Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BloodSOCer — Агрегирует данные MITRE ATT&CK, Sigma и Atomic Red Team в графы BloodHound, чтобы аналитики SOC могли составлять карту покрытия обнаружения, выявлять пробелы и расследовать инциденты с помощью Cypher-запросов. | Kitploit
Инструменты/GitHubGitHub/scoubi/bloodsocer
Оборонительные ИнструментыФиды и агрегаторы угрозРазведка угрозРеагирование на Инциденты
GitHubscoubi/bloodsocer

BloodSOCer

Агрегирует данные MITRE ATT&CK, Sigma и Atomic Red Team в графы BloodHound, чтобы аналитики SOC могли составлять карту покрытия обнаружения, выявлять пробелы и расследовать инциденты с помощью Cypher-запросов.

Репозиторий
6178 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

BloodSOCer

BloodSOCer Logo

BloodSOCer — это инструмент автоматизации на Python, который агрегирует данные об угрозах из нескольких источников (Mitre ATT&CK, правила Sigma, Atomic Red Team) и создаёт JSON-файлы для импорта в BloodHound в формате OpenGraph. BloodSOCer также может загружать файлы в BloodHound и устанавливать значки для пользовательских объектов, если в конфигурации определены API-токены. Аналитики безопасности затем могут визуализировать данные под любым углом, а несколько Cypher-запросов помогут вам начать работу.

Цели

Идея этого проекта — помочь SOC сопоставить своё покрытие Mitre ATT&CK Framework, а также помочь при реагировании на инциденты быстро выявлять возможные «слепые зоны». В идеале SOC должны сопоставлять собственные детекты, а не «готовые» правила из Sigma. Не поймите меня неправильно: Sigma — один из моих любимых проектов с открытым исходным кодом, но большинство детектов лучше подходят для контекста/обогащения или создания зацепок для threat hunting, чем для формирования действенных тикетов.

Когда я работал в SOC, мы часто пытались посмотреть/показать, как наши детекты соотносятся с ATT&CK Framework. Я всегда думал, что граф в стиле BloodHound был бы для этого идеален, поэтому я создал этот проект, надеясь, что он поможет коллегам из синих команд визуализировать своё покрытие и то, как различные элементы связаны между собой.

Благодаря импорту ART также можно увидеть, какие TTP легко тестировать, а какие — не так просто.

Я настоятельно рекомендую делиться Sigma Rules и ART с исходным проектом, если вы создаёте детекты/тесты для TTP, которых там ещё нет.

Возможности

  • SigmaHound: Получение и обработка правил обнаружения Sigma
  • ARTHound: Получение и обработка тестов Atomic Red Team (ART)
  • Define Icons: Настройка значков BloodHound для злоумышленников и техник
  • Saved Queries: Импорт встроенных Cypher-запросов в BloodHound через UL-Cyphers.py или --setup
  • Batch Upload: Пакетная загрузка сгенерированных JSON-графов в BloodHound с автоматическим запуском импорта
  • Upload Only: Если у вас уже есть файлы, но вы хотите импортировать их в новый экземпляр BloodHound или после очистки базы данных
  • Clear Database: Сброс экземпляра BloodHound через API перед новым импортом
  • Setup Helper: Один флаг для совместного запуска обновления значков и импорта сохранённых запросов
  • One Playbook linked to 2 TTP: Это просто пример, показывающий, как это выглядело бы, если бы вы сопоставили свои IR-плейбуки с ATT&CK и импортировали данные
  • CLI Interface: Простые аргументы командной строки для запуска отдельных или всех компонентов

Требования

  • Python 3.8+
  • Запущенный сервер BloodHound (по умолчанию: http://127.0.0.1:8080)

Необязательно

  • Учётные данные API BloodHound (Token ID и Token Key)
    • Если вы не укажете API-ключи, BloodSOCer не сможет
      • Загрузить сгенерированные данные (но вы можете загрузить их вручную в UI)
      • Создать пользовательские Cypher-запросы для этого проекта (но вы можете загрузить их вручную в UI)
      • Установить пользовательские значки

Установка

  1. Клонируйте репозиторий:

    root@kitploit:~
    git clone https://github.com/yourusername/BloodSOCer.git
    cd BloodSOCer
    
  2. Установите зависимости:

    root@kitploit:~
    pip3 install -r requirements.txt
    
  3. Настройте учётные данные API в BloodSOCer.py:

    root@kitploit:~
    apikey = "your-api-key-here"
    apiid = "your-api-id-here"
    

Использование

Просто запустить (YOLO)

root@kitploit:~
python3 BloodSOCer.py

Показать справку

root@kitploit:~
python3 BloodSOCer.py -h

Запуск отдельных модулей

root@kitploit:~
python3 BloodSOCer.py --mitre, -m
python3 BloodSOCer.py --sigma, -s
python3 BloodSOCer.py --art, -r

