【ATTCK】MITRE Caldera -引导规划器

一、Caldera 概念

        在详细介绍新的引导式规划器之前,我们先回顾一下与 Caldera 相关的概念的一些定义。

        能力是 Caldera 可以执行的最小原子动作。对手由一组能力组成。例如,旨在发现和泄露感兴趣的文件的对手可能具有发现文件、创建暂存目录、将发现的文件复制到暂存目录、打包文件副本以及将包泄露回服务器的单独能力。这些能力中的每一个都执行一个具有自己的一组所需输入和输出的操作。卡尔德拉的工作是将这些能力结合在一起,形成一个有凝聚力和有效的对手。

        事实代表了Caldera所获得的知识。它们以键值对的形式呈现,其中键(称为特征)描述了知识的类型。事实的价值在于所获得的信息。事实可以是具体的,例如主机名或文件路径,也可以是更抽象的东西,例如标记某个主机是否可以通过网络访问的布尔值。能力可以将事实作为输入,并经常产生新的事实作为输出。这些输入和输出事实之间的关系允许 Caldera 中的能力具有控制能力执行顺序的要求。

        Caldera 通过将事实组合与可用能力的先决条件相匹配来生成要执行的一组操作。如果 Caldera 知道五个感兴趣的文件路径,它将能够产生五个不同版本的复制能力来运行。如果 Caldera 不知道任何感兴趣的文件路径,那么它将无法产生任何复制文件的能力。

        此外,可以对通过需求使用的潜在事实施加进一步的约束。要求允许对知识库进行进一步检查,以便在计划在操作中使用的知识满足某些条件时执行操作。例如,要求可以限制仅当单独的用户名和密码事实对应于同一用户时才执行操作。

        目标被表示为与条件配对的事实特征。条件可以很简单,例如存在事实、已发现具有特定值的事实,或者发现了多于/少于某一数量的事实。对手可以将事实来源作为输入,并努力实现一系列目标。例如,如果对手仅专注于文件发现,那么一个目标可能是 Caldera 发现并跟踪三个或更多感兴趣的文件。现有对手广泛使用的默认目标称为耗尽。从根本上来说,精疲力竭的目标是打败对手,直到没有更多的能力可以执行。在设计寻求特定目标的规划器时,考虑这一点很重要。

        当运行对手时,Caldera 平台的基本作用是跟踪信息,然后利用这些知识来产生运行能力的所有可能组合。规划者的作用是决定执行这些可用操作中的哪些。

        Caldera 平台提供了一个可扩展的插件架构,允许用户根据上一节中概述的构造实现自定义规划逻辑。Caldera 的基本版本预先打包了三个简单的规划器:

        Atomic:按照对手的原子顺序指定的顺序一次执行一个操作

        批处理(Batch):在操作的每个步骤中执行所有可用的操作

        Buckets:根据MITRE ATT&CK™定义的策略执行一组可用操作,通过遵循通用网络杀伤链的状态机移动,并在规划器状态当前所在的每个桶中执行对手的所有可用操作。

      这些规划器完成了工作,但它们相对简单,并且不执行与自动规划任务相关的任何策略,例如状态空间缩减或定向搜索。这就是在内置库中添加引导规划器的用武之地。

二、引导规划器

        引导规划器旨在帮助对手在执行尽可能少的操作的同时实现其目标。

        引导规划器的基础是生成对手的能力依赖图。这是一个有向图,其中对手的 Caldera 能力表示为节点。图中的节点根据其知识依赖性和输出进行连接。例如,假设我们有两种能力:一种能力执行列表目录命令,将发现的文件保存为事实,另一种能力作为需要给定文件路径的复制文件命令。结果,这两个能力将在依赖图中链接起来,其中一条边从列表能力指向复制能力。下图显示了简单渗透对手的示例能力依赖图。

图 1 — 由 Guided planner 构建的对手能力依赖图

        一旦规划器构建了这个依赖图,它就能够找到从事实源到定义目标的最短路径。规划器可以容纳多个目标,在这种情况下,它将提供从每种能力到其最近目标的最短路径。这些距离用于形成绝对距离表。随着操作的进行,该表中的距离将根据以下条件修改为有效距离表:

