Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/rabobank-cdc/dettect
Оборонительные ИнструментыБезопасность SCADA/ICSМобильная безопасностьРазведка угрозОбнаружение ВторженийРеагирование на ИнцидентыАнализ Журналов
GitHubrabobank-cdc/dettect

DeTTECT

Обнаружение тактик, техник и боевых угроз

Репозиторий
2.3k349111 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
DeTT&CT DeTT&CT

Обнаружение тактик, техник и боевых угроз

Последняя версия: 2.2.0

Чтобы начать работу с DeTT&CT, воспользуйтесь одним из этих ресурсов:

  • Эта страница в Wiki.
  • Этот блог, написанный Renaud Frère из NVISO, содержит подробное и актуальное описание возможностей DeTT&CT.
  • Блог: mbsecure.nl/blog/2019/5/dettact-mapping-your-blue-team-to-mitre-attack или
  • Блог: siriussecurity.nl/blog/2019/5/8/mapping-your-blue-team-to-mitre-attack.

Видео

  • Наш доклад на hack.lu 2019.
  • Видео от Justin Henderson о видимости источников данных и их сопоставлении.

DeTT&CT призван помочь blue-командам в использовании ATT&CK для оценки и сравнения качества источников журналов данных, покрытия видимости, покрытия обнаружений и поведения угрозных акторов. Всё это может по-разному помочь повысить устойчивость к атакам, нацеленным на вашу организацию. Фреймворк DeTT&CT состоит из Python-инструмента (DeTT&CT CLI), YAML-файлов администрирования, (для создания и редактирования YAML-файлов администрирования) и для , и .

DeTT&CT Editor
таблиц оценки
обнаружений
источников данных
видимости

DeTT&CT предоставляет следующие возможности для доменов ATT&CK: Enterprise, ICS и Mobile:

  • Администрируйте и оценивайте качество ваших источников данных.
  • Получайте представление о видимости, которой вы обладаете, например, на конечных точках.
  • Наносите на карту покрытие обнаружений.
  • Наносите на карту поведение угрозных акторов.
  • Сравнивайте видимость, покрытие обнаружений и поведение угрозных акторов, чтобы выявить возможные улучшения в обнаружении и видимости (на основе ваших доступных источников данных). Это может помочь вам расставить приоритеты в усилиях вашей blue-команды.
  • Получайте статистику (по платформам) о количестве техник, покрываемых каждым источником данных.

Цветные визуализации создаются с помощью ATT&CK™ Navigator от MITRE. Для layer-файлов, созданных DeTT&CT, мы рекомендуем использовать этот URL-адрес Navigator, поскольку он гарантирует, что метаданные в layer-файле не будут подчёркнуты жёлтым: https://mitre-attack.github.io/attack-navigator/#comment_underline=false&metadata_underline=false

Авторы и вклад

Этот проект разрабатывается и сопровождается Marcus Bakker (Twitter: @Bakk3rM) и Ruben Bouman (Twitter: @rubinatorz). Не стесняйтесь обращаться, личные сообщения открыты. Мы будем признательны, если вы будете задавать вопросы об использовании DeTT&CT через создание GitHub issue. Наличие вопросов и ответов там очень поможет другим, у кого есть похожие вопросы и сложности.

Мы приветствуем вклад! Это может быть как код, так и идеи по дальнейшему развитию, улучшению удобства использования и т. д.

Спонсоры

Следующие организации поддержали разработку DeTT&CT временем или финансово.

  • Rabobank — Нидерландская многонациональная банковская и финансовая компания. Основным международным направлением Rabobank являются продукты питания и агробизнес.

    Значительные части DeTT&CT были разработаны в то время, когда мы работали в Rabobank в качестве подрядчиков.

  • Cyber Security Sharing & Analytics (CSSA) — Основан в ноябре 2014 года семью крупными немецкими компаниями как альянс для совместного решения задач кибербезопасности проактивным, быстрым и эффективным образом. В настоящее время CSSA насчитывает 13 компаний-участниц.

    При финансовой поддержке CSSA мы добавили в DeTT&CT поддержку ATT&CK ICS.

  • Национальная полиция Нидерландов. При финансовой поддержке Национальной полиции Нидерландов мы добавили в DeTT&CT поддержку ATT&CK Mobile.

Работы других авторов

Работы других авторов вдохновили некоторые функции DeTT&CT:

  • Работа Роберто Родригеса по качеству данных и оценке техник MITRE ATT&CK™ (Насколько горяча ваша команда охотников?, Готовы охотиться? Сначала покажи свои данные!).
  • Проект MITRE ATT&CK Mapping на GitHub: https://github.com/siriussecurity/mitre-attack-mapping.

