尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

用attack-scripts秒查任意ATTCK数据源:techniques_from_data_source完整教程

用attack-scripts秒查任意ATTCK数据源:techniques_from_data_source完整教程 用attack-scripts秒查任意ATTCK数据源techniques_from_data_source完整教程【免费下载链接】attack-scriptsScripts and a (future) library to improve users interactions with the ATTCK content项目地址: https://gitcode.com/gh_mirrors/at/attack-scriptsattack-scripts是 MITRE 官方维护的一套 ATTCK 内容处理脚本集合其中的techniques_from_data_source.py脚本可以从 ATTCK TAXII 服务器实时拉取 STIX 2.0 数据一键打印 Enterprise ATTCK 中的全部数据源并秒查任意指定数据源对应的所有攻击技术Techniques。本教程面向新手手把手带你完成安装、运行和结果解读。一、为什么需要数据源反查技术在使用 ATTCK 做检测建设时安全分析师最常问的一个问题是我的日志里已经采集了User Account用户账户这类数据源那么这些日志能覆盖哪些攻击技术传统做法是打开 ATTCK 官网一个个技术页面翻找效率极低。techniques_from_data_source正是为了解决这个问题而生的——输入一个数据源立刻返回所有依赖它的技术清单帮助你在几分钟内评估日志覆盖度。二、项目结构速览 attack-scripts 仓库结构非常清晰所有查询脚本都放在scripts目录下脚本作用scripts/techniques_from_data_source.py本主角按数据源反查技术scripts/techniques_data_sources_vis.py生成技术-数据源可视化所需的 CSVscripts/diff_stix.py对比两个 ATTCK 版本的 STIX2 差异scripts/technique_mappings_to_csv.py导出技术与缓解措施/组织/软件的映射表更详细的脚本说明可参考 scripts 目录说明。三、安装步骤3 步搞定环境脚本仅依赖 Python 3 和少量第三方库安装过程不到 2 分钟第 1 步克隆仓库git clone https://gitcode.com/gh_mirrors/at/attack-scripts cd attack-scripts第 2 步创建并激活虚拟环境# macOS / Linux python3 -m venv env source env/bin/activate # Windows py -m venv env env/Scripts/activate.bat第 3 步安装依赖pip3 install -r requirements.txt核心依赖是stix22.1.0和taxii2-client2.3.0见 requirements.txt它们分别负责 STIX 2.0 对象解析和 TAXII 2.0 服务器通信。四、快速上手一条命令秒查数据源激活环境后直接在仓库根目录运行python3 scripts/techniques_from_data_source.py如果你不确定参数用法加上-h查看帮助python3 scripts/techniques_from_data_source.py -h运行后终端会分两部分输出All data sources in Enterprise ATTCK列出 Enterprise ATTCK 收录的全部数据源如 Application Log、Network Traffic、Process、User Account 等相当于给你一份可查询清单The following N techniques use ... as a data source列出所有使用默认数据源的技术名称。 脚本默认查询的数据源是User Account: User Account Creation不传参数也能直接出结果。五、自定义查询-data_source 参数详解想查别的数据源用-data_source参数传入完整名称即可python3 scripts/techniques_from_data_source.py -data_source Process: Process Creation再比如查询与命令行数据源相关的技术python3 scripts/techniques_from_data_source.py -data_source Command: Command Line小技巧如果不确定数据源的准确写法先不带参数跑一次从输出的全量数据源清单里复制粘贴即可避免因拼写错误导致查询结果为空。六、原理解析为什么它能秒查翻一下 scripts/techniques_from_data_source.py 源码逻辑其实只有三步连接通过taxii2client的Collection建立与 ATTCK TAXII 2.0 服务器Enterprise ATTCK 集合的连接拉取用stix2的TAXIICollectionSource查询所有attack-pattern类型对象即技术过滤每个技术的x_mitre_data_sources字段记录了它可被哪些数据源检测脚本用Filter(x_mitre_data_sources, in, data_source)在服务端完成过滤返回命中该数据源的全部技术。整个过程无需本地维护任何 ATTCK 数据库数据永远来自官方服务器的最新版本——这也是它快的原因查询条件在 TAXII 服务端执行只回传结果。同样的思路也用在 scripts/techniques_data_sources_vis.py 中后者会进一步生成 CSV 用于绘制技术-数据源矩阵图。七、常见问题 FAQ Q1运行报错taxii2client相关异常脚本按最新版taxii2client编写。如果你的环境里装的是 2.0.0 之前的旧版本可能需要打补丁或升级pip install -U taxii2-client。Q2查询结果为空怎么办99% 的情况是数据源名称不匹配大小写、冒号、空格。先运行无参数模式从全量清单中复制准确的字符串。Q3这个项目还在维护吗该仓库已不再积极维护MITRE 已将更多工具迁移到官方的mitreattack-pythonpip 模块中。本脚本仍可正常运行但如需更完整的编程接口建议了解mitreattack-python。相关演进记录可查阅 CHANGELOG.md。Q4能查 Mobile ATTCK 吗脚本中硬编码的是 Enterprise ATTCK 的 TAXII 集合 ID默认只覆盖 Enterprise 域。如需其他域修改脚本顶部的Collection(...)参数即可。八、总结用一句话回顾本教程的核心链路克隆仓库 → 安装依赖 → 运行techniques_from_data_source.py→ 输入数据源 → 得到技术清单通过 attack-scripts 的这套 ATTCK 查询工具你可以快速回答我的日志能检测哪些攻击技术这一检测建设中的关键问题。推荐你顺手体验一下同目录下的technique_mappings_to_csv.py和diff_stix.py它们分别解决了技术映射导出和ATTCK 版本差异比对的需求配合使用能大幅提升安全运营效率。【免费下载链接】attack-scriptsScripts and a (future) library to improve users interactions with the ATTCK content项目地址: https://gitcode.com/gh_mirrors/at/attack-scripts创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表