
Dokumentation
Terraform-Code-Generator zur Erstellung verschiedener Azure-Sicherheitslabore.
Die vollständige Dokumentation finden Sie unter: https://www.purplecloud.network
Änderungsprotokoll
18.10.24: Azure Sentinel Generator aktualisiert (AADDiagnostic-Einstellungsprotokollkategorien aktualisiert)
16.10.24: Azure Sentinel Generator aktualisiert (Verwaltete Identitätsrollen aktualisiert)
- In sentinel.py: Weitere Angriffspfade für verwaltete Identitäten von VMs auf jedem Windows 10-System hinzugefügt. Rollen für Besitzer, Mitwirkender für virtuelle Maschinen und Key Vault-Leser bei benutzerseitig zugewiesenen Identitäten hinzugefügt. Bei systemseitig zugewiesenen Identitäten wurden die Rollen Mitwirkender, Mitwirkender für virtuelle Maschinen und Key Vault-Leser hinzugefügt.
20.08.24: Azure Sentinel Generator aktualisiert (Detection Engineering-Update: Endpunkt- und Entra-Protokolle im selben LAW abrufen)
- In sentinel.py: Automatisierte Installation des neuen Azure Monitor Agent (AMA) auf dem DC und allen Windows-Endpunkten aktualisiert! Ab sofort senden alle Windows-Endpunkte automatisch Protokolle an den Log Analytics-Arbeitsbereich / Sentinel. Filter für Erkennungsregeln für Sysmon- und Windows-/Sicherheitsereignisprotokolle aktualisiert.
- In sentinel.py: Angriffspfad für verwaltete Identitäten von VMs hinzugefügt.
- In sentinel.py: Automatisiertes Terraform-Deployment von Diagnoseeinstellungen zum Senden von Entra-ID-Protokollen an den Log Analytics-Arbeitsbereich / Sentinel hinzugefügt.
- In sentinel.py: Auf dem Domänencontroller: Sysmon-Installation und Senden aller Sysmon-/Sicherheitsprotokolle an LAW/Sentinel hinzugefügt.
- In sentinel.py: Auf dem Domänencontroller: CSE entfernt und AD-Forest-Installation über PowerShell optimiert.
- In sentinel.py: Auf allen Windows: PowerShell Core und OpenSSH-Server sowie Remote-PowerShell über SSH-Sitzungen hinzugefügt.
- In sentinel.py: Elastic Detection Rules und APT Simulator entfernt.
18.02.24: Installation von Atomic Red Team (ART) aktualisiert
- In sentinel.py, ad.py: ART-Installation auf die neueste Methode für einfache Invoke-Atomics aktualisiert.
- In sentinel.py, ad.py: Installationsfehler für Elastic Detection Rules behoben.
18.11.22: managed_identity.py und aadjoin.py aktualisiert
- In managed_identity.py: Standard-VM-Größe auf
A1v2 geändert, um die Kosten zu senken.
- In aadjoin.py: Standard-Azure AD-Passwort geändert, um Sonderzeichen zu entfernen.
- Neuer Terraform-Generator hinzugefügt: adfs.py. Erstellt ein Föderations-ADFS-Lab mit einem DC.
- Neuer Terraform-Generator hinzugefügt: aadjoin.py. Erstellt ein Azure AD-Join-Lab mit verwalteten Windows 10-Geräten.
- Verschiebt alle Generatoren in separate Unterverzeichnisse für eine sauberere Trennung von Terraform-Ressourcen und -Zustand, Benutzerfreundlichkeit.
- Archivverzeichnis für ältere Vorlagen entfernt.
- Legt AAD Connect MSI auf dem Desktop des ADFS-Servers ab.
- Fügt PurpleSharp hinzu, das immer auf Windows 10 Pro heruntergeladen wird: ad.py, sentinel.py.
- Bootstrap-Skripte aktualisiert, um immer Archive zu erweitern: ad.py, sentinel.py.
08.09.22: Generator für verwaltete Identitäten für automatisches Whitelisting der Quell-IP aktualisiert.
- Ein Problem mit dem neuen Verzeichnisnamen für Windows 10 behoben.
- managed_identity.py geändert, um das neue automatische Whitelisting unter Verwendung der HTTP-Datenressource von ifconfig.me zu verwenden.
