giridharan-veda/ThreatForge
GitHub: giridharan-veda/ThreatForge
将 MITRE CALDERA、Node-RED 与 Wazuh 整合的 IoT 对手模拟框架,用于在智能家居环境中进行攻击仿真与检测工程。
Stars: 0 | Forks: 0
# ThreatForge
# ThreatForge
### 一个用于智能家居网络安全研究的 IoT 对手模拟框架
**ThreatForge** 是一个开源网络安全研究框架,它使用 **MITRE CALDERA**、**Node-RED** 和 **Wazuh** 对物联网 环境 Realistic 对手进行模拟。该框架提供了一个可复现的平台,用于在模拟的智能家居基础设施中评估检测能力、验证防御控制,并进行基于 ATT&CK 的安全研究。







# 概述
ThreatForge 是一个专门为 **IoT 安全研究** 设计的模块化对手模拟框架。
传统的对手模拟平台主要针对企业级的 Windows 和 Linux 环境。ThreatForge 通过将自定义的对手行为与模拟设备及安全监控基础设施相集成,将此能力扩展到了智能家居的 IoT 生态系统中。
该框架使研究人员、学生、蓝队 和检测工程师能够重现真实的攻击场景,同时通过 MITRE ATT&CK 框架评估防御的可见性。
ThreatForge 结合了:
- MITRE CALDERA 用于对手模拟
- Node-RED 用于 IoT 设备模拟
- Wazuh 用于检测工程
- 自定义的 ThreatForge Agent 用于 IoT 协议交互
- Docker 用于可复现部署
# 主要特性
- 面向 IoT 的对手模拟
- 自定义 MITRE CALDERA Agent
- 基于 ATT&CK 的对手配置文件
- 模块化的 CALDERA Abilities
- 智能家居 IoT 模拟
- MQTT、HTTP 和 SSH 攻击执行
- Wazuh 检测工程
- 自动化攻击链执行
- 可复现的研究环境
- 基于 Docker 的部署
# 架构
```
+---------------------------+
| MITRE CALDERA |
| Adversary Emulation Engine|
+------------+--------------+
|
|
▼
+------------------------+
| ThreatForge Agent |
| Ability Execution Core |
+------------+-----------+
|
+-----------------------+-----------------------+
| | |
▼ ▼ ▼
HTTP API MQTT SSH
| | |
+-----------------------+-----------------------+
|
▼
+----------------------------+
| Node-RED Testbed |
| Smart Home IoT Simulation |
+-------------+--------------+
|
▼
IoT Event Generation
|
▼
+-----------------------+
| Wazuh |
| Detection & Monitoring|
+-----------------------+
```
# 仓库结构
```
ThreatForge/
│
├── paper/ → Research Paper
├── docs/ → Documentation
├── agent/ → ThreatForge Agent
├── abilities/ → MITRE CALDERA Abilities
├── adversary/ → Adversary Profiles
├── testbed/ → Node-RED IoT Simulation
├── wazuh/ → Detection Rules
├── docker/ → Docker Configuration
├── scripts/ → Helper Scripts
└── reports/ → Experimental Results
```
# 技术栈
| 组件 | 用途 |
|------------|----------------------------------------------|
| MITRE CALDERA | 对手模拟 |
| Python | ThreatForge Agent |
| Node-RED | 智能家居模拟 |
| MQTT | IoT 通信 |
| HTTP | 设备交互 |
| SSH | 远程命令执行 |
| Wazuh | 检测与监控 |
| Docker | 环境部署 |
# 实验工作流
```
Initialize Lab
│
▼
Deploy Docker Environment
│
▼
Start CALDERA
│
▼
Register ThreatForge Agent
│
▼
Import Adversary Profile
│
▼
Execute Operation
│
▼
Interact with IoT Devices
│
▼
Generate Security Events
│
▼
Detect using Wazuh
│
▼
Collect Reports
```
# 支持的攻击模拟
ThreatForge 目前支持以下 IoT 攻击场景:
- 设备发现
- 摄像头快照采集
- MQTT 命令注入
- 智能门锁操控
- SSH 远程执行
- 事件生成
- 检测验证
可以通过创建新的 CALDERA abilities 和对手配置文件来添加其他攻击场景。
# 快速开始
克隆仓库。
```
git clone https://github.com/giridharan-veda/ThreatForge.git
cd ThreatForge
```
安装依赖项。
```
pip install -r requirements.txt
```
运行设置脚本。
```
chmod +x scripts/setup.sh
./scripts/setup.sh
```
启动实验室。
```
docker compose up -d
```
打开:
```
MITRE CALDERA
Node-RED
Wazuh Dashboard
```
执行 Hikvision 对手配置文件。
监控检测结果。
# 文档
详细文档可在以下位置找到:
```
docs/
```
| 文档 | 描述 |
|-----------|-------------|
| setup-guide.md | 安装指南 |
| usage-guide.md | 运行 ThreatForge |
| README.md | 文档索引 |
# 研究论文
描述架构、实现、方法和评估的完整研究论文位于
```
paper/
```
# 项目目标
ThreatForge 旨在:
- 将对手模拟扩展到 IoT 环境
- 提高防御可见性
- 验证 Wazuh 的检测能力
- 将攻击映射到 MITRE ATT&CK
- 支持可复现的网络安全研究
- 促进紫队演练
# 目标受众
ThreatForge 专为以下人员设计:
- 网络安全研究人员
- SOC 分析师
- 检测工程师
- 蓝队
- 紫队
- 学术机构
- 安全专业学生
- IoT 研究人员
# 研究贡献
本项目引入了:
- 一个自定义的 IoT 对手模拟 agent
- 基于 ATT&CK 的 IoT 攻击链
- 基于 Node-RED 的智能家居模拟
- 针对 IoT 攻击的 Wazuh 检测工程
- 一个可复现的、基于 Docker 的研究环境
# 引用
如果您在学术研究、出版物或安全评估中使用 ThreatForge,请使用提供的 **CITATION.cff** 文件引用此仓库。
BibTeX 和其他引用格式由 GitHub 自动生成。
# 路线图
未来计划的增强功能包括:
- 额外的 IoT 设备配置文件
- BLE 和 Zigbee 协议支持
- ICS/SCADA 设备模拟
- AI 辅助的对手规划
- 自动化检测验证
- 多 agent 对手模拟
- 扩展 ATT&CK 覆盖范围
# 免责声明
ThreatForge 的开发**仅出于教育、研究和授权的安全测试目的**。
作者**对任何滥用本软件的行为概不负责**。用户有责任确保遵守适用的法律、组织政策和道德准则。
# 许可证
本项目基于 MIT 许可证授权。
有关更多信息,请参阅 **LICENSE** 文件。
标签:adversary emulation, Cloudflare, MITRE ATT&CK, MITRE CALDERA, TGT, Wazuh, XXE攻击, 内存分配, 攻防演练, 物联网安全, 网络安全, 请求拦截, 逆向工具, 隐私保护