        半衰期惩罚——定义规划者对无法推动对手实现目标的行为进行的惩罚程度。数字越大,处罚越高。

        半衰期增益- 定义在规划器的每次迭代中被动增加能力距离的量。值越大,增益越小。

        目标行动衰减——定义对预计直接实现目标但未能实现的行动进行多少惩罚。

        目标权重- 定义能力到目标的距离对该能力的绝对距离的贡献程度的权重。

        事实得分权重- 定义输入事实数量对每种能力的绝对距离的贡献程度的权重。

        在每次迭代规划时,都会选择得分最高的能力来执行。Caldera 等待收到结果,然后规划器根据对手是否更接近或实现目标来更新有效距离。

        该规划器的设计目的是在考虑目标的情况下使用,但由于大多数 Caldera 对手并未配置目标,因此它还必须考虑耗尽所有操作的默认目标。引导规划器有一些额外的逻辑,可以在没有提供目标的情况下从依赖图推断目标。图中输出度为零的节点表示依赖链末端的事实或能力。这些节点用于为规划器生成目标,作为默认耗尽目标的替代。最好定义具体目标,为规划者提供优化的工作价值,但这种逻辑允许规划者与所有现有的 Caldera 对手兼容。

三、使用引导规划器

        为了充分利用引导规划器,为对手定义一组目标(如果尚未提供)是最有帮助的。下面的示例显示了如何将目标添加到现有的 Caldera 对手中。

        目标是一个或多个目标的集合。

图 2 — 为对手定义一组目标(目标)

        然后可以将该目标添加到对手配置中,如下所示。

图 3 - 将目标添加到对手配置中

        上一节中描述的定义权重调整的参数都是可配置的。可以通过 Guided planner YAML 配置文件访问它们,如下所示。

图 4 — 在 Guided planner 中配置参数

四、总结

        Guided planner 为 Caldera 的内置规划器库引入了更复杂的自动化规划功能。它对可用操作执行定向搜索,以确定工作的优先级并更快地实现目标。它通过构建对手能力的依赖图来跟踪输入事实到目标来实现这一点。规划者使用每种能力到目标的有效距离来决定在每次规划迭代中执行哪种能力。在规划者选择的每个行动之后,每个能力到目标的有效距离将根据一组公式进行更新。

        使用引导规划器的最有效方法是为所使用的对手定义目标并修改控制有效距离计算的参数。所有这些都可以通过 YAML 配置文件进行配置,而无需直接修改规划器代码。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/132260.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

Visual Studio 2019下编译OpenCV 4.7 与OpenCV 4.7 contrib

一、环境 使用的环境是Win10,Visual Studio 2019,Cmake3.28,cdua 11.7,cudnn 8.5,如果只是在CPU环境下使用,则不用安装CUDA。要使用GPU处理,安装好CUDA之后,要测试安装的CUDA是否能用。不能正常使用的话,添加一下系统…

基于vue的cron表达式组件——vue-crontab插件

前言: vue 的 cron 组件,支持解析/反解析 cron 表达式,生成最近五次的符合条件时间,依赖 vue2 和 element-ui 效果图: 一、下载安装依赖插件 npm install vcrontab 二、引用方式 //全局引入 import vcrontab f…

CKA认证模块②-K8S企业运维和落地实战

CKA认证模块②-K8S企业运维和落地实战 Pod高级实战-Pod生命周期-启动钩子,停止钩子 Pod生命周期完整流程介绍 容器钩子; 容器探测; Pod重启策略; Pod的终止过程; Init容器; 初始化容器最佳实践 初始化容器与主容器区别是? init容器没有readinessProbe… [rootk8s-mast…

python实现炒股自动化,个人账户无门槛量化交易的开始

本篇作为系列教程的引子,对股票量化程序化自动交易感兴趣的朋友可以关注我,现在只是个粗略计划,后续会根据需要重新调整,并陆续添加内容。 股票量化程序化自动交易接口 很多人在找股票个人账户实现程序化自动交易的接口&#xff0…

Java_继承和多态

文章目录 前言继承继承语法继承总结super指定访问父级子类构造方法super和this再谈初始化(执行顺序)protected 关键字继承方式final 关键字继承与组合 多态动态绑定与静态绑定多态实现条件重写 前言 适合复习看 继承 继承语法 修饰符 class 子类 extends 父类 { // ... }子类…

配置cuda和cudnn出现 libcudnn.so.8 is not a symbolic link问题

cuda版本为11.2 问题如图所示: 解决办法: sudo ln -sf /usr/local/cuda-11.2/targets/x86_64-linux/lib/libcudnn_adv_train.so.8.1.1 /usr/local/cuda-11.2/targets/x86_64-linux/lib/libcudnn_adv_train.so.8 sudo ln -sf /usr/local/cuda-11.2/targ…

Mac安装配置Tomcat,以及使用(详解)

目录 一、Tomcat下载: 1、左栏选择Tomcat版本 2、点击下载即可,任选其一 ​编辑3、下载好的文件夹放到用户名下即可(之前已经下载过,这里以Tomcat 8.5.88为演示),这里提供8.5.88的安装包: 二…

