Su1ph3r/ariadne
GitHub: Su1ph3r/ariadne
一款 AI 驱动的攻击路径合成器,通过整合 45+ 种安全工具的扫描结果构建知识图谱,自动生成带有 MITRE ATT&CK 映射的排名攻击路径和操作员 playbook。
Stars: 0 | Forks: 0
# Ariadne
接收来自安全工具的扫描结果,构建它们之间关联的图谱,并生成带有 MITRE ATT&CK 映射的已排名攻击路径。还可以选择为每条路径生成包含工具命令、OPSEC 注意事项和检测特征的操作员 playbook。
## 输入
扫描器:Nessus、OpenVAS、Qualys、Nuclei、Nmap、Masscan、RustScan、TestSSL、Shodan、Censys
Active Directory(枚举):BloodHound、CrackMapExec/NetExec、Certipy、PingCastle、LDAPDomainDump、ADRecon、PlumHound、Grouper2、Enum4linux、SMBMap、windapsearch、ldeep、rpcclient
Active Directory(攻击):Impacket、Rubeus、Mimikatz、Kerbrute、Responder、ntlmrelayx、mitm6、Snaffler
C2:Cobalt Strike、Sliver、Havoc、Mythic
后渗透:Seatbelt、SharpUp、Watson、PowerView/SharpView
侦察:Amass、Subfinder、httpx、EyeWitness
云:AzureHound、Metasploit
关联:Vinculum(去重的、经过 EPSS 丰富的扫描结果)
## 安装
```
git clone https://github.com/Su1ph3r/ariadne.git && cd ariadne
python3 -m venv .venv && source .venv/bin/activate
pip install -e ".[dev]"
```
或者使用 Docker:
```
docker-compose up -d
```
## 用法
```
# 摄取扫描数据并验证文件
ariadne analyze ./scan_data/ --dry-run
# 运行完整分析并生成 HTML 报告
ariadne analyze ./scan_data/ --output report --format html
# 启用所有功能:playbooks、credential sprawl、privesc chaining
ariadne analyze ./scan_data/ --output report --format html --playbook --sprawl --privesc
# 导出为 JSON
ariadne analyze ./scan_data/ --output results --format json
# 启动 web UI
ariadne web --port 8443
```
API:
```
# 上传 findings
curl -X POST http://localhost:8443/api/ingest/upload \
-F "files=@nmap_scan.xml" -F "files=@bloodhound_users.json"
# 构建图并生成攻击路径
curl -X POST http://localhost:8443/api/analysis/synthesize \
-H "Content-Type: application/json" \
-d '{"session_id": "YOUR_SESSION_ID"}'
```
## 生成内容
- **攻击路径**:从初始访问到高价值目标的已排名链条,根据 CVSS、漏洞利用可用性、网络位置和检测可能性进行评分。
- **知识图谱**:包含主机、服务、用户、漏洞及其关系的统一图谱。可导出为 GraphML 或 Neo4j Cypher。
- **操作员 playbook**:分步命令(Impacket、CrackMapExec、Certipy 等),包含前置条件、OPSEC 注意事项、备用方案和检测特征。
- **MITRE ATT&CK 映射**:在每个攻击步骤和权限提升向量上自动标记技术 ID。
- **凭据蔓延图**:检测跨主机的凭据重用情况,并将其影响范围建模为图中的横向移动边。
## 配置
```
# config.yaml
llm:
provider: anthropic # or openai, ollama, lm_studio
model: claude-sonnet-4-20250514
api_key: ${ANTHROPIC_API_KEY}
scoring:
weights:
cvss: 0.3
exploit_available: 0.25
network_position: 0.2
privilege_required: 0.15
detection_likelihood: 0.1
max_path_length: 10
output:
default_format: html
max_paths: 20
sprawl:
enabled: false
min_reuse_count: 2
privesc:
enabled: false
min_confidence: 0.5
web:
host: 127.0.0.1
port: 8443
```
环境变量使用 `ARIADNE_` 前缀,并使用双下划线表示嵌套(例如 `ARIADNE_LLM__PROVIDER=anthropic`)。
## 测试
```
pytest
pytest --cov=ariadne --cov-report=html
ruff check src/ && ruff format --check src/ && mypy src/ariadne/
```
## 许可证
MIT
标签:AI风险缓解, Cloudflare, GPT, MITRE ATT&CK, Petitpotam, Web报告查看器, 攻击路径合成, 模拟器, 漏洞管理, 自动化报告, 请求拦截, 逆向工具