Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
DeTTECT — 检测战术、技术与对抗威胁 | Kitploit
工具/GitHubGitHub/rabobank-cdc/dettect
防御工具SCADA/ICS安全移动安全威胁情报入侵检测事件响应日志分析
GitHubrabobank-cdc/dettect

DeTTECT

检测战术、技术与对抗威胁

查看仓库
2.3k34915天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
DeTT&CT DeTT&CT

检测战术、技术与对抗威胁

最新版本:2.2.0

要开始使用 DeTT&CT,请查看以下资源之一:

  • Wiki 上的这个页面。
  • NVISO 的 Renaud Frère 撰写的这篇博客对 DeTT&CT 的功能进行了全面且最新的描述。
  • 博客:mbsecure.nl/blog/2019/5/dettact-mapping-your-blue-team-to-mitre-attack 或
  • 博客:siriussecurity.nl/blog/2019/5/8/mapping-your-blue-team-to-mitre-attack。

视频

  • 我们在 hack.lu 2019 上的演讲。
  • Justin Henderson 关于数据源可见性和映射的视频。

DeTT&CT 旨在帮助蓝队使用 ATT&CK 对数据日志源质量、可见性覆盖、检测覆盖和威胁行为体行为进行评分和比较。所有这些都能以不同方式帮助您增强对针对组织攻击的抵御能力。DeTT&CT 框架由 Python 工具(DeTT&CT CLI)、YAML 管理文件、DeTT&CT Editor(用于创建和编辑 YAML 管理文件)以及用于检测、数据源和可见性的评分表组成。

DeTT&CT 为 ATT&CK 的 Enterprise、ICS 和 Mobile 领域提供以下功能:

  • 管理和评估数据源的质量。
  • 深入了解您对端点等对象的可见性。
  • 映射您的检测覆盖范围。
  • 映射威胁行为体行为。
  • 比较可见性、检测覆盖和威胁行为体行为,以发现检测和可见性方面可能的改进(这基于您可用的数据源)。这可以帮助您确定蓝队工作的优先级。
  • 获取每个数据源所覆盖技术数量的统计信息(按平台)。

彩色可视化是借助 MITRE 的 ATT&CK™ Navigator 生成的。对于 DeTT&CT 创建的层文件,我们建议使用此 Navigator URL,以确保层文件中的元数据不会出现黄色下划线:https://mitre-attack.github.io/attack-navigator/#comment_underline=false&metadata_underline=false

作者与贡献

本项目由 Marcus Bakker(Twitter:@Bakk3rM)和 Ruben Bouman(Twitter:@rubinatorz)开发和维护。欢迎随时与我们联系,私信开放。我们也非常希望您通过创建 GitHub issue 来提出任何关于如何使用 DeTT&CT 的问题。将问题和答案留在那里将极大地帮助其他遇到类似问题和挑战的人。

我们欢迎贡献!贡献可以是代码形式,也可以是您对进一步开发、可用性改进等方面的想法。

赞助商

以下机构在时间或资金上支持了 DeTT&CT 的开发。

  • Rabobank - 荷兰跨国银行和金融服务公司。食品和农业综合企业是 Rabobank 的主要国际业务重点。

    DeTT&CT 的很大一部分是在我们作为承包商在 Rabobank 工作期间开发的。

  • Cyber Security Sharing & Analytics (CSSA) - 由七家德国大型公司于 2014 年 11 月成立,是一个以主动、快速且有效的方式共同应对网络安全挑战的联盟。目前,CSSA 拥有 13 家成员公司。

    在 CSSA 的财务赞助下,我们为 DeTT&CT 添加了对 ATT&CK ICS 的支持。

  • 荷兰国家警察。在荷兰国家警察的财务赞助下,我们为 DeTT&CT 添加了对 ATT&CK Mobile 的支持。

他人的工作

他人的工作启发了 DeTT&CT 中的部分功能:

  • Roberto Rodriguez 在 MITRE ATT&CK™ 技术数据质量和评分方面的工作(你的威胁狩猎团队有多火热?、准备好狩猎了吗?首先,向我展示你的数据!)。
  • GitHub 上的 MITRE ATT&CK 映射项目: https://github.com/siriussecurity/mitre-attack-mapping。

