Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
adversary_emulation_library — 一个开放的攻击者模拟计划库,旨在帮助组织基于真实世界的TTPs测试其防御能力。 | Kitploit
工具/GitHubGitHub/center-for-threat-informed-defense/adversary_emulation_library
防御工具漏洞利用Web应用程序漏洞利用数据泄露后渗透利用威胁情报红队精选资源

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
center-for-threat-informed-defense/adversary_emulation_library

adversary_emulation_library

一个开放的攻击者模拟计划库,旨在帮助组织基于真实世界的TTPs测试其防御能力。

查看仓库网站
2.1k3681年前Kitploit 审核通过

对手仿真库

与中心参与者合作,MITRE Center for Threat-Informed Defense (Center) 维护了一个对手仿真计划库,使组织能够针对其面临的真实世界威胁评估其防御能力。仿真计划是测试当前防御的重要组成部分,对于那些希望围绕实际对手行为来优先考虑防御的组织而言,仿真计划至关重要。我们将精力集中在开发一套所有人都可使用的通用仿真计划上,这意味着组织可以利用其有限的时间和资源来专注于了解其防御在面对真实世界威胁时的实际表现。

该库包含两种类型的对手仿真计划:完整仿真和微型仿真。

完整仿真计划是一种模拟特定对手(例如 FIN6)从初始访问到数据外泄的综合性方法。这些计划模拟广泛的 ATT&CK 战术和技术,旨在模拟指定对手发起的真实入侵。

微型仿真计划是一种模拟多个对手共有的复合行为的聚焦方法,例如 webshell。这些计划模拟少量 ATT&CK 技术,通常是作为对手单一行动的一部分来执行的。

另请参阅我们关于对手仿真库和微型仿真计划的博客。

可用的对手仿真计划如下所列:

完整仿真计划情报摘要
APT29APT29 被认为是一个组织严密且资源充足的网络威胁行为者,其收集目标似乎与俄罗斯联邦的利益保持一致...
Blind EagleBlind Eagle 是一个南美威胁行为者,重点关注位于哥伦比亚的机构,包括金融、制造业和石油行业的实体。他们的动机在很大程度上具有机会主义性质,Blind Eagle 利用经过修改以适应当前环境的商业 RAT...
CarbanakCarbanak 是一个被发现操纵金融资产的威胁组织,例如通过从银行账户转移资金或接管 ATM 基础设施...
FIN6FIN6 被认为是一个受金钱驱动的网络犯罪组织。至少自 2015 年以来,该组织一直积极瞄准并入侵酒店和零售行业的高交易量 POS 系统...
FIN7FIN7 是一个受金钱驱动的威胁组织,其恶意活动可追溯到 2015 年底。该组织的特点是持续瞄准目标并从受害者系统中大规模窃取支付卡数据...
menuPassmenuPass 被认为是一个受收集目标驱动的威胁组织,其目标选择与中国战略目标一致...
OceanLotusOceanLotus 是一个与越南政府利益保持一致的网络威胁行为者。OceanLotus 于 2012 年首次被发现,目标包括制造、消费品和酒店行业的私营企业,以及外国政府、政治异见人士和记者....

理念

这些对手仿真计划基于已知的对手行为,旨在使红队能够手动模拟特定威胁行为者,从而从威胁情报驱动的角度测试和评估防御能力。这种方法使防御者能够将网络威胁情报付诸实践,以更好地理解和对抗真实世界的对手。这些由情报驱动的仿真计划不专注于静态特征,而是提供了一种可重复的方法,用于针对威胁行为者和恶意软件不断演变的战术、技术和程序(TTPs)来测试和调整防御能力及产品。

对手仿真背景

对手仿真使组织能够从网络对手的角度审视自身安全,目标是在对手的整个生命周期内改进防御。作为防御者,这让我们不再仅仅关注对手实现其操作目标的最终行动,而是更深入地理解和认识在此之前每一个不同的行为(这些行为本可以被检测和/或缓解)。

