
🔧 Azure में अनुकूलन योग्य Active Directory लैब तैनात करें - स्वचालित रूप से।
यह प्रोजेक्ट आपको Terraform/Ansible का उपयोग करके डोमेन-जॉइन्ड वर्कस्टेशन, Windows Event Forwarding, Kibana और Sysmon के साथ Azure में Active Directory लैब्स को आसानी से तैयार करने की सुविधा देता है।
यह आपके डोमेन के लिए एक उच्च-स्तरीय कॉन्फ़िगरेशन फ़ाइल प्रदान करता है ताकि आप उपयोगकर्ताओं, समूहों और वर्कस्टेशन को कस्टमाइज़ कर सकें।
dns_name: hunter.lab
dc_name: DC-1
initial_domain_admin:
username: hunter
password: MyAdDomain!
organizational_units: {}
users:
- username: christophe
- username: dany
groups:
- dn: CN=Hunters,CN=Users
members: [christophe]
default_local_admin:
username: localadmin
password: Localadmin!
workstations:
- name: XTOF-WKS
local_admins: [christophe]
- name: DANY-WKS
local_admins: [dany]
enable_windows_firewall: yes
यहाँ DetectionLab के साथ एक अधूरी और पक्षपाती तुलना दी गई है:
डिटेक्शन इंजीनियरिंग: एक मानक के साथ स्वच्छ लैब तक पहुँच होना यह समझने का एक शानदार तरीका है कि सामान्य हमले और लेटरल मूवमेंट तकनीकें कौन से निशान छोड़ती हैं।
Active Directory सीखना: मुझे अक्सर GPOs या विभिन्न AD सुविधाओं (AppLocker, LAPS...) का परीक्षण करने की आवश्यकता होती है। इसके लिए एक डिस्पोज़ेबल लैब होना अनिवार्य है।


एक Azure सब्सक्रिप्शन। आप मुफ़्त में एक बना सकते हैं और पहले 30 दिनों के लिए आपको $200 के क्रेडिट मिलते हैं। ध्यान दें कि इस प्रकार की सब्सक्रिप्शन में प्रति क्षेत्र 4 vCPU की सीमा होती है, जो अभी भी आपको 1 डोमेन कंट्रोलर और 2 वर्कस्टेशन (डिफ़ॉल्ट लैब कॉन्फ़िगरेशन के साथ) चलाने की अनुमति देती है।
~/.ssh/id_rsa.pub में एक SSH कुंजी। आपकी निजी कुंजी या तो ssh-agent में जोड़ी जानी चाहिए (आमतौर पर, एक बार ssh-add ~/.ssh/id_rsa चलाकर और अपने .bashrc में eval "$(ssh-agent -s)" जोड़कर) या पासफ़्रेज़ के साथ एन्क्रिप्टेड नहीं होनी चाहिए।
Terraform >= 0.12
आपको az login चलाकर अपने Azure खाते में लॉग इन होना चाहिए। आप अपने Azure सब्सक्रिप्शन तक पहुँच की पुष्टि करने के लिए az account list का उपयोग कर सकते हैं।
git clone https://github.com/christophetd/Adaz.git
# Note: the virtual env needs to be in ansible/venv
python3 -m venv ansible/venv
source ansible/venv/bin/activate
pip install -r ansible/requirements.txt
deactivate
cd terraform
terraform init
अपनी आवश्यकताओं के अनुसार domain.yml को वैकल्पिक रूप से संपादित करें (संदर्भ यहाँ), फिर चलाएँ:
terraform apply
संसाधन निर्माण और प्रोविज़निंग में 15-20 मिनट लगते हैं। समाप्त होने के बाद, आपको इसी तरह का आउटपुट मिलेगा:
dc_public_ip = 13.89.191.140
kibana_url = http://52.176.3.250:5601
what_next =
####################
### WHAT NEXT? ###
####################
Check out your logs in Kibana:
http://52.176.3.250:5601
RDP to your domain controller:
xfreerdp /v:13.89.191.140 /u:hunter.lab\\hunter '/p:Hunt3r123.' +clipboard /cert-ignore
RDP to a workstation:
xfreerdp /v:52.176.5.229 /u:localadmin '/p:Localadmin!' +clipboard /cert-ignore
workstations_public_ips = {
"DANY-WKS" = "52.165.182.15"
"XTOF-WKS" = "52.176.5.229"
}
चिंता न करें यदि प्रोविज़निंग के दौरान आपको
FAILED - RETRYING: List Kibana index templates (xx retries left)जैसे संदेश दिखाई दें।
डिफ़ॉल्ट रूप से, संसाधन West Europe क्षेत्र में ad-hunting-lab संसाधन समूह के अंतर्गत तैनात किए जाते हैं। आप Terraform वेरिएबल से क्षेत्र को नियंत्रित कर सकते हैं:
terraform apply -var 'region=East US 2'
domain.yml संदर्भAdaz का उल्लेख करने वाले टॉक्स / पोस्ट:
अगली सुविधाओं के लिए, मैं feature-proposal इश्यू पर आपके द्वारा छोड़े जाने वाले थम्स अप वोटों की संख्या पर काफी हद तक निर्भर रहूँगा!
बेझिझक एक इश्यू खोलें या @christophetd को ट्वीट करें।
| Adaz | DetectionLab |
|---|
| पब्लिक क्लाउड समर्थन | Azure | AWS, Azure (बीटा) |
| लैब तैयार करने में अपेक्षित समय | 15-20 मिनट | 25 मिनट |
| लॉग प्रबंधन और क्वेरी | Elasticsearch+Kibana | Splunk Enterprise |
| WEF | ✔️ | ✔️ |
| ऑडिट नीतियाँ | ✔️ | ✔️ |
| Sysmon | ✔️ | ✔️ |
| YAML डोमेन कॉन्फ़िगरेशन फ़ाइल | ✔️ | 🚫 |
| एकाधिक Windows 10 वर्कस्टेशन समर्थन | ✔️ | 🚫 |
| VirtualBox/VMWare समर्थन | 🚫 | ✔️ |
| osquery / fleet | 🚫(वोट दें!) | ✔️ |
| Powershell ट्रांसक्रिप्ट लॉगिंग | 🚫 (वोट दें!) | ✔️ |
| IDS लॉग | 🚫 (वोट दें!) | ✔️ |