自动收集与丰富(ACE)平台是一套供威胁猎手使用的工具,用于从网络中的多个端点收集数据并自动进行数据丰富。数据通过在每个计算机上运行脚本收集,无需在目标上安装任何软件。ACE 支持从 Windows、macOS 和 Linux 主机收集数据。
ACE 旨在通过提供凭据管理、调度、集中式脚本管理和远程文件下载,简化跨环境远程收集数据的流程。ACE 旨在通过收集和丰富数据来补充 SIEM;最终分析最适合使用 Splunk、ELK 等 SIEM 工具或分析人员偏好的工具。

ACE 源于在常见限制条件下执行入侵评估的需求:
ACE 包含四个组件:ACE Web 服务、ACE Nginx Web 代理、ACE SQL 数据库和 ACE RabbitMQ 消息队列。Web 服务是一个 RESTful API,用于接收客户端的请求来调度和管理扫描。SQL 数据库存储扫描的配置和数据。RabbitMQ 服务处理自动化的数据丰富。
ACE 仓库包含一组 PowerShell 脚本,用于与 ACE Web 服务交互,包括添加用户、管理凭据、上传收集脚本以及调度扫描。
部署 ACE 服务器后,使用 New-AceUser 创建一个新的 ACE 用户。
使用 Remove-AceUser 移除默认的“Admin”用户。
使用 New-AceCredential 输入一组凭据。
运行 Start-AceDiscovery 自动查找 Windows 域中的计算机。
运行 Start-AceSweep 启动一次扫描,在发现的端点上运行选定的脚本。
欢迎对 ACE 进行贡献。