每个仿真计划都植根于情报报告和其他可公开归因于特定命名威胁行为者的入侵与活动描述工件。为了制定每个计划,我们研究和建模每个威胁行为者,不仅关注他们做什么(例如:从受害者处收集凭据),还关注如何做(使用哪些特定的工具/实用程序/命令?)以及何时做(在入侵的哪个阶段?)。然后,我们开发模仿威胁行为者所使用的基本行为的仿真内容(即不是精确复现,而是捕获能够准确为防御者生成适当测试遥测的相关要素)。这种方法产生了细致入微的仿真计划,每个计划都捕获了独特的场景和视角,使我们能够作为威胁情报驱动的防御者加以利用。

完整对手仿真计划入门

与传统的红队演练和渗透测试一样,对手仿真是一种特定风格的进攻性评估,用于帮助我们测试和调整防御。在此场景中,我们的目标是应用描述特定活动或恶意软件样本中所观察到行为的网络威胁情报。基于这些情报,我们选择并执行一部分行为(及其变体),从特定威胁的角度评估我们的防御。

如下一节所述,每个仿真计划都捕获了特定的威胁场景。这些场景可以端到端执行,也可以单独测试各个行为。组织还可以选择进一步定制每个仿真计划中的场景和/或行为,以更好地适应其特定环境、优先级,或根据额外情报进行调整。

总之,每个完整仿真计划都应被视为进攻性评估/红队演练的输入。其内容既可以作为严格遵循的指令,也可以作为进一步构建和个性化的起点。

完整仿真计划结构

每个仿真计划聚焦于一个特定的命名威胁行为者。每个计划的 README 都提供了可用网络威胁情报的精选摘要,包括该行为者的情报概述(尽可能描述其攻击对象、方式及原因)以及其活动范围(即所用技术和恶意软件的广度)。所有呈现的信息均引用自公开可用的相关网络威胁情报,并通过 ATT&CK 进行传达和标注。

在每个仿真计划中,操作流程提供了所捕获场景的高级概述。这些场景因对手和可用情报而异,但通常按顺序呈现行为者如何入侵,然后在受害者环境中逐步实现其操作目标(间谍活动、数据/系统破坏等)。

执行场景的内容被分解为分步程序,以人类可读和机器可读两种格式提供。场景可以端到端执行,也可以作为单独测试执行。人类可读格式尽可能提供额外的相关背景以及任何设置前提条件,而机器可读格式则设计为可通过编程方式解析(例如:读取、重新格式化,并摄入到自动化代理中,如 CALDERA 和/或入侵模拟框架)。

详细文档可在此处。找到我们完整仿真计划结构的详细文档

微型仿真计划入门与完整的仿真计划类似,微仿真计划是一种对手仿真类型,旨在帮助我们对防御措施进行测试和调优。然而,这些计划无需红队即可执行,也无需进行攻击性评估。每个计划仍包含对所仿真行为的情报概述,但我们的目标是仿真多个对手共有的行为,而非单一对手。

这些计划易于执行,无需任何依赖项,也无需对您的环境进行特殊配置。所有计划都可以在独立或联网的机器上执行。它们既可以手动执行,也可以集成到自动化软件中。我们提供了如何使用 CALDERA 执行计划的示例,但这些计划可以广泛适用于其他平台。

每个微计划都有默认的运行时选项,不过,每个计划的 README 中都提供了详细说明,介绍如何自定义执行以满足您的特定需求。我们为每个计划提供了源代码和 BUILD 说明,以便您可以根据需要进行修改和重新编译。

微计划可以从 Releases 页面 下载。

未来工作

威胁态势每天都在变化,新的组织/恶意软件不断涌现,已知的对手也在不断适应和演变。该中心将通过专门的研究工作,持续充实和维护此库,以匹配这一增长曲线,这些研究工作旨在基于特定对手创建或更新计划。