毅速丨金属3D打印零件品质受哪些因素影响

金属3D打印的零件品质受到多个因素的影响,包括设备、材料、工艺、后处理等。不同厂商的品质差别大致由以下几个方面造成。 一、设备性能差异: 不同厂商的金属3D打印设备可能存在性能上的差异,包括激光功率、扫描速度、打印精度、稳定性等。这…

istio流量管理

流量管理 目录 文章目录 流量管理目录流量管理概述请求路由1.路由到版本1🚩 实战:路由到版本1-2023.11.11(测试成功) 2.基于用户身份的路由🚩 实战:基于用户身份的路由-2023.11.11(测试成功) 关于我最后 流量管理概述 上面我们了…

跨镜头目标融合__追踪之目标重识别研究(跨镜头目标追踪)

文章目录 标题:跨镜头目标融合;目标重识别;跨镜头目标追踪; 1 目的:2 实现方法/策略:2.1 目标类型位置匹配(或考虑结合目标轨迹)2.2 目标重识别2.3 目标类型位置匹配(轨迹)目标重识别…

LeetCode【701】二叉搜索数的插入操作

题目: 思路: https://zhuanlan.zhihu.com/p/272781596 代码: class Solution {public TreeNode insertIntoBST(TreeNode root, int val) {return process(root,val); }//递归public TreeNode process(TreeNode root,int val){//base ca…

Hls学习(一)

1:CPU、DSP、GPU都算软件可编程的硬件 2:dsp在递归方面有所减弱,在递归方面有所增强,比如递归啊等,GPU可以同时处理多个进程,对于大块数据,流处理比较适用 3:为了提高运算量处理更多…

可视化 | 3D文字球状标签云

文章目录 📚改编点📚final 改编自echarts 3d词云(指向滑动、拖动、缩放、点击、自转 ) 📚改编点 背景透明:background:rgb(0,0,0,0);不用链接,用span,重点span标class"star&q…

文心耀乌镇,“大模型之光”展现了什么?

“乌镇的小桥流水,能照见全球科技的风起云涌。” 多年以来,伴随着中国科技的腾飞,以及世界互联网大会乌镇峰会的连续成功举办,这句话已经成为全球科技产业的共识。乌镇是科技与互联网的风向标、晴雨表,也是无数新故事开…

【ATTCK】MITRE Caldera 简介

一、什么是Caldera caldera是一个基于MITRE ATT&CK™构建的网络安全框架。其目标是创建一种工具,通过提供自动化安全评估来增强网络从业者的能力,从而节省用户的时间、金钱和精力。为此,需要几个关键组件才能使 Caldera 成为行业领先的平…

外接式网络隔离变压器/网络隔离滤波器/网口变压器/脉冲变压器/网络隔离变压器模块

Hqst华强盛(石门盈盛)电子导读:外接式网络隔离变压器/网络隔离滤波器/网口变压器/脉冲变压器/网络隔离变压器模块,后统称网络隔离变压器,它是一种安装在电路外部的隔离变压器,主要用于隔离网络中的干扰信号…

巨好用又实用的18款3dMax插件!

3dMax是一款功能强大的 3D 软件,具有建模、动画、粒子动力学等许多强大功能。但并不是每个人都能有效地利用max的每一个功能,例如,很多人发现3dmax粒子流太难使用,3ds max蒙皮工具也是如此。 这让我们一些专业的开发公司或个人和…

跨域:利用iframe实现跨域DOM互访的四种方式

注:跨域的知识点详见:跨域相关知识点 目录 实验验证环境配置: 1、利用document.domain降域 方法1: 方法2: 2、利用location.hash 3、利用window.name 4、利用postMessage(最推荐) 使用postmessage实现跨域访问…

视频剪辑助手:轻松实现视频随机分割并提取音频保存

随着社交媒体和视频平台的日益普及,视频制作和分享已成为人们日常生活的一部分。无论是分享个人生活,还是展示才艺,或是推广产品,视频都是一个非常有效的工具。但是,视频制作往往涉及到大量的视频剪辑工作,…

卡码网语言基础课 | 11. 句子缩写

目录 一、 字符串大小的比较 二、 ASCII码值 三、 基本框架代码 四、 解题思路 4.1 首字母问题 4.2 判定小写字母 4.3 小写字母转换为大写字母 五、空格判断 六、 代码模块化 6.1 满足的条件 6.2 代码完善 七、 题目解答 7.1 原始代码 7.2 改进代码 八、 拓展与…