Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PurpleKeep — توفير خطوط أنابيب Azure لإنشاء بنية تحتية وتشغيل اختبارات Atomic. | Kitploit
أدوات/GitHubGitHub/retrospected/purplekeep
اختبار الاختراقأمن السحابةاستخبارات التهديداتالتعلم والتعليمالفريق الأحمرالاستجابة للحوادثمختبرات وتدريب عملي
GitHubretrospected/purplekeep

PurpleKeep

توفير خطوط أنابيب Azure لإنشاء بنية تحتية وتشغيل اختبارات Atomic.

عرض المستودع
536منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

الوصف

مع التزايد السريع في تنوع تقنيات الهجوم والارتفاع المتزامن في عدد قواعد الكشف التي تقدمها حلول EDR (كشف الاستجابة للنقاط الطرفية) والقواعد المخصصة، أصبحت الحاجة إلى اختبار وظيفي مستمر لقواعد الكشف واضحة. ومع ذلك، فإن إعادة تشغيل هذه الهجمات يدويًا ومقارنتها بقواعد الكشف هي مهمة كثيفة العمالة تستحق الأتمتة.

لمواجهة هذا التحدي، قمت بتطوير "PurpleKeep"، وهي مبادرة مفتوحة المصدر مصممة لتسهيل الاختبار الآلي لقواعد الكشف. بالاستفادة من إمكانيات مشروع Atomic Red Team الذي يسمح بمحاكاة الهجمات وفقًا لـ MITRE TTPs (التكتيكات والتقنيات والإجراءات). يعزز PurpleKeep محاكاة هذه التقنيات ليكون نقطة انطلاق لتقييم فعالية قواعد الكشف.

تأتي أتمتة عملية محاكاة تقنية واحدة أو عدة تقنيات في بيئة اختبار مع تحديات معينة، أحدها هو تلوث المنصة بعد عمليات محاكاة متعددة. لكن PurpleKeep يهدف إلى تجاوز هذه العقبة من خلال تبسيط عملية المحاكاة وتسهيل إنشاء المنصة المستهدفة وأدوات قياسها.

طُور PurpleKeep في المقام الأول كإثبات للمفهوم، ويعمل كمنصة للتحقق من صحة قواعد الكشف من البداية إلى النهاية مصممة لبيئة تعتمد على Azure. تم اختباره مع النشر التلقائي لـ Microsoft Defender for Endpoint كحل EDR المفضل. يوفر PurpleKeep أيضًا دعمًا لتكوينات سياسات الأمان والتدقيق، مما يسمح للمستخدمين بمحاكاة بيئة نقطة النهاية المطلوبة.

لتسهيل التحليل والمراقبة، يتكامل PurpleKeep مع Azure Monitor وخدمات Log Analytics لتخزين سجلات المحاكاة والسماح بمزيد من الارتباط مع أي أحداث و/أو تنبيهات مخزنة على نفس المنصة.

خلاصة: يوفر PurpleKeep منصة لمحاكاة الهجمات لتكون نقطة انطلاق للتحقق من صحة قواعد الكشف من البداية إلى النهاية في بيئة تعتمد على Azure.

المتطلبات

يعتمد المشروع على Azure Pipelines ويتطلب ما يلي للتشغيل:

  • اتصال خدمة Azure إلى مجموعة موارد كما هو موضح في مستندات Microsoft
  • تعيين دور "Key Vault Administrator" لتطبيق المؤسسة الذي تم إنشاؤه مسبقًا
  • نص برمجي للإعداد MDE، يتم وضعه كملف آمن في مكتبة Azure DevOps وجعله متاحًا للأنابيب

اختياري

يمكنك تقديم ملف سياسة أمان و/أو تدقيق سيتم تحميله لمحاكاة تكوينات نهج المجموعة الخاصة بك. استخدم خيار الملف الآمن في مكتبة Azure DevOps لجعله متاحًا للأنابيب الخاصة بك.

