
Un outil qui permet de créer des environnements locaux ou cloud vulnérables et instrumentés pour simuler des attaques et collecter les données dans Splunk.

Le Splunk Attack Range construit des environnements cloud instrumentés (AWS, Azure, GCP), simule des attaques et transmet les données vers Splunk pour le développement et les tests de détection.

Ce qu'il fait :
Cliquez sur l'image pour regarder la démo 👇
Recommandé : Docker Compose
Prérequis : Docker et Docker Compose. Configurez votre fournisseur cloud (AWS, Azure ou GCP) et montez les identifiants comme ci-dessous.
Cloner et démarrer :
git clone <repo-url>
cd attack_range_2
docker compose -f docker/docker-compose.yml up
Utiliser l'application ou l'API :
Construire un range (deux étapes) :
aws/splunk_minimal_aws) et lancez la construction. Lorsque le statut est En attente du VPN, téléchargez la configuration WireGuard, connectez-vous avec WireGuard, puis continuez la construction.POST /attack-range/build avec {"template": "aws/splunk_minimal_aws"}, interrogez GET /attack-range/status/<id>, utilisez la configuration WireGuard renvoyée, connectez-vous, puis POST /attack-range/build avec {"attack_range_id": "<id>"}.CLI dans Docker (optionnel) :
docker compose --profile cli -f docker/docker-compose.yml run --rm attack_range build -t aws/splunk_minimal_aws
Autres actions : destroy, simulate, apply-role, share. Voir la documentation détaillée pour l'utilisation et les options de la CLI.
config/<attack_range_id>.yml. Les modèles se trouvent dans templates/{aws,azure,gcp}/.~/.aws, ~/.azure ou ~/.config/gcloud et montez-les dans les conteneurs (voir docker/docker-compose.yml).Veuillez utiliser le suivi des problèmes GitHub pour signaler des bugs ou demander des fonctionnalités.
Si vous avez des questions ou besoin de support, vous pouvez :
Nous accueillons les retours et les contributions de la communauté ! Veuillez consulter nos directives de contribution pour plus d'informations sur la façon de participer.
| Méthode | Cas d'utilisation |
|---|
| Docker Compose (recommandé) | Exécuter l'API + l'application web + la CLI optionnelle avec un seul docker compose ; pas besoin de Python/Ansible/Terraform local. |
| Application web | Construire, détruire, simuler et partager via l'interface utilisateur sur le port 4321. |
| API REST | Automatisation via scripts ou CI ; documentation OpenAPI complète sur /openapi/swagger. |
| CLI | `attack_range.py build |