ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

解密attack-scripts脚本军火库:ATTCK威胁情报Python处理工具完全指南

解密attack-scripts脚本军火库:ATTCK威胁情报Python处理工具完全指南 解密attack-scripts脚本军火库ATTCK威胁情报Python处理工具完全指南【免费下载链接】attack-scriptsScripts and a (future) library to improve users interactions with the ATTCK content项目地址: https://gitcode.com/gh_mirrors/at/attack-scriptsattack-scripts 是 MITRE 官方出品的 ATTCK 威胁情报 Python 处理工具集提供一组独立脚本帮助安全新手快速完成 ATTCK 内容的抓取、解析、对比与可视化是入门 ATTCK 数据处理的宝藏项目。 什么是 attack-scriptsATTCKAdversarial Tactics, Techniques and Common Knowledge是业界最权威的网络安全攻击知识库记录了攻击者在真实攻击中使用的战术与技术。而attack-scripts就是帮你玩转这些数据的脚本军火库抓取数据从 TAXII 服务器拉取 STIX 2.0 格式的 ATTCK 内容解析分析按数据源查询技术、生成映射关系⚖️版本对比快速发现两个 ATTCK 版本间的增删改可视化生成可用于 ATTCK Navigator 的图层Layer文件⚠️ 温馨提示该项目目前已停止积极维护原layers目录下的工具已并入官方mitreattack-pythonpip 模块。作为学习脚本编写思路和 ATTCK 数据结构的入门教材它依然非常值得研读。 项目目录结构一览attack-scripts/ ├── scripts/ │ ├── diff_stix.py # 对比两版 ATTCK 内容差异 │ ├── technique_mappings_to_csv.py # 导出映射关系为 CSV │ ├── techniques_data_sources_vis.py # 生成技术-数据源可视化数据 │ ├── techniques_from_data_source.py # 按数据源查询技术 │ └── layers/samples/ # Navigator 图层生成示例脚本 │ ├── heatmap.py # 随机评分热力图层 │ ├── bear_APT.py # Bear 系 APT 分组图层 │ ├── apt3_apt29_software.py # APT3APT29 技术与软件图层 │ └── software_execution.py # 软件可执行技术图层 ├── requirements.txt # 依赖清单 ├── CHANGELOG.md # 版本变更记录 └── README.md每个脚本都可以加-h参数查看使用帮助对新手非常友好。 快速上手3 步安装 attack-scripts第 1 步克隆仓库git clone https://gitcode.com/gh_mirrors/at/attack-scripts第 2 步创建并激活虚拟环境# macOS / Linux python3 -m venv env source env/bin/activate # Windows py -m venv env env\Scripts\activate.bat第 3 步安装依赖pip3 install -r requirements.txt核心依赖包括stix2解析 STIX 威胁数据、taxii2-client访问 TAXII 服务器、tabulate等版本已在 requirements.txt 中锁定。兼容性提醒如果你安装的taxii2client版本低于 2.0.0部分脚本可能需要打补丁才能正常运行建议直接使用依赖文件中锁定的taxii2-client2.3.0版本。️ 核心脚本详解4 大 ATTCK 数据处理工具1️⃣ techniques_from_data_source.py —— 按数据源反向查技术想知道哪些攻击技术会触发注册表修改这个脚本直接从 TAXII 服务器拉取企业版 ATTCK 内容打印所有数据源列表并列出使用了指定数据源的全部技术。适合做检测覆盖分析——看看你的安全日志能覆盖哪些攻击技术。2️⃣ techniques_data_sources_vis.py —— 可视化数据背后的引擎ATTCK 官网技术与数据源映射热力图的数据就来自这个脚本。它生成 CSV 格式的映射数据是理解数据源 → 检测 → 技术这条检测工程链路的最佳范例。3️⃣ diff_stix.py —— 版本差异对比利器ATTCK 每次更新后怎么知道哪些技术被新增、修改或废弃了把这个脚本当作你的版本变更雷达将新旧两个 STIX2 bundle 分别放入old和new文件夹自动对比新增additions、修改changes、废弃deprecations、撤销revocations、删除deletions等各类变更支持输出 Markdown 报告和 Navigator 图层用颜色直观标注变更类型绿色新增、黄色修改、红色废弃支持--unchanged参数查看未变更对象4️⃣ technique_mappings_to_csv.py —— 一键导出映射表它从 TAXII 服务器拉取最新 ATTCK 内容将**技术Techniques与缓解措施Mitigations、攻击分组Groups、恶意软件/工具Software**的关联关系导出为 Excel 可打开的 CSV 表格还支持按战术Tactic过滤。做汇报、建模型时这个表格能帮你快速梳理攻击者画像。 实战示例生成 ATTCK Navigator 图层scripts/layers/samples/目录下的 4 个示例脚本演示了如何从 ATTCK 原始数据生成 Navigator 图层文件这些输出也是 ATTCK Navigator 官方示例图层的来源脚本生成的图层效果heatmap.py所有技术随机评分 1-100 的热力图层bear_APT.py解析 STIX 数据展示别名含 bear 的 APT 分组使用的全部技术apt3_apt29_software.pyAPT3 APT29 使用的技术与软件附可检测性概念演示software_execution.py按软件malware/tool维度展示可执行的全部技术运行任意一个python3 scripts/layers/samples/heatmap.py -h把生成的 JSON 图层文件导入 ATTCK Navigator就能得到一张彩色的攻击矩阵图——这是安全分析师展示攻击者 TTP战术、技术与流程最常用的方式。❓ 新手常见问题 FAQQ1这个项目还在维护吗A仓库已不再积极维护官方建议转向mitreattack-pythonpip 模块获取更多 Python 工具。但本仓库的脚本是学习 ATTCK 数据获取与解析的绝佳教材代码短小、注释清晰。Q2脚本必须联网运行吗A从 TAXII 服务器拉取数据的脚本需要联网访问cti-taxii.mitre.org而diff_stix.py在指定old/new本地文件夹后可以完全离线对比两份本地数据。Q3我连 STIX 是什么都不懂能看懂这些脚本吗A可以。建议先读 scripts/README.md 中的脚本说明表再挑heatmap.py这类最短的示例脚本逐行阅读配合 CHANGELOG.md 了解功能演进脉络入门路径会很清晰。 总结attack-scripts 虽然体量不大却覆盖了 ATTCK 数据处理的完整链路抓取 → 解析 → 对比 → 导出 → 可视化。对于安全新手而言它既是可以直接拿来用的工具集更是理解 ATTCK、STIX 和威胁情报工程的活教材。配合官方mitreattack-python模块一起使用你可以构建属于自己的威胁情报自动化流水线 【免费下载链接】attack-scriptsScripts and a (future) library to improve users interactions with the ATTCK content项目地址: https://gitcode.com/gh_mirrors/at/attack-scripts创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表