一个开放的攻击者模拟计划库,旨在帮助组织基于真实世界的TTPs测试其防御能力。
与中心参与者合作,MITRE Center for Threat-Informed Defense (Center) 维护了一个对手仿真计划库,使组织能够针对其面临的真实世界威胁评估其防御能力。仿真计划是测试当前防御的重要组成部分,对于那些希望围绕实际对手行为来优先考虑防御的组织而言,仿真计划至关重要。我们将精力集中在开发一套所有人都可使用的通用仿真计划上,这意味着组织可以利用其有限的时间和资源来专注于了解其防御在面对真实世界威胁时的实际表现。
该库包含两种类型的对手仿真计划:完整仿真和微型仿真。
完整仿真计划是一种模拟特定对手(例如 FIN6)从初始访问到数据外泄的综合性方法。这些计划模拟广泛的 ATT&CK 战术和技术,旨在模拟指定对手发起的真实入侵。
微型仿真计划是一种模拟多个对手共有的复合行为的聚焦方法,例如 webshell。这些计划模拟少量 ATT&CK 技术,通常是作为对手单一行动的一部分来执行的。
可用的对手仿真计划如下所列:
这些对手仿真计划基于已知的对手行为,旨在使红队能够手动模拟特定威胁行为者,从而从威胁情报驱动的角度测试和评估防御能力。这种方法使防御者能够将网络威胁情报付诸实践,以更好地理解和对抗真实世界的对手。这些由情报驱动的仿真计划不专注于静态特征,而是提供了一种可重复的方法,用于针对威胁行为者和恶意软件不断演变的战术、技术和程序(TTPs)来测试和调整防御能力及产品。
对手仿真使组织能够从网络对手的角度审视自身安全,目标是在对手的整个生命周期内改进防御。作为防御者,这让我们不再仅仅关注对手实现其操作目标的最终行动,而是更深入地理解和认识在此之前每一个不同的行为(这些行为本可以被检测和/或缓解)。
每个仿真计划都植根于情报报告和其他可公开归因于特定命名威胁行为者的入侵与活动描述工件。为了制定每个计划,我们研究和建模每个威胁行为者,不仅关注他们做什么(例如:从受害者处收集凭据),还关注如何做(使用哪些特定的工具/实用程序/命令?)以及何时做(在入侵的哪个阶段?)。然后,我们开发模仿威胁行为者所使用的基本行为的仿真内容(即不是精确复现,而是捕获能够准确为防御者生成适当测试遥测的相关要素)。这种方法产生了细致入微的仿真计划,每个计划都捕获了独特的场景和视角,使我们能够作为威胁情报驱动的防御者加以利用。
与传统的红队演练和渗透测试一样,对手仿真是一种特定风格的进攻性评估,用于帮助我们测试和调整防御。在此场景中,我们的目标是应用描述特定活动或恶意软件样本中所观察到行为的网络威胁情报。基于这些情报,我们选择并执行一部分行为(及其变体),从特定威胁的角度评估我们的防御。
如下一节所述,每个仿真计划都捕获了特定的威胁场景。这些场景可以端到端执行,也可以单独测试各个行为。组织还可以选择进一步定制每个仿真计划中的场景和/或行为,以更好地适应其特定环境、优先级,或根据额外情报进行调整。
总之,每个完整仿真计划都应被视为进攻性评估/红队演练的输入。其内容既可以作为严格遵循的指令,也可以作为进一步构建和个性化的起点。
每个仿真计划聚焦于一个特定的命名威胁行为者。每个计划的 README 都提供了可用网络威胁情报的精选摘要,包括该行为者的情报概述(尽可能描述其攻击对象、方式及原因)以及其活动范围(即所用技术和恶意软件的广度)。所有呈现的信息均引用自公开可用的相关网络威胁情报,并通过 ATT&CK 进行传达和标注。
在每个仿真计划中,操作流程提供了所捕获场景的高级概述。这些场景因对手和可用情报而异,但通常按顺序呈现行为者如何入侵,然后在受害者环境中逐步实现其操作目标(间谍活动、数据/系统破坏等)。
执行场景的内容被分解为分步程序,以人类可读和机器可读两种格式提供。场景可以端到端执行,也可以作为单独测试执行。人类可读格式尽可能提供额外的相关背景以及任何设置前提条件,而机器可读格式则设计为可通过编程方式解析(例如:读取、重新格式化,并摄入到自动化代理中,如 CALDERA 和/或入侵模拟框架)。
详细文档可在此处。找到我们完整仿真计划结构的详细文档
这些计划易于执行,无需任何依赖项,也无需对您的环境进行特殊配置。所有计划都可以在独立或联网的机器上执行。它们既可以手动执行,也可以集成到自动化软件中。我们提供了如何使用 CALDERA 执行计划的示例,但这些计划可以广泛适用于其他平台。
每个微计划都有默认的运行时选项,不过,每个计划的 README 中都提供了详细说明,介绍如何自定义执行以满足您的特定需求。我们为每个计划提供了源代码和 BUILD 说明,以便您可以根据需要进行修改和重新编译。
微计划可以从 Releases 页面 下载。
威胁态势每天都在变化,新的组织/恶意软件不断涌现,已知的对手也在不断适应和演变。该中心将通过专门的研究工作,持续充实和维护此库,以匹配这一增长曲线,这些研究工作旨在基于特定对手创建或更新计划。
如有任何技术问题/疑虑,请提交 issue,或直接联系 [email protected] 进行更一般的咨询。
如果您有兴趣贡献,另请参阅贡献者指南。
此内容仅可在获得适当的事先明确授权后使用,用于评估安全态势和/或研究目的。
版权所有 2020-2021 The MITRE Corporation。已获准公开发布。文档编号 CT0005
根据 Apache 许可证 2.0 版("许可证")授权;除非遵守许可证,否则您不得使用此文件。您可以在以下网址获取许可证副本:
http://www.apache.org/licenses/LICENSE-2.0
除非适用法律要求或书面同意,否则根据许可证分发的软件将按"AS IS"基础分发,不附带任何明示或暗示的保证或条件。请参阅许可证以了解管理权限和限制的特定语言。
本项目使用了 ATT&CK®
| OilRig | OilRig 是一个行动与伊朗政府战略目标保持一致的网络威胁行为者。OilRig 至少自 2014 年以来一直在活动,并具有广泛影响的记录,其行动针对全球金融、政府、能源、化工、电信及其他行业... |
| Sandworm | Sandworm Team 是一个破坏性威胁组织,归属于俄罗斯联邦武装力量总参谋部情报总局 (GRU),据报道自 2009 年以来一直活跃。Sandworm 以开展大规模、资金充足、具有破坏性和攻击性的活动而闻名,例如 Olympic Destroyer、CrashOverride/Industroyer 和 NotPetya... |
| Turla | Turla 至少自 2000 年代初以来一直活跃,是一个技术精湛、总部位于俄罗斯的威胁组织,已在 50 多个国家/地区感染受害者。Turla 利用新颖的技术、定制工具和开源工具来规避防御并在目标网络中持久化... |
| Wizard Spider | Wizard Spider 是一个总部位于俄罗斯的网络犯罪组织,最初以 Trickbot 银行恶意软件而闻名。2018 年 8 月,Wizard Spider 在其 Trickbot 软件中增加了部署 Ryuk 勒索软件的功能。这导致了以高额赎金回报率为目标、针对大型组织的"大型猎物狩猎"活动... |
| 微型仿真计划 | 情报摘要 |
|---|