06.09.22: Azure AD Connect auf dem Domänencontroller aktualisiert.
- Anpassbare Azure AD Connect MSI im Ordner
files/dc enthalten.
- Updates AAD Connect MSI auf Version 2.x.
- Automatisches Hoch-/Herunterladen auf den Desktop des lokalen Administrators des DC.
02.09.22: Unterstützung für benutzerdefinierte CSV-Dateien zum Laden eigener AD-Benutzer, -Gruppen und -OUs in AD DS hinzugefügt.
- Importieren Sie Ihre eigene CSV-Datei mit
--csv datei.csv. Muss einem bestimmten Format entsprechen, das im Abschnitt Wie AD auf dem DC aufgebaut wird beschrieben ist.
- Unterstützt für die AD DS-Code-Generatoren
sentinel.py und ad.py.
01.09.22: Lokale Ausführung (local-exec) und Ansible entfernt! Anpassbare Dateien! Sysmon und Velociraptor aktualisiert.
- Lokale Ausführung (local-exec) und Ansible-Abhängigkeiten entfernt. Die gesamte Nachkonfiguration erfolgt mit Benutzerdaten und Bash/PowerShell.
- Alle Dateien im Bereich (winlogbeat, sysmon, sysmon-config) geändert, um eigenständig und anpassbar für das Hoch-/Herunterladen von/zu einem Speichercontainer zu sein.
- Sysmon auf v14 und die neueste SwiftOnSecurity Sysmon-Config aktualisiert.
- Velociraptor auf v6.5.2 aktualisiert.
04.08.22: Sentinel-Lab für Active Directory-Build aktualisiert + Sysmon- und Sicherheitsprotokolle in Sentinel versenden!
Erstellen Sie ein Azure Sentinel-Lab mit optionaler Unterstützung zum Senden von Windows 10 Sysmon- und Sicherheitsprotokollen an den Sentinel Log Analytics-Arbeitsbereich. Optional können Sie Active Directory mit Domänenbeitritt erstellen.
Sie können schnell eine mehrinstanzenfähige Azure AD-Anwendung erstellen, die für App-Zustimmungs-Phishing-Simulationen verwendet werden kann. Sie erstellt automatisch typische API-Zustimmungsberechtigungen wie das Lesen von E-Mails und Dateien, kann aber für jede von Ihnen benötigte unterstützte Berechtigung angepasst werden.
Erstellen Sie drei neue Sicherheitslabore für verschiedene Anwendungsfälle. Sie können schnell ein Azure Sentinel-Sicherheitslabor, ein Azure-Speicherkonto mit Dateifreigaben, Containern, Blobs und Beispieldateien erstellen. Dies beinhaltet auch eine Azure Key Vault mit Ressourcen. Oder erstellen Sie ein Sicherheitslabor für verwaltete Azure-Identitäten für offensive Operationen und Netzwerkverteidiger. Weitere Einzelheiten finden Sie in der vollständigen Dokumentation.
13.05.22: Optionale Unterstützung für Angriffsprimitive zum Missbrauch von Dienstprinzipalen hinzugefügt
Unterstützung zum dynamischen Hinzufügen einiger Angriffsprimitive zum Missbrauch von Dienstprinzipalen hinzugefügt. Dies beinhaltet das dynamische Hinzufügen eines Anwendungsadministrators zu einem zufälligen Azure AD-Benutzer (-aa), eines Administrators für privilegierte Rollen zu einem zufälligen Anwendungsdienstprinzipal (-pra) sowie eines Ziels für die globale Administratorrolle zu einem zufälligen Anwendungsdienstprinzipal (-ga). Siehe die Verwendungsbeispiele von azure_ad.py unten für weitere Informationen. Wir haben auch Angriffsskripte für das Szenario des Dienstprinzipal-Missbrauchs im Verzeichnis attack_scripts hinzugefügt.
PurpleCloud hat sich geändert! Vorstellung eines Terraform-Generators mit Python. Anstatt Terraform-Vorlagen anzubieten, die manuell bearbeitet werden müssen, ist der Ausgangspunkt ein Python-Terraform-Generator. Die Python-Skripte erstellen Ihre eigenen benutzerdefinierten Terraform-Dateien basierend auf Benutzereingaben. Die Terraform-Vorlagendateien wurden in das Archiv verschoben.