Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
BloodSOCer — 将 MITRE ATT&CK、Sigma 和 Atomic Red Team 数据聚合到 BloodHound 图中,使 SOC 分析师能够映射检测覆盖范围、识别差距,并通过 Cypher 查询调查事件。 | Kitploit
工具/GitHubGitHub/scoubi/bloodsocer
防御工具威胁源与聚合器威胁情报事件响应
GitHubscoubi/bloodsocer

BloodSOCer

将 MITRE ATT&CK、Sigma 和 Atomic Red Team 数据聚合到 BloodHound 图中,使 SOC 分析师能够映射检测覆盖范围、识别差距,并通过 Cypher 查询调查事件。

查看仓库
6178个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

BloodSOCer

BloodSOCer Logo

BloodSOCer 是一款 Python 自动化工具,它聚合来自多个来源的威胁情报数据(Mitre ATT&CK、Sigma 规则、Atomic Red Team),并生成 OpenGraph 格式的 JSON 文件以导入 BloodHound。如果配置中定义了 API Token,BloodSOCer 还可以将文件上传到 BloodHound,并为自定义对象设置图标。安全分析师可以随后从任意角度可视化这些数据,同时项目还提供了一些 Cypher 查询,帮助您快速上手。

目标

这个项目背后的想法是帮助 SOC 绘制其对 Mitre ATT&CK 框架的覆盖范围,并在事件响应期间快速识别可能存在的盲区。理想情况下,SOC 应映射自己的检测规则,而不是 Sigma 提供的"现成"规则。请不要误会,Sigma 是我最喜欢的开源项目之一,但大多数检测更适合用于上下文/情报丰富化,或生成威胁狩猎线索,而不是创建可操作的工单。

当我在 SOC 工作时,我们经常尝试查看/展示我们的检测如何映射到 ATT&CK 框架。我一直认为 BloodHound 类型的图对此会很棒,所以我构建了这个项目,希望它能帮助蓝队伙伴们可视化他们的覆盖范围,以及各个部分是如何关联在一起的。

通过导入 ART,还可以看到哪些 TTP 易于测试,哪些不容易测试。

如果您为某个没有检测/测试的 TTP 创建了检测规则或测试,我非常鼓励您将其回馈给原始项目。

功能特性

  • SigmaHound:获取并处理 Sigma 检测规则
  • ARTHound:获取并处理 Atomic Red Team (ART) 测试
  • Define Icons:为威胁行为者和技术自定义 BloodHound 图标
  • Saved Queries:通过 UL-Cyphers.py 或 --setup 将捆绑的 Cypher 查询导入 BloodHound
  • Batch Upload:将生成的 JSON 图上传到 BloodHound,并自动触发数据摄取
  • Upload Only:适用于您已有文件,但想导入到新的 BloodHound 实例或数据库已被清空的情况
  • Clear Database:在全新导入之前,通过 API 重置 BloodHound 实例
  • Setup Helper:一个标志即可同时运行图标更新和已保存查询的导入
  • One Playbook linked to 2 TTP:这只是为了向您展示,如果您将 IR 剧本映射到 ATT&CK 并导入数据后的效果
  • CLI Interface:通过简单的命令行参数运行单个或所有组件

要求

  • Python 3.8+
  • 正在运行的 BloodHound 服务器(默认:http://127.0.0.1:8080)

可选

  • BloodHound API 凭据(Token ID 和 Token Key)
    • 如果您不提供 API Keys,BloodSOCer 将无法
      • 上传生成的数据(但您可以在 UI 中手动上传)
      • 为此项目创建自定义 Cypher 查询(但您可以在 UI 中手动上传)
      • 设置自定义图标

安装

  1. 克隆仓库:

    root@kitploit:~
    git clone https://github.com/yourusername/BloodSOCer.git
    cd BloodSOCer
    
  2. 安装依赖:

    root@kitploit:~
    pip3 install -r requirements.txt
    
  3. 在 BloodSOCer.py 中配置 API 凭据:

    root@kitploit:~
    apikey = "your-api-key-here"
    apiid = "your-api-id-here"
    

使用方法

直接 YOLO 运行

root@kitploit:~
python3 BloodSOCer.py

显示帮助

root@kitploit:~
python3 BloodSOCer.py -h

分别运行各个 hound

root@kitploit:~
python3 BloodSOCer.py --mitre, -m
python3 BloodSOCer.py --sigma, -s
python3 BloodSOCer.py --art, -r

