виде в памяти LSASS с помощью следующей команды реестра: reg ADD HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\ /v UseLogonCredential /t REG_DWORD /d 1 /F

Описание сценария

В этом упражнении CALDERA была единственным участвующим ботом BRAWL. Хотя концептуально BRAWL может использоваться для тестирования различных видов поведения атакующих и обнаружения, многие исследовательские усилия MITRE следуют философии «предполагать взлом». Поэтому мы даем CALDERA стартовую точку в качестве локального администратора на компьютере в сети в начале упражнения.

Кроме того, без серого бота, выполняющего вход в различные хосты, Игровое поле BRAWL является стерильным с точки зрения учетных данных, которые могут быть украдены и использованы Красными ботами. Чтобы обеспечить боковое перемещение, Контроллер BRAWL использует psexec для создания событий входа на хостах с учетными данными других пользователей из сети.

CALDERA выполнила следующие техники ATT&CK во время упражнения:

  • Обнаружение учетных записей
  • Извлечение учетных данных
  • Обнаружение конфигурации локальной сети
  • Обнаружение групп разрешений
  • PowerShell
  • Ключи автозагрузки реестра / Папка автозагрузки
  • Удаленное копирование файлов
  • Обнаружение удаленной системы
  • Общие административные ресурсы Windows
  • Инструментарий управления Windows

Данные

В этом репозитории есть пять типов данных. Каждый из них находится в собственном файле в папке data/.

Тип данныхОписание
game_metadataДанные, описывающие сценарий BRAWL
sysmonДанные, собранные из Sysmon, работающего на каждой рабочей станции
win_eventЖурналы событий Windows
computer_propertiesДанные, собранные с помощью пользовательских скриптов, которые предоставляют информацию о компьютерах в сети
bsfДействия красных ботов в формате BRAWL Shared Format (BSF)

BRAWL Shared Format

Красные и синие боты могут записывать информацию о своих действиях или обнаружениях в формате BRAWL Shared Format (BSF). Цель этого — упростить сравнение обнаружений/действий синих ботов с действиями красных ботов.

Формат находится в разработке и может измениться в будущих наборах данных.

Поля BSF описаны ниже в разделе «Сведения об источниках данных».

Примечания о времени

Разные источники событий в BRAWL обрабатывают время по-разному. Время — это либо время, когда событие поступило в систему приема журналов, либо время, когда событие было сгенерировано на хосте/конечной точке, либо время, записанное ботом в сети. В целом, эти времена должны быть с точностью до нескольких миллисекунд друг от друга. Когда это возможно, система приема журналов использует время события, хранящееся в самом событии, вместо времени поступления события на узлы приема. В таблице ниже указан метод, используемый для каждого типа данных.

Скачать инструмент