Сторонний инструмент: Dettectinator

Python-библиотека для ваших DeTT&CT YAML-файлов.

Dettectinator создан для включения в ваши инструменты автоматизации SOC. Его можно подключить как Python-библиотеку или использовать через командную строку.

Dettectinator предоставляет плагины для чтения обнаружений из вашего SIEM или EDR и создания/обновления YAML-файла DeTT&CT, чтобы вы могли визуализировать покрытие обнаружений ATT&CK в ATT&CK Navigator.

Более подробную информацию можно найти на GitHub: Dettectinator.

Пример

YAML-файлы используются для администрирования оценок и соответствующих свойств. Всё это можно визуализировать, загрузив JSON layer-файлы в ATT&CK Navigator (некоторые типы оценок и свойств также можно экспортировать в Excel).

Ниже приведён пример сопоставления ваших источников данных с ATT&CK, который даёт примерное представление о покрытии вашей видимости:

DeTT&CT — Качество данных


С помощью команды python dettect.py generic -ds можно определить, какие источники данных в ATT&CK покрывают наибольшее количество техник. Это может быть полезно, например, для определения того, какие источники данных обеспечат вам большую видимость и поэтому являются хорошими кандидатами для наличия в решении класса SIEM.

root@kitploit:~
Count  Data Source
--------------------------------------------------
255    Command Execution
206    Process Creation
98     File Modification
88     File Creation
82     Network Traffic Flow
78     OS API Execution
70     Network Traffic Content
58     Windows Registry Key Modification
58     Network Connection Creation
55     Application Log Content
50     Module Load
46     File Access
46     Web [DeTT&CT data source]
37     File Metadata
32     Logon Session Creation
26     Script Execution
22     Response Content
21     Internal DNS [DeTT&CT data source]
20     User Account Authentication
18     Process Access
17     Windows Registry Key Creation
17     Email [DeTT&CT data source]
15     Service Creation
15     Host Status
13     Active Directory Object Modification
12     Service Metadata
11     Process Metadata
10     Driver Load
10     File Deletion
9      Firmware Modification
9      Logon Session Metadata
9      Process Modification
8      User Account Metadata
7      Windows Registry Key Access
7      Scheduled Job Creation
7      Malware Metadata
7      Active Directory Credential Request
6      Container Creation
6      Web Credential Usage
6      Response Metadata
6      User Account Creation
6      Drive Modification
6      User Account Modification
5      Instance Creation
5      Active DNS
5      Passive DNS
5      Network Share Access
5      Drive Access
5      Service Modification
4      Image Creation
4      Instance Start
4      Active Directory Object Creation
4      Malware Content
4      Social Media
4      Domain Registration
4      Drive Creation
4      Windows Registry Key Deletion
3      Active Directory Object Access
3      Instance Metadata
3      Container Start
3      Web Credential Creation
3      Firewall Rule Modification
3      Firewall Disable
3      Instance Deletion
3      Snapshot Creation
3      Process Termination
2      Cloud Storage Enumeration
2      Cloud Storage Access
2      Pod Metadata
2      Active Directory Object Deletion
2      Cloud Service Modification
2      Cloud Service Disable
2      Certificate Registration
2      Cloud Storage Metadata
2      Instance Modification
2      Instance Stop
2      Firewall Metadata
2      Firewall Enumeration
2      Group Enumeration
2      Group Metadata
2      Image Metadata
2      Scheduled Job Metadata
2      Scheduled Job Modification
2      Kernel Module Load
2      WMI Creation
2      Group Modification
2      Driver Metadata
2      Snapshot Modification
2      Snapshot Deletion
2      Volume Deletion
2      Cloud Storage Modification
2      Cloud Service Enumeration
1      Cluster Metadata
1      Container Enumeration
1      Container Metadata
1      Pod Enumeration
1      Pod Creation
1      Pod Modification
1      Instance Enumeration
1      Snapshot Metadata
1      Snapshot Enumeration
1      Volume Metadata
1      Volume Enumeration
1      Named Pipe Metadata
1      User Account Deletion
1      Image Modification
1      Volume Creation
1      Volume Modification
1      Cloud Storage Creation
1      Cloud Service Metadata
1      Image Deletion
1      Cloud Storage Deletion
1      DHCP [DeTT&CT data source]

Установка и требования

Смотрите наш GitHub Wiki: Установка и требования.

Лицензия: GPL-3.0

GNU General Public License v3.0 DeTT&CT

Скачать инструмент