【ATTCK】MITRE Caldera -引导规划器

news2025/1/11 7:15:53

一、Caldera 概念

        在详细介绍新的引导式规划器之前,我们先回顾一下与 Caldera 相关的概念的一些定义。

        能力是 Caldera 可以执行的最小原子动作。对手由一组能力组成。例如,旨在发现和泄露感兴趣的文件的对手可能具有发现文件、创建暂存目录、将发现的文件复制到暂存目录、打包文件副本以及将包泄露回服务器的单独能力。这些能力中的每一个都执行一个具有自己的一组所需输入和输出的操作。卡尔德拉的工作是将这些能力结合在一起,形成一个有凝聚力和有效的对手。

        事实代表了Caldera所获得的知识。它们以键值对的形式呈现,其中键(称为特征)描述了知识的类型。事实的价值在于所获得的信息。事实可以是具体的,例如主机名或文件路径,也可以是更抽象的东西,例如标记某个主机是否可以通过网络访问的布尔值。能力可以将事实作为输入,并经常产生新的事实作为输出。这些输入和输出事实之间的关系允许 Caldera 中的能力具有控制能力执行顺序的要求。

        Caldera 通过将事实组合与可用能力的先决条件相匹配来生成要执行的一组操作。如果 Caldera 知道五个感兴趣的文件路径,它将能够产生五个不同版本的复制能力来运行。如果 Caldera 不知道任何感兴趣的文件路径,那么它将无法产生任何复制文件的能力。

        此外,可以对通过需求使用的潜在事实施加进一步的约束。要求允许对知识库进行进一步检查,以便在计划在操作中使用的知识满足某些条件时执行操作。例如,要求可以限制仅当单独的用户名和密码事实对应于同一用户时才执行操作。

        目标被表示为与条件配对的事实特征。条件可以很简单,例如存在事实、已发现具有特定值的事实,或者发现了多于/少于某一数量的事实。对手可以将事实来源作为输入,并努力实现一系列目标。例如,如果对手仅专注于文件发现,那么一个目标可能是 Caldera 发现并跟踪三个或更多感兴趣的文件。现有对手广泛使用的默认目标称为耗尽。从根本上来说,精疲力竭的目标是打败对手,直到没有更多的能力可以执行。在设计寻求特定目标的规划器时,考虑这一点很重要。

        当运行对手时,Caldera 平台的基本作用是跟踪信息,然后利用这些知识来产生运行能力的所有可能组合。规划者的作用是决定执行这些可用操作中的哪些。

        Caldera 平台提供了一个可扩展的插件架构,允许用户根据上一节中概述的构造实现自定义规划逻辑。Caldera 的基本版本预先打包了三个简单的规划器:

        Atomic:按照对手的原子顺序指定的顺序一次执行一个操作

        批处理(Batch):在操作的每个步骤中执行所有可用的操作

        Buckets:根据MITRE ATT&CK™定义的策略执行一组可用操作,通过遵循通用网络杀伤链的状态机移动,并在规划器状态当前所在的每个桶中执行对手的所有可用操作。

      这些规划器完成了工作,但它们相对简单,并且不执行与自动规划任务相关的任何策略,例如状态空间缩减或定向搜索。这就是在内置库中添加引导规划器的用武之地。

二、引导规划器

        引导规划器旨在帮助对手在执行尽可能少的操作的同时实现其目标。

        引导规划器的基础是生成对手的能力依赖图。这是一个有向图,其中对手的 Caldera 能力表示为节点。图中的节点根据其知识依赖性和输出进行连接。例如,假设我们有两种能力:一种能力执行列表目录命令,将发现的文件保存为事实,另一种能力作为需要给定文件路径的复制文件命令。结果,这两个能力将在依赖图中链接起来,其中一条边从列表能力指向复制能力。下图显示了简单渗透对手的示例能力依赖图。

图 1 — 由 Guided planner 构建的对手能力依赖图

        一旦规划器构建了这个依赖图,它就能够找到从事实源到定义目标的最短路径。规划器可以容纳多个目标,在这种情况下,它将提供从每种能力到其最近目标的最短路径。这些距离用于形成绝对距离表。随着操作的进行,该表中的距离将根据以下条件修改为有效距离表:

