giridharan-veda/ThreatForge

GitHub: giridharan-veda/ThreatForge

将 MITRE CALDERA、Node-RED 与 Wazuh 整合的 IoT 对手模拟框架,用于在智能家居环境中进行攻击仿真与检测工程。

Stars: 0 | Forks: 0

# ThreatForge

ThreatForge # ThreatForge ### 一个用于智能家居网络安全研究的 IoT 对手模拟框架 **ThreatForge** 是一个开源网络安全研究框架,它使用 **MITRE CALDERA**、**Node-RED** 和 **Wazuh** 对物联网 环境 Realistic 对手进行模拟。该框架提供了一个可复现的平台,用于在模拟的智能家居基础设施中评估检测能力、验证防御控制,并进行基于 ATT&CK 的安全研究。 ![Python](https://img.shields.io/badge/Python-3.10+-3776AB?logo=python&logoColor=white) ![Docker](https://img.shields.io/badge/Docker-Supported-2496ED?logo=docker&logoColor=white) ![MITRE CALDERA](https://img.shields.io/badge/MITRE-CALDERA-red) ![Wazuh](https://img.shields.io/badge/Wazuh-005571) ![Node-RED](https://img.shields.io/badge/Node--RED-B22222?logo=nodered) ![Research](https://img.shields.io/badge/Research-Cybersecurity-success) ![License](https://img.shields.io/badge/License-MIT-green)

# 概述 ThreatForge 是一个专门为 **IoT 安全研究** 设计的模块化对手模拟框架。 传统的对手模拟平台主要针对企业级的 Windows 和 Linux 环境。ThreatForge 通过将自定义的对手行为与模拟设备及安全监控基础设施相集成,将此能力扩展到了智能家居的 IoT 生态系统中。 该框架使研究人员、学生、蓝队 和检测工程师能够重现真实的攻击场景,同时通过 MITRE ATT&CK 框架评估防御的可见性。 ThreatForge 结合了: - MITRE CALDERA 用于对手模拟 - Node-RED 用于 IoT 设备模拟 - Wazuh 用于检测工程 - 自定义的 ThreatForge Agent 用于 IoT 协议交互 - Docker 用于可复现部署 # 主要特性 - 面向 IoT 的对手模拟 - 自定义 MITRE CALDERA Agent - 基于 ATT&CK 的对手配置文件 - 模块化的 CALDERA Abilities - 智能家居 IoT 模拟 - MQTT、HTTP 和 SSH 攻击执行 - Wazuh 检测工程 - 自动化攻击链执行 - 可复现的研究环境 - 基于 Docker 的部署 # 架构

``` +---------------------------+ | MITRE CALDERA | | Adversary Emulation Engine| +------------+--------------+ | | ▼ +------------------------+ | ThreatForge Agent | | Ability Execution Core | +------------+-----------+ | +-----------------------+-----------------------+ | | | ▼ ▼ ▼ HTTP API MQTT SSH | | | +-----------------------+-----------------------+ | ▼ +----------------------------+ | Node-RED Testbed | | Smart Home IoT Simulation | +-------------+--------------+ | ▼ IoT Event Generation | ▼ +-----------------------+ | Wazuh | | Detection & Monitoring| +-----------------------+ ``` # 仓库结构 ``` ThreatForge/ │ ├── paper/ → Research Paper ├── docs/ → Documentation ├── agent/ → ThreatForge Agent ├── abilities/ → MITRE CALDERA Abilities ├── adversary/ → Adversary Profiles ├── testbed/ → Node-RED IoT Simulation ├── wazuh/ → Detection Rules ├── docker/ → Docker Configuration ├── scripts/ → Helper Scripts └── reports/ → Experimental Results ``` # 技术栈 | 组件 | 用途 | |------------|----------------------------------------------| | MITRE CALDERA | 对手模拟 | | Python | ThreatForge Agent | | Node-RED | 智能家居模拟 | | MQTT | IoT 通信 | | HTTP | 设备交互 | | SSH | 远程命令执行 | | Wazuh | 检测与监控 | | Docker | 环境部署 | # 实验工作流 ``` Initialize Lab │ ▼ Deploy Docker Environment │ ▼ Start CALDERA │ ▼ Register ThreatForge Agent │ ▼ Import Adversary Profile │ ▼ Execute Operation │ ▼ Interact with IoT Devices │ ▼ Generate Security Events │ ▼ Detect using Wazuh │ ▼ Collect Reports ``` # 支持的攻击模拟 ThreatForge 目前支持以下 IoT 攻击场景: - 设备发现 - 摄像头快照采集 - MQTT 命令注入 - 智能门锁操控 - SSH 远程执行 - 事件生成 - 检测验证 可以通过创建新的 CALDERA abilities 和对手配置文件来添加其他攻击场景。 # 快速开始 克隆仓库。 ``` git clone https://github.com/giridharan-veda/ThreatForge.git cd ThreatForge ``` 安装依赖项。 ``` pip install -r requirements.txt ``` 运行设置脚本。 ``` chmod +x scripts/setup.sh ./scripts/setup.sh ``` 启动实验室。 ``` docker compose up -d ``` 打开: ``` MITRE CALDERA Node-RED Wazuh Dashboard ``` 执行 Hikvision 对手配置文件。 监控检测结果。 # 文档 详细文档可在以下位置找到: ``` docs/ ``` | 文档 | 描述 | |-----------|-------------| | setup-guide.md | 安装指南 | | usage-guide.md | 运行 ThreatForge | | README.md | 文档索引 | # 研究论文 描述架构、实现、方法和评估的完整研究论文位于 ``` paper/ ``` # 项目目标 ThreatForge 旨在: - 将对手模拟扩展到 IoT 环境 - 提高防御可见性 - 验证 Wazuh 的检测能力 - 将攻击映射到 MITRE ATT&CK - 支持可复现的网络安全研究 - 促进紫队演练 # 目标受众 ThreatForge 专为以下人员设计: - 网络安全研究人员 - SOC 分析师 - 检测工程师 - 蓝队 - 紫队 - 学术机构 - 安全专业学生 - IoT 研究人员 # 研究贡献 本项目引入了: - 一个自定义的 IoT 对手模拟 agent - 基于 ATT&CK 的 IoT 攻击链 - 基于 Node-RED 的智能家居模拟 - 针对 IoT 攻击的 Wazuh 检测工程 - 一个可复现的、基于 Docker 的研究环境 # 引用 如果您在学术研究、出版物或安全评估中使用 ThreatForge,请使用提供的 **CITATION.cff** 文件引用此仓库。 BibTeX 和其他引用格式由 GitHub 自动生成。 # 路线图 未来计划的增强功能包括: - 额外的 IoT 设备配置文件 - BLE 和 Zigbee 协议支持 - ICS/SCADA 设备模拟 - AI 辅助的对手规划 - 自动化检测验证 - 多 agent 对手模拟 - 扩展 ATT&CK 覆盖范围 # 免责声明 ThreatForge 的开发**仅出于教育、研究和授权的安全测试目的**。 作者**对任何滥用本软件的行为概不负责**。用户有责任确保遵守适用的法律、组织政策和道德准则。 # 许可证 本项目基于 MIT 许可证授权。 有关更多信息,请参阅 **LICENSE** 文件。
标签:adversary emulation, Cloudflare, MITRE ATT&CK, MITRE CALDERA, TGT, Wazuh, XXE攻击, 内存分配, 攻防演练, 物联网安全, 网络安全, 请求拦截, 逆向工具, 隐私保护