Данные из автоматизированного упражнения по эмуляции атакующего BRAWL
Одной из сложных проблем для исследователей в области кибербезопасности, разрабатывающих возможности обнаружения и реагирования, является поиск реалистичной среды для проверки своих гипотез и возможностей.
Самый дешевый метод — тестирование возможностей в небольшой лабораторной сети. Но в такой среде отсутствует масштаб реальной корпоративной сети и шум реальных сред, что значительно усложняет обнаружение. Во многих отношениях лучшей средой было бы тестирование в нескольких корпоративных сетях масштаба предприятия с контролируемым, но реалистичным атакующим и реальным шумом от пользователей, системных администраторов и стороннего ПО/устройств. Проблема тестирования в такой среде заключается в том, что это дорого и в некоторых сценариях сопряжено с высоким риском.
BRAWL стремится создать компромисс, создавая систему для автоматического построения корпоративной сети в облачной среде. В настоящее время поддерживается только OpenStack, но система проектируется таким образом, чтобы в будущем можно было легко поддерживать другие облачные среды. BRAWL также строит аналитическую сеть, содержащую конвейер приема и обработки данных с использованием LogStash и Kafka. В рамках аналитической сети создается система хранения и поиска событий с использованием Elasticsearch и Kibana. BRAWL разворачивает корпоративную сеть «Игровое поле» с образами Windows. В этих образах уже установлены и настроены Microsoft Sysmon и другие сенсоры, которые перенаправляют журналы в платформу приема данных.
В BRAWL также есть концепция ботов, которые могут быть Красными, Синими или Серыми. Красные боты — атакующие, Синие боты — защитные, а Серые боты имитируют легитимное поведение пользователей, чтобы создать шум и усложнить обнаружение. Когда пользователь хочет проверить исследовательские гипотезы, он реализует бота BRAWL. Бот BRAWL регистрируется в Контроллере BRAWL, который затем организует игры между ботами BRAWL на Игровом поле.
Примечание: Из-за проблем с размерами файлов и квотами GitHub мы помещаем все файлы в zip-архив вместо того, чтобы оставлять их в виде обычного текста в репозитории git. Все данные находятся в файле
Этот выпуск содержит некоторые данные прототипа BRAWL. Мы создали небольшую корпоративную сеть, описанную ниже. Затем мы провели одну игру, используя исследовательский проект MITRE CALDERA в качестве красного бота.
CALDERA — это смежный исследовательский проект MITRE, который автоматизирует действия по эмуляции противника на основе информации из модели Adversarial Tactics, Techniques, and Common Knowledge (ATT&CK). Он реализует набор тактик и техник ATT&CK и использует систему планирования (https://dl.acm.org/citation.cfm?id=2991111) для автоматизации применения этих техник и генерации посткомпрометационного поведения противника в корпоративной сети.
Эти данные публикуются под лицензией Creative Commons BY License.
Наша небольшая корпоративная сеть представляет собой плоскую сеть, состоящую из контроллера домена (dc.brawlco.com) и 16 рабочих станций. Каждый ПК имеет имя основного пользователя в имени ПК (например, пользователь beane обычно входит в beane-pc). Этот пользователь имеет права локального администратора на компьютере.
Все ПК работают под управлением Windows 8.1. Контроллер домена работает под управлением Windows Server 2012 R2.
На ПК с Windows 8 мы внесли изменения для включения WDigest для хранения паролей в открытом виде в памяти LSASS с помощью следующей команды реестра: reg ADD HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\ /v UseLogonCredential /t REG_DWORD /d 1 /F
В этом упражнении CALDERA была единственным участвующим ботом BRAWL. Хотя концептуально BRAWL может использоваться для тестирования различных видов поведения атакующих и обнаружения, многие исследовательские усилия MITRE следуют философии «предполагать взлом». Поэтому мы даем CALDERA стартовую точку в качестве локального администратора на компьютере в сети в начале упражнения.
Кроме того, без серого бота, выполняющего вход в различные хосты, Игровое поле BRAWL является стерильным с точки зрения учетных данных, которые могут быть украдены и использованы Красными ботами. Чтобы обеспечить боковое перемещение, Контроллер BRAWL использует psexec для создания событий входа на хостах с учетными данными других пользователей из сети.
CALDERA выполнила следующие техники ATT&CK во время упражнения:
В этом репозитории есть пять типов данных. Каждый из них находится в собственном файле в папке data/.
| Тип данных | Описание |
|---|---|
| game_metadata | Данные, описывающие сценарий BRAWL |
| sysmon | Данные, собранные из Sysmon, работающего на каждой рабочей станции |
| win_event | Журналы событий Windows |
| computer_properties | Данные, собранные с помощью пользовательских скриптов, которые предоставляют информацию о компьютерах в сети |
| bsf | Действия красных ботов в формате BRAWL Shared Format (BSF) |
Красные и синие боты могут записывать информацию о своих действиях или обнаружениях в формате BRAWL Shared Format (BSF). Цель этого — упростить сравнение обнаружений/действий синих ботов с действиями красных ботов.
Формат находится в разработке и может измениться в будущих наборах данных.
Поля BSF описаны ниже в разделе «Сведения об источниках данных».
Разные источники событий в BRAWL обрабатывают время по-разному. Время — это либо время, когда событие поступило в систему приема журналов, либо время, когда событие было сгенерировано на хосте/конечной точке, либо время, записанное ботом в сети. В целом, эти времена должны быть с точностью до нескольких миллисекунд друг от друга. Когда это возможно, система приема журналов использует время события, хранящееся в самом событии, вместо времени поступления события на узлы приема. В таблице ниже указан метод, используемый для каждого типа данных.