RE:TERNAL 是一个集中化的紫队编排服务,用于管理第三方 C2 框架。代理安装在终端上,以执行各种已知的红队技术,从而测试蓝队能力。模拟结果映射到 MITRE ATT&CK 框架。此仓库包含用于通过 docker 设置 reternal 平台的 compose 文件。
有一个公开预览版正在运行最新版本 @ https://reternal.d3vzer0.com(需要 Github 登录)。执行/保存活动以及与 C2 模块的交互已被禁用(原因显而易见 ;))。
| 组件 | 描述 | 代码 | 构建 |
|---|---|---|---|
| API | 用于调度任务的管理 API | ||
| UI | 基于 VueJS 的 UI 构建脚本和 NGinx 网页服务器 | ||
| C2 | 用于与外部 C2 框架交互的分布式任务 | ||
| Search | 用于执行搜索查询(如 Splunk/Elasticsearch)以进行 ATT&CK 覆盖评级的分布式任务 | ||
| Mitre | 包含已存在的 reternal 映射技术的仓库 |
| 组件 | 描述 | 构建 |
|---|---|---|
| 完整栈 | 通过此仓库中的 docker-compose 验证完整栈的构建 | 待完成 |
此仓库包含 Ansible 部署剧本,用于自动在本地或远程安装和配置 Reternal。指南可在仓库的 Wiki @ https://github.com/d3vzer0/reternal-quickstart/wiki 中找到。
Joey Dreijer < [email protected] >
Yaleesa Borgman < [email protected] >
该项目被重新开发了无数次,可能永远无法真正完成。因此得名 RE(重做)和 Ternal(永恒)。
所有功能都将记录在 Wiki 的欢迎页面上 @ https://github.com/d3vzer0/reternal-quickstart/wiki。以下是主要组件的一些示例。
Reternal 自动将可用命令和技术映射到行动者。你可以直接将行动者常用的所有技术添加到你的任务集中。

调度要在代理上运行的任务称为一个图形。你可以向图形添加手动命令,或选择现有的映射技术或行动者 TTP。你可以拖放以更改图形中任务的顺序。
Reternal 充当中间件,与外部 C2 框架交互。下图展示了 Reternal 如何管理外部监听器并生成 stager。

自动将可用的数据源与你的 Splunk 环境同步,或手动添加日志源。Reternal 将根据你的覆盖评级建议要执行的具体活动。
并提供你的覆盖与所有 ATT&CK 技术的对比概览:

此外,还包含一系列 Splunk 查询,用于自动验证模拟效果。不久后,计划中的活动将自动运行相关查询,并呈现包含发现结果的详细报告(例如,攻击执行时间 vs. 检测时间等)。
主仪表板显示运行中的活动状态,并显示数据源覆盖率与技术的预期对比。
