PurpleCloud — أداة صغيرة للعب مع هوية Azure - أداة إنشاء مختبر Azure و Entra ID. المدونة: https://medium.com/@iknowjason/sentinel-for-purple-teaming-183b7df7a2f4 | Kitploit
في sentinel.py: تمت إضافة المزيد من الفئات لتسجيل وإرسال إلى LAW، بما في ذلك: NonInteractiveUserSignInLogs، ServicePrincipalSignInLogs، ManagedIdentitySignInLogs. راجع المقال التالي الذي يصف هذا التحديث لرمز Sentinel: https://medium.com/@iknowjason/sentinel-for-purple-teaming-183b7df7a2f4
في sentinel.py: تمت إضافة مسارات هجوم VM للهوية المدارة على كل نظام Windows 10. تمت إضافة أدوار المالك، مساهم الجهاز الافتراضي، قارئ Key Vault على user-assigned. على SystemAssigned، تمت إضافة أدوار المساهم، مساهم الجهاز الافتراضي، قارئ Key Vault.
8/20/24: تحديث مولد Azure Sentinel (تحديث هندسة الكشف: الحصول على سجلات نقطة النهاية وEntra في نفس LAW)
في sentinel.py: تم تحديث التثبيت التلقائي لعامل Azure Monitor Agent (AMA) الجديد على dc وجميع نقاط النهاية Windows! من الآن فصاعدًا، ترسل جميع نقاط النهاية Windows السجلات تلقائيًا إلى Log Analytics Workspace / Sentinel. تم تحديث مرشح قاعدة الكشف لـ Sysmon وسجلات أحداث Windows / الأمان.
في sentinel.py: تمت إضافة مسار هجوم VM للهوية المدارة.
في sentinel.py: تمت إضافة نشر terraform التلقائي لإعداد التشخيص لإرسال سجلات Entra ID إلى Log Analytics Workspace / Sentinel
في sentinel.py: على Domain Controller، تمت إضافة تثبيت Sysmon وإرسال جميع سجلات Sysmon/Security إلى LAW/Sentinel
في sentinel.py: على Domain Controller، تمت إزالة CSE وتبسيط تثبيت AD Forest عبر powershell
في sentinel.py: على جميع Windows: تمت إضافة Powershell Core وخادم OpenSSH، Powershell عن بُعد عبر جلسات SSH
في sentinel.py: تمت إزالة Elastic Detection Rules وAPT Simulator
2/18/24: تحديث تثبيت Atomic Red Team (ART)
في sentinel.py، ad.py: تم تحديث تثبيت ART إلى أحدث طريقة لتسهيل Invoke-Atomics
في sentinel.py، ad.py: تم إصلاح خطأ التثبيت لـ Elastic Detection Rules
11/18/22: تحديث managed_identity.py و aadjoin.py
في managed_identity.py، تم تغيير حجم VM الافتراضي إلى A1v2 لتوفير تكلفة أفضل.
في aadjoin.py، تم تغيير كلمة مرور Azure AD الافتراضية لإزالة الأحرف الخاصة.
11/3/22: إضافة مولدات terraform جديدة: ADFS و AADJoin
تمت إضافة مولد Terraform جديد: adfs.py. يقوم ببناء مختبر ADFS Federation مع DC.
تمت إضافة مولد Terraform جديد: aadjoin.py. يقوم ببناء مختبر Azure AD Join مع أجهزة Windows 10 المدارة.
نقل جميع المولدات إلى أدلة فرعية منفصلة لفصل أفضل لموارد وحالة terraform، وسهولة الاستخدام
إزالة دليل الأرشيف للقوالب القديمة
إسقاط AAD connect msi على سطح خادم ADFS
إضافة PurpleSharp للتحميل دائمًا على Windows 10 Pro: ad.py، sentinel.py
9/8/22: تحديث مولد الهوية المدارة للقائمة البيضاء التلقائية لعنوان IP المصدر.
تم إصلاح مشكلة واحدة مع اسم الدليل الجديد لـ Windows 10
تم تغيير managed_identity.py لاستخدام القائمة البيضاء التلقائية الجديدة باستخدام مورد بيانات http لـ ifconfig.me
9/6/22: تحديث Azure AD Connect على Domain Controller.
