Aziliz/PCAP-Mapper
GitHub: Aziliz/PCAP-Mapper
将 PCAP 网络抓包文件自动映射到 MITRE ATT&CK 框架并生成可视化热力图的流量分析工具。
Stars: 0 | Forks: 0
# Mitre 热力图 PCAP-Mapper
这是一个将 pcap 自动映射到 Mitre Navigator/Att&ck 的程序。目前支持 Mitre Stix v13-v19,默认为 v18。它具备基础的分析工具,主要用于创建 Mitre 热力图。程序添加了多种分析方法,默认基于 Mitre Stix,但也包含启发式分析。
# 技术说明
该程序特意使用有限的 Python 库进行开发。
-Python
-Flask
-Scapy
我还包含了一个模拟的 Linux 和 Windows 测试 pcap 环境,以验证其功能。
# 构建
我的构建方式如下:
1. 解压 pcap 目录
2. cd 进入 pcap mapper 目录
3. docker build -t pcap-mapper .
4. docker run --rm --name pcap-mapper -p 8000:8000 -v "$PWD/uploads:/app/uploads:Z" -v "$PWD/results:/app/results:Z" --memory=8g pcap-mapper
欢迎测试,如果有任何功能需求请告诉我。
# 程序基础
该程序基于任务运行,因此您可以同时比较多个网络。您还可以将额外的 pcap 上传到任务中,以在时间跨度上获得更广泛的覆盖范围。它包含供分析师使用的基础资产、通信、日志来源和事件页面。
资产页面
通信/流量页面
日志来源页面
事件页面
热力图中经过验证的部分基于预定义和用户生成的规则,并展示哪些流量直接映射到了具体技术。
此外还有一个遥测插件页面,默认包含 186 个插件,并支持映射更多插件,以提升理论覆盖率的可信度。
# 热力图查看
您可以在应用程序内查看覆盖范围的全企业视图。
点击可观察到的威胁框,即可获取触发该映射的日志事件。
还可以将映射导出到 Mitre Attack Navigator,以获取全面的视图。
通信/流量页面
日志来源页面
事件页面
热力图中经过验证的部分基于预定义和用户生成的规则,并展示哪些流量直接映射到了具体技术。
此外还有一个遥测插件页面,默认包含 186 个插件,并支持映射更多插件,以提升理论覆盖率的可信度。
# 热力图查看
您可以在应用程序内查看覆盖范围的全企业视图。
点击可观察到的威胁框,即可获取触发该映射的日志事件。
还可以将映射导出到 Mitre Attack Navigator,以获取全面的视图。
标签:Beacon Object File, Cloudflare, Flask, IP 地址批量处理, MITRE ATT&CK, PCAP分析, Python, 威胁情报, 开发者工具, 无后门, 请求拦截, 逆向工具