运行 Define Icons(定义图标)

root@kitploit:~
python3 BloodSOCer.py --define-icons, -di

运行 setup(图标 + Cypher 查询)

root@kitploit:~
python3 BloodSOCer.py --setup, -st

仅上传文件

root@kitploit:~
python3 BloodSOCer.py --upload-only, -ul

运行所有 hound 并上传数据

root@kitploit:~
python3 BloodSOCer.py --all, -a

组合多个操作

root@kitploit:~
python3 BloodSOCer.py --mitre --sigma --define-icons

删除数据库中的所有数据

root@kitploit:~
python3 BloodSOCer.py --clear-db

注意:对于 --define-icons 和 --upload-only,必须在 BloodSOCer.py 中定义 API Key 和 API Secret。

配置

编辑 BloodSOCer.py 以自定义:

  • apikey:您的 BloodHound API 密钥
  • apiid:您的 BloodHound API ID
  • url:BloodHound 服务器 URL(默认:http://127.0.0.1:8080)

文件结构

root@kitploit:~
BloodSOCer/
├── BloodSOCer.py              # Main entry point
├── MitreHound.py              # MITRE ATT&CK data fetcher
├── ARTHound.py                # Atomic Red Team data fetcher
├── SigmaHound.py              # Sigma rules data fetcher
├── Define-Icons.py            # BloodHound icon customizer
├── UL-Cyphers.py              # Upload custom Cyphers to help query ingested data
├── Cyphers/                   # Saved queries (Cypher) JSONs
├── ressources/                # Images/diagrams (Arrows graph, logo)
├── README.md                  # This file
├── requirements.txt           # Python dependencies
└── output/                    # Generated *_graph.json files

新增节点和边

节点

本项目新增以下节点类型:

  • TA_Group
    • 威胁行为者组织(Threat Actor Group)
  • Tactic
    • Mitre ATT&CK 战术,例如 "Command and Control"
  • Technique
    • Mitre ATT&CK 技术,例如 "OS Credential Dumping"
    • Mitre ATT&CK 子技术,例如 "OS Credential Dumping: LSA Secrets"
  • Tool
    • 用于执行攻击的软件,例如 "UACMe"
  • Rule
    • 用于检测某项技术或子技术的 Sigma 规则
  • ART
    • Atomic Red Team —— 利用特定技术或子技术的测试
  • Playbook
    • 事件响应剧本(Incident Response Playbook),例如 IRP,可在某项技术被对手成功利用时使用
    • 注意:由于 IRP 没有映射到 Mitre ATT&CK 框架,这些目前尚未实现

边

本项目新增以下边/关系:

  • Exploits
    • 工具 Exploits(利用)某项(子)技术
  • Uses
    • 威胁行为者 Uses(使用)某项工具或(子)技术
  • PartOf
    • 某项技术 PartOf(属于)某个战术
  • SubTechniqueOf
    • 某项子技术 SubTechniqueOf(从属于)某项技术
  • DetectedBy
    • 某项(子)技术 DetectedBy(被规则检测)
  • TestedBy
    • 某项(子)技术 TestedBy(被 ART 测试)
  • InvestigateWith
    • 某项(子)技术 InvestigateWith(使用剧本调查)

概念图

BloodSOCer Arrows Graph

要下载此 Arrows.app 图的 json 文件,请点击此处

示例输出

使用 Mimikatz 的 FIN7 检测结果 FIN7 Mimikatz Detections

FIN7 使用的战术 Playbooks Query

FIN7 活动的检测与测试 Playbooks Query

用于调查 FIN7 与 Scattered Spider 活动的剧本 Playbooks Query

注意事项

  • 已上传数据的摄取可能需要几分钟,具体取决于文件大小、服务器负载和资源
  • 运行前请确保 BloodHound API 凭据有效
  • 上传前,所有 JSON 图文件必须位于当前目录中
  • 在 Define-Icons.py 中定义的自定义图标将应用于 BloodHound 界面
  • 此工具目前不摄取任何剧本(Playbooks)

许可证

Apache 2.0

致谢

当我第一次听说 OpenGraph 时,我立刻想到这是导入 Mitre ATT&CK 框架并使用 BloodHound 将其可视化的绝佳方式。Olaf Hartong 几年前就这样做了参见他的博客,显然是受到了 SadProcessor 的启发,他现在是我的同事。我们在这件事上兜了一圈,又回到了原点。

贡献

欢迎提交 Pull Request 和 Issue。

下载工具