تم تضمين msi Azure AD Connect القابل للتخصيص في مجلد files/dc.
تحديث MSI AAD Connect إلى الإصدار 2.x
تحميل/تنزيل تلقائي إلى سطح المكتب المحلي للمسؤول لـ DC
9/2/22: إضافة دعم لملفات CSV مخصصة لتحميل مستخدمي AD والمجموعات وOUs إلى AD DS.
قم باستيراد ملف CSV الخاص بك باستخدام --csv file.csv. يجب أن يتوافق مع تنسيق محدد موصوف في قسم كيفية بناء AD على DC
مدعوم لكل من مولدات كود AD DS sentinel.py و ad.py.
9/1/22: إزالة local-exec و ansible! ملفات قابلة للتخصيص! ترقية Sysmon و Velociraptor.
تمت إزالة تبعيات local-exec و ansible. يتم إدارة جميع التكوينات اللاحقة باستخدام user-data و bash/powershell.
تم تغيير جميع الملفات ضمن النطاق (winlogbeat, sysmon, sysmon-config) لتكون مكتفية ذاتيًا وقابلة للتخصيص للتحميل إلى/من حاوية تخزين.
ترقية Sysmon إلى v14 و وأحدث SwiftOnSecurity Sysmon-Config
ترقية Velociraptor إلى v6.5.2
8/4/22: تحديث مختبر Sentinel لبناء Active Directory + إرسال Sysmon وسجلات الأمان إلى Sentinel!
قم ببناء مختبر Azure Sentinel مع دعم اختياري لإرسال سجلات Windows 10 Sysmon والأمان إلى مساحة عمل Sentinel Log Analytics. اختياريًا، قم ببناء Active Directory مع Domain Join.
8/2/22: إضافة مولد Terraform جديد: تطبيق التصيد
يمكنك إنشاء تطبيق Azure AD متعدد المستأجرين بسرعة لاستخدامه في محاكاة التصيد عبر موافقة التطبيق. يقوم تلقائيًا ببناء أذونات موافقة API النموذجية مثل قراءة البريد الإلكتروني والملفات، ولكن يمكن تخصيصه لأي أذونات مدعومة تحتاجها.
7/18/22: إضافة ثلاثة مولدات Terraform جديدة: Azure Sentinel، Azure Storage، Azure Managed Identity
أنشئ ثلاثة مختبرات أمان جديدة لحالات استخدام مختلفة. يمكنك إنشاء مختبر أمان Azure Sentinel، حساب تخزين Azure مع مشاركات الملفات والحاويات والكائنات الثنائية والملفات النموذجية. يشمل هذا أيضًا Azure Key Vault مع الموارد. أو أنشئ مختبر أمان الهوية المدارة من Azure للعمليات الهجومية ومدافعي الشبكة. راجع التوثيق الكامل لمزيد من التفاصيل.
5/13/22: إضافة دعم اختياري لبدائل هجوم إساءة استخدام Service Principal
تمت إضافة دعم لإضافة بعض بدائل هجوم إساءة استخدام Service Principal بشكل ديناميكي. يشمل ذلك إضافة مسؤول التطبيق ديناميكيًا إلى مستخدم Azure AD عشوائي (-aa)، ومسؤول دور مميز إلى SP تطبيق عشوائي (-pra)، بالإضافة إلى هدف دور المسؤول العام إلى SP تطبيق عشوائي (-ga). راجع أمثلة استخدام azure_ad.py أدناه لمزيد من المعلومات. أضفنا أيضًا نصوص الهجوم لسيناريو إساءة استخدام service principal في دليل attack_scripts.
2/14/22: تحديثات عيد الحب: مولد Python terraform
لقد تغير PurpleCloud! نقدم مولد Terraform باستخدام Python. بدلاً من تقديم قوالب terraform التي يجب تحريرها يدويًا، نقطة البداية هي مولد Python terraform. ستقوم نصوص Python بإنشاء ملفات terraform المخصصة الخاصة بك بناءً على إدخال المستخدم. تم نقل ملفات قالب terraform إلى الأرشيف.