问题与反馈

如有任何技术问题/疑虑,请提交 issue,或直接联系 [email protected] 进行更一般的咨询。

如果您有兴趣贡献,另请参阅贡献者指南。

责任 / 负责任使用

此内容仅可在获得适当的事先明确授权后使用,用于评估安全态势和/或研究目的。

声明

版权所有 2020-2021 The MITRE Corporation。已获准公开发布。文档编号 CT0005

根据 Apache 许可证 2.0 版("许可证")授权;除非遵守许可证,否则您不得使用此文件。您可以在以下网址获取许可证副本:

http://www.apache.org/licenses/LICENSE-2.0

除非适用法律要求或书面同意,否则根据许可证分发的软件将按"AS IS"基础分发,不附带任何明示或暗示的保证或条件。请参阅许可证以了解管理权限和限制的特定语言。

本项目使用了 ATT&CK®

ATT&CK 使用条款

下载工具
OilRigOilRig 是一个行动与伊朗政府战略目标保持一致的网络威胁行为者。OilRig 至少自 2014 年以来一直在活动,并具有广泛影响的记录,其行动针对全球金融、政府、能源、化工、电信及其他行业...
SandwormSandworm Team 是一个破坏性威胁组织,归属于俄罗斯联邦武装力量总参谋部情报总局 (GRU),据报道自 2009 年以来一直活跃。Sandworm 以开展大规模、资金充足、具有破坏性和攻击性的活动而闻名,例如 Olympic Destroyer、CrashOverride/Industroyer 和 NotPetya...
TurlaTurla 至少自 2000 年代初以来一直活跃,是一个技术精湛、总部位于俄罗斯的威胁组织,已在 50 多个国家/地区感染受害者。Turla 利用新颖的技术、定制工具和开源工具来规避防御并在目标网络中持久化...
Wizard SpiderWizard Spider 是一个总部位于俄罗斯的网络犯罪组织,最初以 Trickbot 银行恶意软件而闻名。2018 年 8 月,Wizard Spider 在其 Trickbot 软件中增加了部署 Ryuk 勒索软件的功能。这导致了以高额赎金回报率为目标、针对大型组织的"大型猎物狩猎"活动...
微型仿真计划情报摘要
Active Directory 枚举模拟多个 TA0007 Discovery 行为,通过常被滥用的接口和服务,例如 Active Directory (AD)
数据外泄模拟对手发现、暂存、归档和提取敏感文件的复合行为,如 TA0010 Exfiltration 所述
DLL 旁加载模拟对手执行原本合法/良性的应用程序,以劫持其模块/库,转而注入恶意负载,如 T1574.002 Hijack Execution Flow: DLL Side-Loading 所述
文件访问与文件修改模拟通常与 TA0009 Collection 以及 T1486 Data Encrypted for Impact 相关的文件访问和修改行为。(数据源: DS0022 File)
日志清理模拟对手清除 Windows 事件日志,如 T1070.001 Indicator Removal: Clear Windows Event Logs 所述
命名管道模拟命名管道的创建和使用,常被恶意软件滥用 (数据源: DS0023 Named Pipe)
进程注入模拟 T1055 Process Injection 之后执行任意命令的复合行为(T1059 Command and Scripting Interpreter)
反射加载模拟对手在任意进程中运行恶意代码以执行 T1620 Reflective Code Loading 的行为
远程代码执行模拟对手针对易受攻击的 Web 服务器执行远程代码攻击的行为,如 T1190 Exploit Public-Facing Application 所述
用户执行模拟传递恶意 .one、.doc、.lnk 或 .iso 文件(例如通过 T1566.001 Phishing: Spearphishing Attachment),然后在用户调用该文件后执行任意命令的复合行为(T1204.002 User Execution: Malicious File 和 T1059 Command and Scripting Interpreter)。
Web Shell模拟植入 Web Shell(T1505.003 Server Software Component: Web Shell)然后通过其执行任意命令的复合行为(T1059 Command and Scripting Interpreter)
Windows 注册表模拟对手用来修改 Windows 注册表的几种常见方法。(数据源:DS0024 Windows Registry)