您现在的位置是:物联网 >>正文
如何使用RTA框架测试安全团队的威胁行为检测能力
物联网1155人已围观
简介关于RTARTA是一款专为蓝队研究人员设计的威胁行为能力检测框架。RTA提供了一套脚本框架,旨在让蓝队针对恶意行为测试其检测能力,该框架是基于MITRE ATT&CK模型设计的。RTA由多个Pytho ...
关于RTA
RTA是何使一款专为蓝队研究人员设计的威胁行为能力检测框架。RTA提供了一套脚本框架 ,框架旨在让蓝队针对恶意行为测试其检测能力,测试测该框架是安全基于MITRE ATT&CK模型设计的。
RTA由多个Python脚本组成 ,团队可以生成50多种不同的胁行ATT&CK战术策略 ,模板下载以及一个预先编译的为检二进制应用程序,并根据需要执行文件时间停止 、何使进程注入和信标模拟等活动 。框架
在可能的测试测情况下,RTA 将尝试执行策略所描述的安全实际恶意活动。在其他情况下 ,团队RTA 将模拟所有或部分活动 。服务器租用胁行例如 ,为检某些横向移动操作默认会针对本地主机(尽管参数通常允许进行多主机测试)。何使在其他情况下 ,可执行文件(如 cmd.exe 或 python.exe)将被重命名 ,使其看起来像是 Windows 二进制文件正在执行非标准活动。
工具要求
由于该工具基于Python 2.7开发 ,因此我们首先需要在本地设备上安装并配置好Python 2.7环境。
除此之外,RTA还使用了某些第三方工具来实现更强大的亿华云功能 ,具体依赖组件信息如下所示 :
依赖组件
RTA脚本
来源
Sysinternals Suite
user_dir_escalation.py, sip_provider.py, system_restore_proc.py, trust_provider.py
Microsoft
MsXsl
msxsl_network.py
Microsoft
工具安装
首先,广大研究人员需要使用下列命令将该项目源码克隆至本地:
复制git clone https://github.com/endgameinc/RTA.git1.接下来 ,将下载下来的ZIP文档提取内容至RTA目录 ,例如c:\RTA。此时,我们就可以开始使用RTA了。
需要注意的是建站模板,Windows Defender或其他防病毒产品可能会在RTA运行时阻止或以其他方式干扰RTA 。在根据测试目标运行RTA之前 ,请考虑如何在测试主机上配置安全产品。
自定义配置
广大研究人员可以通过修改common.py来自定义RTA脚本在我们环境中的工作方式。我们甚至可以编写一个全新的函数 ,用于一个或多个新的RTA 。香港云服务器
工具运行
如果直接运行RTA的话,可以直接执行下列命令:
复制python powershell_args.py1.如需运行这个那个RTA目录,最简python run_rta.py单的方法就是使用run_rta.py :
复制python run_rta.py1.除此之外 ,我们也可以使用循环来执行RTA:
复制for %f in (*.py) do python %f1.或
复制for i in (*.py); do python $i; done1.许可证协议
本项目的开发与发布遵循GNUAffero通用开源许可证协议。
项目地址
RTA:【GitHub传送门】
参考资料
https://attack.mitre.org/wiki/ATT&CK_Matrix
https://docs.microsoft.com/en-us/sysinternals/downloads/sysinternals-suite
https://www.microsoft.com/en-us/download/details.aspx?id=21714
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/082f699911.html
相关文章
拒绝支付! 2024 年第一季度勒索赎金支付比例降至历史新低
物联网网络安全公司 Coveware 发现,越来越多受到勒索软件团伙攻击的组织开始意识到支付赎金完全没有用,因此选择拒绝支付,从而使 2024 年第一季度,选择支付赎金的勒索软件受害者比例仅仅为 28% 的 ...
【物联网】
阅读更多CISA发出警告:Atlassian紧急推出针对Confluence高危零日漏洞的修复程序
物联网安全研究人员警告说,Atlassian Confluence 中的一个关键安全漏洞正在受到主动攻击,从而使服务器可以完全接管系统。该错误 (CVE-2022-26134) 是一个命令注入问题,允许未经 ...
【物联网】
阅读更多卡巴斯基发出警告,勒索软件Luna来袭
物联网近日,卡巴斯基发出警告,他们监测到一种名为Luna的新型勒索软件系列正在肆虐。Luna可加密运行多个操作系统的设备,包括 Windows、Linux 和 ESXi 等主流操作系统。卡巴斯基安全研究人员 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- X270在双核CPU中的性能表现(探索X270在双核CPU中的优势和应用场景)
- 比较骁龙410和435(骁龙410与435的区别以及适用场景)
- 免费看电视软件推荐——精彩影音尽在掌握(解放你的电视观影体验,畅享高清精彩内容)
- 小辣椒JDPlus全方位解读,值得购买吗?(便宜好用的小辣椒JDPlus手机,性价比之王!)
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- 蒸汽吸尘器的清洁效果及优点(以蒸汽吸尘器为主题的家居清洁新选择)
- 使用U盘安装新硬盘系统教程(一步步教你如何利用U盘轻松安装新硬盘系统)
- 使用Mac分区U盘安装Win10系统教程(详解Mac电脑如何分区U盘并安装Windows10系统)
- M8peg与750比较(一探M8peg和750处理器之间的差异与应用场景选择) 网站建设亿华云源码库b2b信息平台香港物理机云服务器企业服务器