راجع ملف المتغيرات للعناصر القابلة للتكوين.

التصميم

PurpleKeep Design

البنية التحتية

يستخدم نشر البنية التحتية Azure Pipeline لتنفيذ الخطوات التالية:

  • نشر خدمات Azure:
    • Key Vault
    • Log Analytics Workspace
    • Data Connection Endpoint
    • Data Connection Rule
  • إنشاء زوج مفاتيح SSH وكلمة مرور لحساب Windows وتخزينهما في Key Vault
  • إنشاء جهاز افتراضي يعمل بنظام Windows 11
  • تثبيت OpenSSH
  • تكوين ونشر المفتاح العام SSH
  • تثبيت Invoke-AtomicRedTeam
  • تثبيت Microsoft Defender for Endpoint وتكوين الاستثناءات
  • (اختياري) تطبيق ملفات سياسات الأمان و/أو التدقيق
  • إعادة التشغيل

المحاكاة

حاليًا، يتم دعم Atomics من المستودع العام فقط. تأخذ الأنابيب معرف تقنية (Technique ID) كمدخل أو قائمة مفصولة بفواصل من التقنيات، على سبيل المثال:

  • T1059.003
  • T1027,T1049,T1003

يتم إدخال سجلات المحاكاة في جدول AtomicLogs_CL الخاص بـ Log Analytics Workspace.

يوجد حاليًا طريقتان لتشغيل المحاكاة:

محاكاة دوارة

ستقوم هذه الأنابيب بنشر منصة جديدة بعد محاكاة كل تقنية. ستحتفظ مساحة عمل Log Analytics بسجلات كل تشغيلة.

تحذير: سيؤدي ذلك إلى تسجيل عدد كبير من المضيفين في EDR الخاص بك

محاكاة نشر مفرد

سيتم نشر بنية تحتية جديدة فقط في بداية الأنابيب. سيتم محاكاة جميع التقنيات على هذه النسخة. هذه هي أسرع طريقة للمحاكاة وتمنع تسجيل عدد كبير من الأجهزة، ومع ذلك، فإن تشغيل العديد من المحاكاة في نفس البيئة ينطوي على خطر تلويث البيئة وجعل المحاكاة أقل استقرارًا وقابلية للتنبؤ.

المهام المتبقية

يجب أن يكون

  • التحقق من استيفاء المتطلبات الأساسية قبل تنفيذ atomic
  • توفير القدرة على استيراد نهج المجموعة الخاص
  • تنظيف ملفات biceps والأنابيب باستخدام قالب رئيسي (بناء كامل)
  • إنشاء أنابيب تشغل التقنيات بالتسلسل مع إعادة تشغيل بينها
  • إضافة Azure ServiceConnection إلى المتغيرات بدلاً من المعلمات

من الجيد أن يكون

  • إلغاء تسجيل MDE (؟)
  • الانضمام تلقائيًا إلى مجال AD والخروج منه
  • جعل مستودع Atomics قابلاً للتكوين
  • نشر VECTR كجزء من البنية التحتية وإدخال النتائج أثناء المحاكاة. راجع أيضًا مشكلة واجهة VECTR API
  • ضبط استدعاء API للتنبيهات لـ Microsoft Defender for Endpoint (Microsoft.Security alertsSuppressionRules)
  • إضافة بنية تحتية للـ C2 للمحاكاة اليدوية أو القائمة على C2

المشكلات

  • لا تعيد Atomics نتيجة نجاح أو فشل المحاكاة
  • مثبت OpenSSH غير موثوق يتسبب في فشل نشر البنية التحتية
  • إغراق الأنابيب بالأجهزة المسجلة في EDR

المراجع

  • Attack Range من Splunk
  • Sp4rkCon 2023 - التحقق المستمر من الكشف من البداية إلى النهاية وإعداد التقارير مع كاري روبرتس
  • Coalmine من Red Canary
تنزيل الأداة