ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

10分钟跑通attack-scripts:环境安装与第一个ATTCK脚本快速入门

10分钟跑通attack-scripts:环境安装与第一个ATTCK脚本快速入门 10分钟跑通attack-scripts环境安装与第一个ATTCK脚本快速入门【免费下载链接】attack-scriptsScripts and a (future) library to improve users interactions with the ATTCK content项目地址: https://gitcode.com/gh_mirrors/at/attack-scriptsattack-scripts是 MITRE 官方提供的 ATTCK 数据处理脚本工具集帮助你用 Python 快速获取、解析和可视化 ATTCK 威胁情报内容。本文是一份面向新手的完整入门指南从环境安装、依赖配置到运行第一个 ATTCK 脚本、生成 Navigator 图层只需 10 分钟即可全部跑通。一、attack-scripts 能帮你做什么在开始之前先用 30 秒了解这个工具集的价值能力说明对应脚本 拉取实时 ATTCK 数据从 MITRE TAXII 服务器获取 STIX 2.0 格式内容techniques_from_data_source.py 导出 CSV 映射表生成技术 ↔ 缓解措施 / APT组织 / 软件的表格technique_mappings_to_csv.py 版本差异对比对比两个 ATTCK 版本的变化输出 Markdown 报告diff_stix.py 生成 Navigator 图层一键产出可在 ATTCK Navigator 中打开的热力图图层scripts/layers/samples/所有脚本的完整清单可参考 scripts/README.md。二、环境准备三步完成安装✅ 唯一硬性要求Python 3建议 3.7。依赖清单见 requirements.txt核心是stix2、taxii2-client、requests等库。第 1 步获取项目git clone https://gitcode.com/gh_mirrors/at/attack-scripts cd attack-scripts第 2 步创建并激活虚拟环境macOS / Linuxpython3 -m venv env source env/bin/activateWindowsPowerShell 或 CMDpy -m venv env env\Scripts\activate.bat第 3 步安装依赖pip3 install -r requirements.txt三行命令执行完毕环境就准备好了。整个过程通常不超过 2 分钟。⚠️ 一个常见坑taxii2client 版本taxii2client库在 2.0.0 之后调整过 TAXII 2.0 请求的 API。本仓库已适配最新版本但如果你安装的是 2.0.0的旧版本脚本可能无法正常运行。请确保taxii2client版本不低于 2.0.0当前锁定为 2.3.0。三、运行第一个 ATTCK 脚本我们选择最直观的 techniques_from_data_source.py 作为起点。它会从 MITRE TAXII 服务器拉取最新 Enterprise ATTCK 内容打印所有数据源Data Sources列表列出使用了指定数据源的所有攻击技术。先看帮助再执行python3 scripts/techniques_from_data_source.py -h直接运行默认查询用户账户创建相关技术python3 scripts/techniques_from_data_source.py指定其他数据源例如进程进程创建python3 scripts/techniques_from_data_source.py -data_source Process: Process Creation运行后会看到一段企业 ATTCK 中的全部数据源以及类似这样的统计输出The following N techniques use User Account: User Account Creation as a data source: 创建账户 ... 恭喜你的第一个 ATTCK 脚本已经跑通四、更多实用脚本导出 CSV 映射表technique_mappings_to_csv.py 可以把攻击技术和缓解措施 / APT 组织 / 恶意软件的映射关系导出为 CSV 表格非常适合做安全分析和汇报。# 导出 Enterprise 域中技术 ↔ APT组织映射 python3 scripts/technique_mappings_to_csv.py -d enterprise_attack -m groups # 只看初始访问initial-access战术下的缓解措施映射并自定义文件名 python3 scripts/technique_mappings_to_csv.py -d enterprise_attack -m mitigations -t initial-access -s init_mitigations.csv参数速查-d指定域enterprise_attack / mobile_attack-m指定映射类型groups / mitigations / software-s指定输出文件名。五、进阶生成你的第一个 Navigator 图层scripts/layers/samples/ 目录下的示例脚本可以生成可直接导入 ATTCK Navigator 的图层文件。最简单的入手方式是热力图脚本# 为所有技术生成 1-100 随机分数的热力图层 python3 scripts/layers/samples/heatmap.py --output my_heatmap.json同目录下还有更多玩法详见 samples/README.mdbear_APT.py解析 STIX 数据展示别称含 bear 的 APT 组织使用过的全部技术apt3_apt29_software.py展示 APT3 与 APT29 使用的技术及软件并附带假设组织可检测性概念图层software_execution.py展示软件恶意软件/工具可执行的全部技术。把生成的.json图层拖入 ATTCK Navigator 网页即可看到彩色矩阵图。六、常见问题排查问题解决办法ModuleNotFoundError: No module named stix2虚拟环境未激活先执行source env/bin/activate再运行拉取 TAXII 数据报错检查taxii2client版本 ≥ 2.0.0可执行pip3 show taxii2-client确认网络超时脚本默认访问cti-taxii.mitre.org请确认网络可正常访问该服务器七、写在最后10 分钟你已经完成了 attack-scripts 的安装、运行第一个 ATTCK 数据脚本、导出 CSV 映射表、生成 Navigator 图层。这套脚本既可以直接用于日常工作也是学习 STIX / TAXII 数据格式的极佳范例代码。温馨提示该仓库目前已不再活跃维护日常使用推荐关注其后续项目 mitreattack-pythonMITRE 官方的 Python 工具库pip 即可安装。本仓库中的脚本代码依然是理解 ATTCK 内容处理流程的宝贵教材。祝你玩得开心跑得快、看得懂【免费下载链接】attack-scriptsScripts and a (future) library to improve users interactions with the ATTCK content项目地址: https://gitcode.com/gh_mirrors/at/attack-scripts创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表