第三方工具:Dettectinator

用于访问 DeTT&CT YAML 文件的 Python 库。

Dettectinator 旨在集成到您的 SOC 自动化工具中。它可以作为 Python 库集成,也可以通过命令行使用。

Dettectinator 提供插件,用于从您的 SIEM 或 EDR 读取检测结果并创建/更新 DeTT&CT YAML 文件,以便您可以在 ATT&CK Navigator 中可视化您的 ATT&CK 检测覆盖。

更多信息可在 Github 上找到:Dettectinator。

示例

YAML 文件用于管理评分和相关属性。所有这些都可以通过将 JSON 层文件加载到 ATT&CK Navigator 中进行可视化(某些类型的评分和属性也可以导出到 Excel)。

下面是将数据源映射到 ATT&CK 的示例,可以让您大致了解自己的可见性覆盖情况:

DeTT&CT - 数据质量


使用命令 python dettect.py generic -ds,您可以确定 ATT&CK 中哪些数据源覆盖了最多的技术。例如,这有助于指导您识别哪些数据源能为您提供大量可见性,因此是 SIEM(类)解决方案中值得拥有的不错选择。

root@kitploit:~
Count  Data Source
--------------------------------------------------
255    Command Execution
206    Process Creation
98     File Modification
88     File Creation
82     Network Traffic Flow
78     OS API Execution
70     Network Traffic Content
58     Windows Registry Key Modification
58     Network Connection Creation
55     Application Log Content
50     Module Load
46     File Access
46     Web [DeTT&CT data source]
37     File Metadata
32     Logon Session Creation
26     Script Execution
22     Response Content
21     Internal DNS [DeTT&CT data source]
20     User Account Authentication
18     Process Access
17     Windows Registry Key Creation
17     Email [DeTT&CT data source]
15     Service Creation
15     Host Status
13     Active Directory Object Modification
12     Service Metadata
11     Process Metadata
10     Driver Load
10     File Deletion
9      Firmware Modification
9      Logon Session Metadata
9      Process Modification
8      User Account Metadata
7      Windows Registry Key Access
7      Scheduled Job Creation
7      Malware Metadata
7      Active Directory Credential Request
6      Container Creation
6      Web Credential Usage
6      Response Metadata
6      User Account Creation
6      Drive Modification
6      User Account Modification
5      Instance Creation
5      Active DNS
5      Passive DNS
5      Network Share Access
5      Drive Access
5      Service Modification
4      Image Creation
4      Instance Start
4      Active Directory Object Creation
4      Malware Content
4      Social Media
4      Domain Registration
4      Drive Creation
4      Windows Registry Key Deletion
3      Active Directory Object Access
3      Instance Metadata
3      Container Start
3      Web Credential Creation
3      Firewall Rule Modification
3      Firewall Disable
3      Instance Deletion
3      Snapshot Creation
3      Process Termination
2      Cloud Storage Enumeration
2      Cloud Storage Access
2      Pod Metadata
2      Active Directory Object Deletion
2      Cloud Service Modification
2      Cloud Service Disable
2      Certificate Registration
2      Cloud Storage Metadata
2      Instance Modification
2      Instance Stop
2      Firewall Metadata
2      Firewall Enumeration
2      Group Enumeration
2      Group Metadata
2      Image Metadata
2      Scheduled Job Metadata
2      Scheduled Job Modification
2      Kernel Module Load
2      WMI Creation
2      Group Modification
2      Driver Metadata
2      Snapshot Modification
2      Snapshot Deletion
2      Volume Deletion
2      Cloud Storage Modification
2      Cloud Service Enumeration
1      Cluster Metadata
1      Container Enumeration
1      Container Metadata
1      Pod Enumeration
1      Pod Creation
1      Pod Modification
1      Instance Enumeration
1      Snapshot Metadata
1      Snapshot Enumeration
1      Volume Metadata
1      Volume Enumeration
1      Named Pipe Metadata
1      User Account Deletion
1      Image Modification
1      Volume Creation
1      Volume Modification
1      Cloud Storage Creation
1      Cloud Service Metadata
1      Image Deletion
1      Cloud Storage Deletion
1      DHCP [DeTT&CT data source]

安装与要求

请参阅我们的 GitHub Wiki:安装与要求。

许可证:GPL-3.0

DeTT&CT 的 GNU 通用公共许可证 v3.0

下载工具