        半衰期惩罚——定义规划者对无法推动对手实现目标的行为进行的惩罚程度。数字越大,处罚越高。

        半衰期增益- 定义在规划器的每次迭代中被动增加能力距离的量。值越大,增益越小。

        目标行动衰减——定义对预计直接实现目标但未能实现的行动进行多少惩罚。

        目标权重- 定义能力到目标的距离对该能力的绝对距离的贡献程度的权重。

        事实得分权重- 定义输入事实数量对每种能力的绝对距离的贡献程度的权重。

        在每次迭代规划时,都会选择得分最高的能力来执行。Caldera 等待收到结果,然后规划器根据对手是否更接近或实现目标来更新有效距离。

        该规划器的设计目的是在考虑目标的情况下使用,但由于大多数 Caldera 对手并未配置目标,因此它还必须考虑耗尽所有操作的默认目标。引导规划器有一些额外的逻辑,可以在没有提供目标的情况下从依赖图推断目标。图中输出度为零的节点表示依赖链末端的事实或能力。这些节点用于为规划器生成目标,作为默认耗尽目标的替代。最好定义具体目标,为规划者提供优化的工作价值,但这种逻辑允许规划者与所有现有的 Caldera 对手兼容。

三、使用引导规划器

        为了充分利用引导规划器,为对手定义一组目标(如果尚未提供)是最有帮助的。下面的示例显示了如何将目标添加到现有的 Caldera 对手中。

        目标是一个或多个目标的集合。

图 2 — 为对手定义一组目标(目标)

        然后可以将该目标添加到对手配置中,如下所示。

图 3 - 将目标添加到对手配置中

        上一节中描述的定义权重调整的参数都是可配置的。可以通过 Guided planner YAML 配置文件访问它们,如下所示。

图 4 — 在 Guided planner 中配置参数

四、总结

        Guided planner 为 Caldera 的内置规划器库引入了更复杂的自动化规划功能。它对可用操作执行定向搜索,以确定工作的优先级并更快地实现目标。它通过构建对手能力的依赖图来跟踪输入事实到目标来实现这一点。规划者使用每种能力到目标的有效距离来决定在每次规划迭代中执行哪种能力。在规划者选择的每个行动之后,每个能力到目标的有效距离将根据一组公式进行更新。

        使用引导规划器的最有效方法是为所使用的对手定义目标并修改控制有效距离计算的参数。所有这些都可以通过 YAML 配置文件进行配置,而无需直接修改规划器代码。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1196597.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

养老院信息展示预约小程序的效果如何

老龄化速度加快及快节奏时代,银发群体的老年生活,儿女往往难以照顾,养老院成为不少家庭或个人的选择,靠谱机构往往能带给老人丰富多彩的生活。 而在高需求的同时,无论对需求者还是养老院本身都存在一定难题&#xff1…

【Mysql】next-key 锁范围

背景 Mysql RR场景下通过next-key 锁解决了幻读的问题,而幻读通常是由 insert 新增的数据导致。所以next-key锁最终通过锁机制防止了一定条件下的新增数据从而解决了幻读问题。 规律 next-key锁可以由以下几条规律总结出锁范围 next-key会对查询过程中访问到的对…

灵活用工仿boss直聘招聘系统劳务系统源码

灵活用工仿boss直聘招聘系统劳务系统 开发语言: 后台:phpmysql,fastadmin框架 前端:vue,Uniapp 功能介绍: 1.登录 账号密码登录,微信手机号授权登录 2.首页:定位功能&#xf…

前端和空字符串、零比较时请务必使用===

在前端开发中遇到一个问题,以下两条语句的结果都是true。 console.log(0 ""); console.log(false ""); 这就导致了editingId为0的时候,if分支并没有执行,而我的本意是当editingId不是空也不是空字符串的时候执行分支…

实战Leetcode(三)

Practice makes perfect! 实战一: 带环问题其实我们小学时就接触过,就比如在操场上比赛跑步的追击问题,这里也是一样,如果我们定义两个指针,一个快指针,一个慢指针,快指针走的快&…

SQL 算数函数

AVG() 求数值列的平均值。 具体计算过程:其通过对表中行数计数并计算特定数值列的列值之和,求得该列的平均值。 语法: SELECT AVG(column_name) FROM table_name; 当参数 column_name 列中的数据均为空时,结果会返回 NULL。 …

python实现炒股自动化,个人账户无门槛量化交易的开始

本篇作为系列教程的引子,对股票量化程序化自动交易感兴趣的朋友可以关注我,现在只是个粗略计划,后续会根据需要重新调整,并陆续添加内容。 股票量化程序化自动交易接口 很多人在找股票个人账户实现程序化自动交易的接口&#xff0…

94.二叉树的中序遍历

描述 : 给定一个二叉树的根节点 root ,返回 它的 中序 遍历 。 题目 : LeetCode 94.二叉树的中序遍历 : 94. 二叉树的中序遍历 分析 : 这个代码还是很好写的 ...... 解析 : /*** Definition for a binary tree node.* public class TreeNode {* int val;…

智汇云舟荣获2023轨道交通国际创新创业大赛“最具市场前景奖”

