自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

如何使用RTA框架測試安全團(tuán)隊(duì)的威脅行為檢測能力

安全 應(yīng)用安全
RTA由多個(gè)Python腳本組成,可以生成50多種不同的ATT&CK戰(zhàn)術(shù)策略,以及一個(gè)預(yù)先編譯的二進(jìn)制應(yīng)用程序,并根據(jù)需要執(zhí)行文件時(shí)間停止、進(jìn)程注入和信標(biāo)模擬等活動(dòng)。

關(guān)于RTA

RTA是一款專為藍(lán)隊(duì)研究人員設(shè)計(jì)的威脅行為能力檢測框架。RTA提供了一套腳本框架,旨在讓藍(lán)隊(duì)針對惡意行為測試其檢測能力,該框架是基于MITRE ATT&CK模型設(shè)計(jì)的。

RTA由多個(gè)Python腳本組成,可以生成50多種不同的ATT&CK戰(zhàn)術(shù)策略,以及一個(gè)預(yù)先編譯的二進(jìn)制應(yīng)用程序,并根據(jù)需要執(zhí)行文件時(shí)間停止、進(jìn)程注入和信標(biāo)模擬等活動(dòng)。

在可能的情況下,RTA 將嘗試執(zhí)行策略所描述的實(shí)際惡意活動(dòng)。在其他情況下,RTA  將模擬所有或部分活動(dòng)。例如,某些橫向移動(dòng)操作默認(rèn)會(huì)針對本地主機(jī)(盡管參數(shù)通常允許進(jìn)行多主機(jī)測試)。在其他情況下,可執(zhí)行文件(如 cmd.exe 或 python.exe)將被重命名,使其看起來像是 Windows 二進(jìn)制文件正在執(zhí)行非標(biāo)準(zhǔn)活動(dòng)。

工具要求

由于該工具基于Python 2.7開發(fā),因此我們首先需要在本地設(shè)備上安裝并配置好Python 2.7環(huán)境。

除此之外,RTA還使用了某些第三方工具來實(shí)現(xiàn)更強(qiáng)大的功能,具體依賴組件信息如下所示:

依賴組件

RTA腳本

來源

Sysinternals Suite

user_dir_escalation.py, sip_provider.py, system_restore_proc.py, trust_provider.py

Microsoft

MsXsl

msxsl_network.py

Microsoft

工具安裝

首先,廣大研究人員需要使用下列命令將該項(xiàng)目源碼克隆至本地:

git clone https://github.com/endgameinc/RTA.git

接下來,將下載下來的ZIP文檔提取內(nèi)容至RTA目錄,例如c:\RTA。此時(shí),我們就可以開始使用RTA了。

需要注意的是,Windows Defender或其他防病毒產(chǎn)品可能會(huì)在RTA運(yùn)行時(shí)阻止或以其他方式干擾RTA。在根據(jù)測試目標(biāo)運(yùn)行RTA之前,請考慮如何在測試主機(jī)上配置安全產(chǎn)品。

自定義配置

廣大研究人員可以通過修改common.py來自定義RTA腳本在我們環(huán)境中的工作方式。我們甚至可以編寫一個(gè)全新的函數(shù),用于一個(gè)或多個(gè)新的RTA。

工具運(yùn)行

如果直接運(yùn)行RTA的話,可以直接執(zhí)行下列命令:

python powershell_args.py

如需運(yùn)行這個(gè)那個(gè)RTA目錄,最簡python run_rta.py單的方法就是使用run_rta.py:

python run_rta.py

除此之外,我們也可以使用循環(huán)來執(zhí)行RTA:

for %f in (*.py) do python %f

for i in (*.py); do python $i; done

許可證協(xié)議

本項(xiàng)目的開發(fā)與發(fā)布遵循GNUAffero通用開源許可證協(xié)議。

項(xiàng)目地址

RTA:【GitHub傳送門】

參考資料

https://attack.mitre.org/wiki/ATT&CK_Matrix

https://docs.microsoft.com/en-us/sysinternals/downloads/sysinternals-suite

https://www.microsoft.com/en-us/download/details.aspx?id=21714

責(zé)任編輯:武曉燕 來源: FreeBuf.COM
相關(guān)推薦

2021-03-14 18:12:22

高級(jí)持續(xù)威脅APT攻擊

2024-03-11 14:48:34

2021-09-17 10:11:03

CISO安全團(tuán)隊(duì)Timothy Roh

2022-06-21 11:44:57

網(wǎng)絡(luò)安全團(tuán)隊(duì)網(wǎng)絡(luò)安全

2021-12-31 19:04:32

安全團(tuán)隊(duì)網(wǎng)絡(luò)意識(shí)培訓(xùn)網(wǎng)絡(luò)安全

2018-08-20 07:09:22

2017-06-08 23:02:10

安全代碼DevOps

2015-10-22 22:36:40

首席安全官企業(yè)安全安全團(tuán)隊(duì)

2018-10-09 12:25:00

2023-02-26 00:34:52

安全團(tuán)隊(duì)工具原子化

2019-07-29 13:55:57

2022-02-08 08:03:01

安全誤報(bào)SOC

2021-03-23 11:56:47

安全工程師職業(yè)

2014-04-08 13:17:42

2021-09-23 15:14:58

Chrome 瀏覽器 谷歌

2013-02-28 11:58:42

2019-08-07 14:46:52

云計(jì)算云安全混合云

2024-01-29 14:21:51

2024-04-02 14:31:32

2018-07-25 13:47:02

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)