Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PurpleKeep — Fournissant des pipelines Azure pour créer une infrastructure et exécuter des tests Atomic. | Kitploit
Outils/GitHubGitHub/retrospected/purplekeep
Tests d'IntrusionSécurité CloudRenseignement sur les MenacesApprentissage et ÉducationRed TeamingRéponse aux IncidentsLabs et Pratique
GitHubretrospected/purplekeep

PurpleKeep

Fournissant des pipelines Azure pour créer une infrastructure et exécuter des tests Atomic.

Voir le dépôt
5363il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Description

Avec la variété croissante des techniques d'attaque et l'augmentation simultanée du nombre de règles de détection proposées par les EDR (Endpoint Detection and Response) et celles créées sur mesure, la nécessité de tests fonctionnels constants des règles de détection est devenue évidente. Cependant, relancer manuellement ces attaques et les recouper avec les règles de détection est une tâche laborieuse qui mérite d'être automatisée.

Pour relever ce défi, j'ai développé "PurpleKeep", une initiative open-source conçue pour faciliter les tests automatisés des règles de détection. En exploitant les capacités du projet Atomic Red Team qui permet de simuler des attaques suivant les TTPs du MITRE (Tactiques, Techniques et Procédures). PurpleKeep améliore la simulation de ces TTPs pour servir de point de départ à l'évaluation de l'efficacité des règles de détection.

Automatiser le processus de simulation d'un ou de plusieurs TTPs dans un environnement de test comporte certains défis, dont la contamination de la plateforme après plusieurs simulations. Cependant, PurpleKeep vise à surmonter cet obstacle en rationalisant le processus de simulation et en facilitant la création et l'instrumentation de la plateforme cible.

Développé principalement comme une preuve de concept, PurpleKeep sert de plateforme de validation de règles de détection de bout en bout, adaptée à un environnement basé sur Azure. Il a été testé en combinaison avec le déploiement automatique de Microsoft Defender for Endpoint comme solution EDR privilégiée. PurpleKeep offre également un support pour les configurations de politique de sécurité et d'audit, permettant aux utilisateurs de reproduire l'environnement de point de terminaison souhaité.

Pour faciliter l'analyse et la surveillance, PurpleKeep s'intègre aux services Azure Monitor et Log Analytics pour stocker les journaux de simulation et permettre une corrélation ultérieure avec les événements et/ou alertes stockés sur la même plateforme.

TLDR : PurpleKeep fournit une plateforme de simulation d'attaques pour servir de point de départ à votre validation de règles de détection de bout en bout dans un environnement basé sur Azure.

Requirements

Le projet est basé sur Azure Pipelines et nécessite les éléments suivants pour pouvoir fonctionner :

  • Une connexion de service Azure à un groupe de ressources, comme décrit dans la documentation Microsoft
  • L'attribution du rôle "Key Vault Administrator" pour l'application d'entreprise précédemment créée
  • Un script d'intégration MDE, placé en tant que fichier sécurisé dans la bibliothèque d'Azure DevOps et rendu accessible aux pipelines

Optionnel

Vous pouvez fournir un fichier de politique de sécurité et/ou d'audit qui sera chargé pour reproduire vos configurations de stratégie de groupe. Utilisez l'option de fichier sécurisé de la bibliothèque Azure DevOps pour le rendre accessible à vos pipelines.

Référez-vous au fichier variables pour vos éléments configurables.

Conception

Conception PurpleKeep

Infrastructure

Le déploiement de l'infrastructure utilise le pipeline Azure pour effectuer les étapes suivantes :

  • Déployer les services Azure :
    • Key Vault
    • Log Analytics Workspace
    • Data Connection Endpoint
    • Data Connection Rule
  • Générer une paire de clés SSH et un mot de passe pour le compte Windows et les stocker dans le Key Vault
  • Créer une machine virtuelle Windows 11
  • Installer OpenSSH
  • Configurer et déployer la clé publique SSH
  • Installer Invoke-AtomicRedTeam
  • Installer Microsoft Defender for Endpoint et configurer les exceptions
  • (Facultatif) Appliquer les fichiers de politique de sécurité et/ou d'audit
  • Redémarrer

Simulation

Actuellement, seuls les Atomics du dépôt public sont pris en charge. Les pipelines prennent en entrée un ID de technique ou une liste de techniques séparées par des virgules, par exemple :

  • T1059.003
  • T1027,T1049,T1003

Les journaux de la simulation sont ingérés dans la table AtomicLogs_CL de l'espace de travail Log Analytics.

Il existe actuellement deux façons d'exécuter la simulation :

Simulation rotative

Ce pipeline déploiera une nouvelle plateforme après la simulation de chaque TTP. L'espace de travail Log Analytics conservera les journaux de chaque exécution.

Avertissement : cela intégrera un grand nombre d'hôtes dans votre EDR

Simulation par déploiement unique

Une nouvelle infrastructure sera déployée uniquement au début du pipeline. Tous les TTPs seront simulés sur cette instance. C'est le moyen le plus rapide de simuler et évite d'intégrer un grand nombre d'appareils, mais exécuter de nombreuses simulations dans un même environnement comporte le risque de contaminer l'environnement et de rendre les simulations moins stables et prévisibles.

TODO

Indispensable

  • Vérifier que les prérequis sont remplis avant d'exécuter l'atomic
  • Permettre l'importation de sa propre stratégie de groupe
  • Nettoyer les biceps et pipelines en utilisant un modèle maître (construction complète)
  • Construire un pipeline qui exécute les techniques séquentiellement avec des redémarrages entre les étapes
  • Ajouter Azure ServiceConnection aux variables au lieu des paramètres

Souhaitable

  • Désinscription MDE (?)
  • Rejoindre et quitter automatiquement le domaine AD
  • Rendre le dépôt Atomics configurable
  • Déployer VECTR dans le cadre de l'infrastructure et ingérer les résultats pendant la simulation. Voir aussi le problème de l'API VECTR
  • Ajuster l'appel API d'alerte à Microsoft Defender for Endpoint (Microsoft.Security alertsSuppressionRules)
  • Ajouter une infrastructure C2 pour les simulations manuelles ou basées sur C2

Problèmes

  • Les Atomics ne renvoient pas si une simulation a réussi ou non
  • L'installateur d'extension OpenSSH peu fiable entraîne l'échec du déploiement de l'infrastructure
  • Saturation des appareils intégrés dans l'EDR

Références

  • Attack Range de Splunk
  • Sp4rkCon 2023 - Validation et rapport continus de détection de bout en bout avec Carrie Roberts
  • Coalmine de Red Canary
Télécharger l’outil