Запуск Define Icons

root@kitploit:~
python3 BloodSOCer.py --define-icons, -di

Запуск setup (значки + Cypher-запросы)

root@kitploit:~
python3 BloodSOCer.py --setup, -st

Только загрузка файлов

root@kitploit:~
python3 BloodSOCer.py --upload-only, -ul

Запуск всех модулей и загрузка данных

root@kitploit:~
python3 BloodSOCer.py --all, -a

Комбинирование нескольких операций

root@kitploit:~
python3 BloodSOCer.py --mitre --sigma --define-icons

Удаление всех данных из базы данных

root@kitploit:~
python3 BloodSOCer.py --clear-db

ПРИМЕЧАНИЕ: Для --define-icons и --upload-only API-ключ и API-секрет обязательно должны быть определены в BloodSOCer.py

Конфигурация

Отредактируйте BloodSOCer.py для настройки:

  • apikey: Ваш API-ключ BloodHound
  • apiid: Ваш API-идентификатор BloodHound
  • url: URL сервера BloodHound (по умолчанию: http://127.0.0.1:8080)

Структура файлов

root@kitploit:~
BloodSOCer/
├── BloodSOCer.py              # Main entry point
├── MitreHound.py              # MITRE ATT&CK data fetcher
├── ARTHound.py                # Atomic Red Team data fetcher
├── SigmaHound.py              # Sigma rules data fetcher
├── Define-Icons.py            # BloodHound icon customizer
├── UL-Cyphers.py              # Upload custom Cyphers to help query ingested data
├── Cyphers/                   # Saved queries (Cypher) JSONs
├── ressources/                # Images/diagrams (Arrows graph, logo)
├── README.md                  # This file
├── requirements.txt           # Python dependencies
└── output/                    # Generated *_graph.json files

Новые узлы и рёбра

Узлы

Этот проект добавляет следующие типы узлов:

  • TA_Group
    • Группа злоумышленников (Threat Actor Group)
  • Tactic
    • Тактика Mitre ATT&CK, например «Command and Control»
  • Technique
    • Техника Mitre ATT&CK, например «OS Credential Dumping»
    • Субтехника Mitre ATT&CK, например «OS Credential Dumping: LSA Secrets»
  • Tool
    • ПО, используемое для проведения атаки, например «UACMe»
  • Rule
    • Sigma-правила для обнаружения техники или субтехники
  • ART
    • Atomic Red Team — тесты, использующие конкретную технику или субтехнику
  • Playbook
    • Плейбук реагирования на инциденты, например IRP, который можно использовать, когда техника была успешно применена злоумышленником
    • Примечание: поскольку IRP не имеет сопоставления с Mitre ATT&CK Framework, в настоящее время они не реализованы

Рёбра

Этот проект добавляет следующие рёбра/связи:

  • Exploits
    • Инструмент Exploits (эксплуатирует) (суб-)технику
  • Uses
    • Злоумышленник Uses (использует) инструмент или (суб-)технику
  • PartOf
    • Техника является PartOf (частью) тактики
  • SubTechniqueOf
    • Субтехника является SubTechniqueOf (субтехникой) техники
  • DetectedBy
    • (Суб-)техника DetectedBy (обнаруживается) правилом
  • TestedBy
    • (Суб-)техника TestedBy (тестируется) ART-тестом
  • InvestigateWith
    • (Суб-)техника InvestigateWith (исследуется) плейбуком

Концептуальный граф

BloodSOCer Arrows Graph

Чтобы скачать json-файл этого графа Arrows.app, нажмите здесь

Пример вывода

Детекты для FIN7 с использованием Mimikatz FIN7 Mimikatz Detections

Тактики, используемые FIN7 Playbooks Query

Детект и тест для активности FIN7 Playbooks Query

Плейбуки для исследования активности FIN7 и Scattered Spider Playbooks Query

Примечания

  • Импорт загруженных данных может занять несколько минут в зависимости от размера файла, нагрузки на сервер и ресурсов
  • Перед запуском убедитесь, что учётные данные API BloodHound действительны
  • Все JSON-файлы графов должны находиться в текущем каталоге перед загрузкой
  • Пользовательские значки, определённые в Define-Icons.py, будут применены к интерфейсу BloodHound
  • В настоящее время этот инструмент не импортирует плейбуки

Лицензия

Apache 2.0

Благодарности

Когда я впервые услышал об OpenGraph, я сразу подумал, что это отличный способ импортировать Mitre ATT&CK Framework и использовать BloodHound для его визуализации. Olaf Hartong сделал это несколько лет назад — см. его блог — судя по всему, вдохновившись SadProcessor, который теперь мой коллега. Мы замкнули круг в этом вопросе.

Вклад в проект

Приветствуются pull request'ы и issue'ы.

Скачать инструмент