
Documentation
Générateur de code Terraform pour créer différents laboratoires de sécurité Azure.
Pour la documentation complète, visitez : https://www.purplecloud.network
Journal des modifications
18/10/24 : Mise à jour du générateur Azure Sentinel (catégories de journal AADDiagnosticSetting mises à jour)
16/10/24 : Mise à jour du générateur Azure Sentinel (rôles Managed Identity mis à jour)
- Dans sentinel.py : Ajout de nouvelles voies d'attaque Managed Identity VM sur chaque système Windows 10. Ajout des rôles Owner, Virtual Machine Contributor, Key Vault Reader sur l'identité assignée par l'utilisateur. Sur SystemAssigned, ajout des rôles Contributor, Virtual Machine Contributor, Key Vault Reader.
20/08/24 : Mise à jour du générateur Azure Sentinel (mise à jour du génie de détection : obtenir les logs endpoint et Entra dans le même LAW)
- Dans sentinel.py : Mise à jour de l'installation automatisée du nouvel Azure Monitor Agent (AMA) sur le DC et tous les endpoints Windows ! Désormais, tous les endpoints Windows envoient automatiquement les logs vers Log Analytics Workspace / Sentinel. Mise à jour du filtre des règles de détection pour Sysmon et les journaux d'événements Windows / Security.
- Dans sentinel.py : Ajout d'une voie d'attaque Managed Identity VM.
- Dans sentinel.py : Ajout d'un déploiement automatisé Terraform d'un paramètre de diagnostic pour envoyer les logs Entra ID vers Log Analytics Workspace / Sentinel
- Dans sentinel.py : Sur le contrôleur de domaine, ajout de l'installation de Sysmon et envoi de tous les logs Sysmon/Security vers LAW/Sentinel
- Dans sentinel.py : Sur le contrôleur de domaine, suppression de CSE et rationalisation de l'installation de la forêt AD via PowerShell
- Dans sentinel.py : Sur tous les Windows : ajout de PowerShell Core et du serveur OpenSSH, sessions PowerShell distantes via SSH
- Dans sentinel.py : Suppression des règles de détection Elastic et du simulateur APT
18/02/24 : Mise à jour de l'installation d'Atomic Red Team (ART)
- Dans sentinel.py, ad.py : Mise à jour de l'installation d'ART vers la dernière méthode pour faciliter Invoke-Atomics
- Dans sentinel.py, ad.py : Correction d'un bug d'installation pour les règles de détection Elastic
18/11/22 : Mise à jour de managed_identity.py et aadjoin.py
- Dans managed_identity.py, changement de la taille de VM par défaut vers
A1v2 pour améliorer le coût.
- Dans aadjoin.py, changement du mot de passe Azure AD par défaut pour supprimer les caractères spéciaux.
- Ajout d'un nouveau générateur Terraform : adfs.py. Construit un laboratoire ADFS de fédération avec un DC.
- Ajout d'un nouveau générateur Terraform : aadjoin.py. Construit un laboratoire d'adhésion Azure AD avec des appareils managés Windows 10.
- Déplace tous les générateurs dans des sous-répertoires séparés pour une séparation plus propre des ressources et de l'état Terraform, et pour la facilité d'utilisation
- Supprime le répertoire d'archive pour les anciens modèles
- Dépose le msi AAD Connect sur le bureau du serveur ADFS
- Ajoute PurpleSharp pour qu'il soit toujours téléchargé sur Windows 10 Pro : ad.py, sentinel.py
- Mise à jour des scripts bootstrap pour toujours expand-archive : ad.py, sentinel.py
08/09/22 : Mise à jour du générateur d'identité managée pour l'autorisation automatique de l'IP source.
- Correction d'un problème avec le nouveau nom de répertoire pour Windows 10
- Modification de managed_identity.py pour utiliser la nouvelle autorisation automatique via la ressource de données http de ifconfig.me
06/09/22 : Mise à jour d'Azure AD Connect sur le contrôleur de domaine.
- Msi Azure AD Connect personnalisable inclus dans le dossier
files/dc.
- Mise à jour du MSI AAD Connect vers la version 2.x
- Téléchargement/déploiement automatique sur le bureau de l'administrateur local du DC
02/09/22 : Ajout de la prise en charge des fichiers CSV personnalisés pour charger vos propres utilisateurs, groupes et OU AD dans AD DS.
- Importez votre propre fichier CSV avec
--csv file.csv. Doit être conforme à un format spécifique décrit dans la section Comment AD se construit sur le DC
- Pris en charge pour les générateurs de code AD DS
sentinel.py et ad.py.
01/09/22 : Suppression de local-exec et ansible ! Fichiers personnalisables ! Mise à niveau de Sysmon et Velociraptor.
- Suppression des dépendances local-exec et ansible. Toute la gestion de la configuration post-installation est effectuée avec user-data et bash/powershell.
- Modification de tous les fichiers dans la plage (winlogbeat, sysmon, sysmon-config) pour être autonomes et personnalisables pour le téléchargement vers/depuis un conteneur de stockage.
- Mise à niveau de Sysmon vers v14 et du dernier SwiftOnSecurity Sysmon-Config
- Mise à niveau de Velociraptor vers v6.5.2
04/08/22 : Mise à jour du laboratoire Sentinel pour la construction Active Directory + Expédition des logs Sysmon et Security dans Sentinel !
Construisez un laboratoire Azure Sentinel avec prise en charge optionnelle de l'envoi des logs Sysmon et Security de Windows 10 vers l'espace de travail Log Analytics de Sentinel. Optionnellement, construisez Active Directory avec jointure de domaine.
Vous pouvez rapidement déployer une application Azure AD multi-locataire à utiliser pour des simulations de phishing par consentement d'application. Elle construit automatiquement des permissions de consentement API typiques telles que la lecture des e-mails et des fichiers, mais peut être personnalisée pour toutes les permissions prises en charge dont vous avez besoin.
Créez trois nouveaux laboratoires de sécurité pour différents cas d'utilisation. Vous pouvez rapidement déployer un laboratoire de sécurité Azure Sentinel, un compte de stockage Azure avec des partages de fichiers, des conteneurs, des blobs et des fichiers d'exemple. Cela inclut également un coffre de clés Azure avec des ressources. Ou créez un laboratoire de sécurité d'identité managée Azure pour les opérations offensives et les défenseurs réseau. Voir la documentation complète pour plus de détails.
13/05/22 : Ajout de la prise en charge optionnelle des primitives d'attaque par abus de Service Principal
Ajout de la prise en charge pour ajouter dynamiquement des primitives d'attaque par abus de Service Principal. Cela inclut l'ajout dynamique d'un administrateur d'application à un utilisateur Azure AD aléatoire (-aa), d'un administrateur de rôle privilégié à un SP d'application aléatoire (-pra), ainsi que d'un rôle d'administrateur global cible à un SP d'application aléatoire (-ga). Voir les exemples d'utilisation de azure_ad.py ci-dessous pour plus d'informations. Nous avons également ajouté des scripts d'attaque pour le scénario d'abus de Service Principal dans le répertoire attack_scripts.
PurpleCloud a changé ! Présentation d'un générateur Terraform utilisant Python. Au lieu de proposer des modèles Terraform qui doivent être édités manuellement, le point de départ est un générateur Terraform Python. Les scripts Python créeront vos propres fichiers Terraform personnalisés en fonction des entrées utilisateur. Les fichiers modèles Terraform ont été déplacés vers les archives.