Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PurpleKeep — Proporcionando pipelines de Azure para crear una infraestructura y ejecutar pruebas Atomic. | Kitploit
Herramientas/GitHubGitHub/retrospected/purplekeep
Pruebas de PenetraciónSeguridad en la NubeInteligencia de AmenazasAprendizaje y EducaciónRed TeamingRespuesta a IncidentesLabs y Práctica
GitHubretrospected/purplekeep

PurpleKeep

Proporcionando pipelines de Azure para crear una infraestructura y ejecutar pruebas Atomic.

Ver Repositorio
536hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Descripción

Con la creciente variedad de técnicas de ataque y el aumento simultáneo del número de reglas de detección ofrecidas por los EDR (Detección y Respuesta de Puntos Finales) y las creadas personalizadas, la necesidad de realizar pruebas funcionales constantes de las reglas de detección se ha vuelto evidente. Sin embargo, volver a ejecutar manualmente estos ataques y cotejarlos con las reglas de detección es una tarea laboriosa que merece la pena automatizar.

Para abordar este desafío, desarrollé "PurpleKeep", una iniciativa de código abierto diseñada para facilitar las pruebas automatizadas de reglas de detección. Aprovechando las capacidades del proyecto Atomic Red Team que permite simular ataques siguiendo las TTP de MITRE (Tácticas, Técnicas y Procedimientos). PurpleKeep mejora la simulación de estas TTP para servir como punto de partida para la evaluación de la efectividad de las reglas de detección.

Automatizar el proceso de simular una o múltiples TTP en un entorno de prueba conlleva ciertos desafíos, uno de los cuales es la contaminación de la plataforma después de múltiples simulaciones. Sin embargo, PurpleKeep busca superar este obstáculo al optimizar el proceso de simulación y facilitar la creación e instrumentación de la plataforma objetivo.

Desarrollado principalmente como una prueba de concepto, PurpleKeep sirve como una plataforma de Validación de Reglas de Detección de extremo a extremo adaptada para un entorno basado en Azure. Se ha probado en combinación con el despliegue automático de Microsoft Defender para Endpoint como la solución EDR preferida. PurpleKeep también ofrece soporte para configuraciones de políticas de seguridad y auditoría, permitiendo a los usuarios imitar el entorno de punto final deseado.

Para facilitar el análisis y la monitorización, PurpleKeep se integra con los servicios de Azure Monitor y Log Analytics para almacenar los registros de simulación y permitir una mayor correlación con cualquier evento y/o alerta almacenada en la misma plataforma.

Resumen: PurpleKeep proporciona una plataforma de Simulación de Ataques que sirve como punto de partida para la Validación de Reglas de Detección de extremo a extremo en un entorno basado en Azure.

Requisitos

El proyecto se basa en Azure Pipelines y requiere lo siguiente para poder ejecutarse:

  • Conexión de servicio de Azure a un grupo de recursos como se describe en la Documentación de Microsoft
  • Asignación del rol de "Administrador de Key Vault" para la Aplicación Empresarial creada previamente
  • Script de incorporación de MDE, colocado como un Archivo Seguro en la Biblioteca de Azure DevOps y hacerlo accesible a las canalizaciones

Opcional

Puede proporcionar un archivo de política de seguridad y/o auditoría que se cargará para imitar sus configuraciones de Política de Grupo. Utilice la opción de Archivo Seguro de la Biblioteca en Azure DevOps para hacerlo accesible a sus canalizaciones.

Consulte el archivo variables para sus elementos configurables.

Diseño

PurpleKeep Design

Infraestructura

El despliegue de la infraestructura utiliza la Canalización de Azure para realizar los siguientes pasos:

  • Desplegar servicios de Azure:
    • Key Vault
    • Área de trabajo de Log Analytics
    • Punto de conexión de datos
    • Regla de conexión de datos
  • Generar par de claves SSH y contraseña para la cuenta de Windows y almacenar en Key Vault
  • Crear una máquina virtual Windows 11
  • Instalar OpenSSH
  • Configurar y desplegar la clave pública SSH
  • Instalar Invoke-AtomicRedTeam
  • Instalar Microsoft Defender para Endpoint y configurar excepciones
  • (Opcional) Aplicar archivos de política de seguridad y/o auditoría
  • Reiniciar

Simulación

Actualmente solo se admiten los Atomics del repositorio público. La canalización toma un ID de Técnica como entrada o una lista separada por comas de técnicas, por ejemplo:

  • T1059.003
  • T1027,T1049,T1003

Los registros de la simulación se ingieren en la tabla AtomicLogs_CL del Área de trabajo de Log Analytics.

Actualmente hay dos formas de ejecutar la simulación:

Simulación rotativa

Esta canalización desplegará una plataforma nueva después de la simulación de cada TTP. El área de trabajo de Log Analytics mantendrá los registros de cada ejecución.

Advertencia: esto incorporará una gran cantidad de hosts en su EDR

Simulación de despliegue único

Se desplegará una infraestructura nueva solo al inicio de la canalización. Todas las TTP se simularán en esta instancia. Esta es la forma más rápida de simular y evita incorporar una gran cantidad de dispositivos, sin embargo, ejecutar muchas simulaciones en un mismo entorno conlleva el riesgo de contaminar el entorno y hacer que las simulaciones sean menos estables y predecibles.

PENDIENTE

Imprescindible

  • Verificar si los requisitos previos se han cumplido antes de ejecutar el atomic
  • Proporcionar la capacidad de importar políticas de grupo propias
  • Limpiar biceps y canalizaciones usando una plantilla maestra (Compilación completa)
  • Crear canalización que ejecute técnicas secuencialmente con reinicios intermedios
  • Agregar Azure ServiceConnection a variables en lugar de parámetros

Deseable

  • Desincorporación de MDE (?)
  • Unirse y salir automáticamente del dominio AD
  • Hacer configurable el repositorio de Atomics
  • Desplegar VECTR como parte de la infraestructura e ingerir resultados durante la simulación. Ver también el problema de la API de VECTR
  • Ajustar llamada de API de alertas a Microsoft Defender para Endpoint (Microsoft.Security alertsSuppressionRules)
  • Agregar infraestructura C2 para simulaciones manuales o basadas en C2

Problemas

  • Los Atomics no devuelven si una simulación tuvo éxito o no
  • Instalador de extensión OpenSSH poco fiable que falla en el despliegue de infraestructura
  • Inundación de dispositivos incorporados en el EDR

Referencias

  • Splunk's Attack Range
  • Sp4rkCon 2023 - Continuous End-to-End Detection Validation and Reporting with Carrie Roberts
  • Red Canary's Coalmine
Descargar herramienta