11月9日,由北京市科学技术委员会、中关村科技园区管理委员会、北京市经济和信息化局、北京市丰台区人民政府、中关村发展集团股份有限公司主办的2023中关村轨道交通国际创新创业大赛总决赛圆满收官。 智汇云舟提报的《视频孪生 改变视界》项目在数百个参赛项目中脱…

艾默生Emerson EDI需求分析

艾默生Emerson是一家全球领先的工程技术和解决方案提供商。该公司总部位于美国,成立于1890年,经过多年的发展,已经发展成为一个多元化的跨国企业,业务遍及工业、商业和消费者市场。艾默生提供各种产品和服务,包括自动化…

分销cps外卖券电影票小程序开发

电影票外卖劵分销CPS小程序开发作 我们致力于为消费者提供优质、便捷的外卖服务。现在,我们推出全新的电影票外卖劵分销CPS小程序,以及更多具有深度和专业度的功能和服务,以满足消费者更高的生活服务需求。 首先,我们的分销模式…

Spring Boot(二)

1、运行维护 1.1、打包程序 SpringBoot程序是基于Maven创建的,在Maven中提供有打包的指令,叫做package。本操作可以在Idea环境下执行。 mvn package 打包后会产生一个与工程名类似的jar文件,其名称是由模块名版本号.jar组成的。 1.2、程序…

苹果官方:所有国行iPhone 15系列都在中国生产!

近几年来,国内供应链逐渐外迁,而拥有庞大劳动力市场的印度却成为了香饽饽,逐渐获得越来越多企业的重视,就连苹果公司也将其视为发展的重要战略要地。 自从苹果扩大印度生产iPhone规模后,很快流言四起,各种负…

Redis(12)| 过期删除策略和内存淘汰策略

Redis 是可以对 key 设置过期时间的,因此需要有相应的机制将已过期的键值对删除,而做这个工作的就是过期键值删除策略。 如何设置过期时间 先说一下对 key 设置过期时间的命令。 设置 key 过期时间的命令一共有 4 个: expire key n&#x…

css:两个行内块元素和图片垂直居中对齐

目录 两个行内块元素垂直居中对齐图片垂直居中问题图片和文字垂直居中对齐参考文章 两个行内块元素垂直居中对齐 先看一段代码&#xff1a; <style> .box {width: 200px;height: 200px;line-height: 200px;font-size: 20px;text-align: center;display: inline-block;b…

外接式网络隔离变压器/网络隔离滤波器/网口变压器/脉冲变压器/网络隔离变压器模块

Hqst华强盛&#xff08;石门盈盛&#xff09;电子导读&#xff1a;外接式网络隔离变压器/网络隔离滤波器/网口变压器/脉冲变压器/网络隔离变压器模块&#xff0c;后统称网络隔离变压器&#xff0c;它是一种安装在电路外部的隔离变压器&#xff0c;主要用于隔离网络中的干扰信号…

动态规划(4)---Leetcode.746使用最小花费爬楼梯

题目 给你一个整数数组 cost &#xff0c;其中 cost[i] 是从楼梯第 i 个台阶向上爬需要支付的费用。一旦你支付此费用&#xff0c;即可选择向上爬一个或者两个台阶。 你可以选择从下标为 0 或下标为 1 的台阶开始爬楼梯。 请你计算并返回达到楼梯顶部的最低花费。 思路 建…

基于ubuntu22.04手动安装openstack——2023.2版本(最新版)的问题汇总

前言&#xff1a;基本上按照openstack官方网站动手可以搭建成功&#xff08;如有需要私信发部署文档&#xff09;。 但是任然有些小问题&#xff0c;所以汇总如下。 第一个问题 问题&#xff1a; ubuntu搭建2023.2版本neutorn报错&#xff0c;ERROR neutron.plugins.ml2.driv…

【已验证-直接用】微信小程序wx.request请求服务器json数据并渲染到页面

微信小程序的数据总不能写死吧&#xff0c;肯定是要结合数据库来做数据更新&#xff0c;而小程序数据主要是json数据格式&#xff0c;所以我们可以利用php操作数据库&#xff0c;把数据以json格式数据输出即可。 现在给大家讲一下微信小程序的wx.request请求服务器获取数据的用…

计算机组成原理之处理器(单周期)

引言 处理器的实现方式决定了时钟周期长度和CPI。实现方式有单周期与流水线&#xff0c;本篇谈谈单周期处理器。 目前CPU的频率一般是3GHZ/4GHZ&#xff0c;但是频率是有极限值的&#xff0c;受cycletime影响 基本的RISC-V实现 存储指令&#xff1a;ld,sd算术逻辑指令 &…