Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
PurpleKeep — Azure पाइपलाइन्स प्रदान करना जो एक बुनियादी ढांचा बनाने और Atomic परीक्षण चलाने के लिए हैं। | Kitploit
उपकरण/GitHubGitHub/retrospected/purplekeep
पेनिट्रेशन टेस्टिंगक्लाउड सुरक्षाखतरा खुफियालर्निंग और शिक्षारेड टीमिंगघटना प्रतिक्रियालैब और अभ्यास
GitHubretrospected/purplekeep

PurpleKeep

Azure पाइपलाइन्स प्रदान करना जो एक बुनियादी ढांचा बनाने और Atomic परीक्षण चलाने के लिए हैं।

रिपॉजिटरी देखें
53633 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

विवरण

हमलावर तकनीकों की तेजी से बढ़ती विविधता और साथ ही EDRs (एंडपॉइंट डिटेक्शन और रिस्पांस) द्वारा प्रदान किए गए और कस्टम-निर्मित डिटेक्शन नियमों की संख्या में एक साथ वृद्धि के साथ, डिटेक्शन नियमों के निरंतर कार्यात्मक परीक्षण की आवश्यकता स्पष्ट हो गई है। हालांकि, इन हमलों को मैन्युअल रूप से फिर से चलाना और उन्हें डिटेक्शन नियमों के साथ क्रॉस-रेफरेंस करना एक श्रम-गहन कार्य है जो स्वचालित करने योग्य है।

इस चुनौती का समाधान करने के लिए, मैंने "PurpleKeep" विकसित किया, जो एक ओपन-सोर्स पहल है जो डिटेक्शन नियमों के स्वचालित परीक्षण की सुविधा प्रदान करने के लिए डिज़ाइन की गई है। Atomic Red Team प्रोजेक्ट की क्षमताओं का लाभ उठाते हुए जो MITRE TTPs (रणनीतियाँ, तकनीकें और प्रक्रियाएं) का पालन करते हुए हमलों का अनुकरण करने की अनुमति देता है। PurpleKeep डिटेक्शन नियमों की प्रभावशीलता के मूल्यांकन के लिए एक प्रारंभिक बिंदु के रूप में काम करने के लिए इन TTPs के अनुकरण को बढ़ाता है।

परीक्षण वातावरण में एक या एकाधिक TTPs का अनुकरण करने की प्रक्रिया को स्वचालित करने में कुछ चुनौतियाँ आती हैं, जिनमें से एक कई अनुकरणों के बाद प्लेटफ़ॉर्म का संदूषण है। हालांकि, PurpleKeep का उद्देश्य अनुकरण प्रक्रिया को सुव्यवस्थित करके और लक्षित प्लेटफ़ॉर्म के निर्माण और यंत्रीकरण की सुविधा प्रदान करके इस बाधा को दूर करना है।

मुख्य रूप से एक अवधारणा के प्रमाण के रूप में विकसित, PurpleKeep Azure-आधारित वातावरण के लिए तैयार एक एंड-टू-एंड डिटेक्शन रूल वैलिडेशन प्लेटफ़ॉर्म के रूप में कार्य करता है। इसे पसंदीदा EDR समाधान के रूप में Microsoft Defender for Endpoint के स्वचालित परिनियोजन के साथ संयोजन में परीक्षण किया गया है। PurpleKeep सुरक्षा और ऑडिट नीति विन्यासों के लिए भी समर्थन प्रदान करता है, जिससे उपयोगकर्ता वांछित एंडपॉइंट वातावरण का अनुकरण कर सकते हैं।

विश्लेषण और निगरानी की सुविधा के लिए, PurpleKeep Azure Monitor और Log Analytics सेवाओं के साथ एकीकृत होता है ताकि सिमुलेशन लॉग को संग्रहीत किया जा सके और उसी प्लेटफ़ॉर्म में संग्रहीत किसी भी घटनाओं और/या अलर्ट के साथ आगे सहसंबंध की अनुमति दी जा सके।

TLDR: PurpleKeep एक आक्रमण सिमुलेशन प्लेटफ़ॉर्म प्रदान करता है जो Azure-आधारित वातावरण में आपके एंड-टू-एंड डिटेक्शन रूल वैलिडेशन के लिए एक प्रारंभिक बिंदु के रूप में कार्य करता है।

आवश्यकताएँ

यह प्रोजेक्ट Azure Pipelines पर आधारित है और चलाने के लिए निम्नलिखित की आवश्यकता है:

  • Microsoft Docs में वर्णित अनुसार एक संसाधन समूह के लिए Azure सेवा कनेक्शन
  • पहले बनाए गए एंटरप्राइज़ एप्लिकेशन के लिए "Key Vault Administrator" भूमिका का असाइनमेंट
  • MDE ऑनबोर्डिंग स्क्रिप्ट, Azure DevOps की लाइब्रेरी में एक सुरक्षित फ़ाइल के रूप में रखी गई और पाइपलाइनों के लिए सुलभ बनाई गई

वैकल्पिक

आप एक सुरक्षा और/या ऑडिट नीति फ़ाइल प्रदान कर सकते हैं जो आपके ग्रुप पॉलिसी कॉन्फ़िगरेशन का अनुकरण करने के लिए लोड की जाएगी। अपने पाइपलाइनों के लिए इसे सुलभ बनाने के लिए Azure DevOps की लाइब्रेरी के सुरक्षित फ़ाइल विकल्प का उपयोग करें।

अपने कॉन्फ़िगरेबल आइटम के लिए variables फ़ाइल देखें।

डिज़ाइन

PurpleKeep Design

बुनियादी ढाँचा

बुनियादी ढाँचे को तैनात करने में Azure Pipeline का उपयोग निम्नलिखित चरणों को करने के लिए किया जाता है:

  • Azure सेवाओं को तैनात करें:
    • Key Vault
    • Log Analytics Workspace
    • Data Connection Endpoint
    • Data Connection Rule
  • Windows खाते के लिए SSH कुंजी युग्म और पासवर्ड जनरेट करें और Key Vault में संग्रहीत करें
  • Windows 11 VM बनाएँ
  • OpenSSH स्थापित करें
  • SSH सार्वजनिक कुंजी को कॉन्फ़िगर और तैनात करें
  • Invoke-AtomicRedTeam स्थापित करें
  • Microsoft Defender for Endpoint स्थापित करें और अपवाद कॉन्फ़िगर करें
  • (वैकल्पिक) सुरक्षा और/या ऑडिट नीति फ़ाइलें लागू करें
  • रीबूट करें

सिमुलेशन

वर्तमान में केवल सार्वजनिक रिपॉजिटरी से Atomics समर्थित हैं। पाइपलाइन इनपुट के रूप में एक Technique ID या तकनीकों की अल्पविराम से अलग की गई सूची लेती है, उदाहरण के लिए:

  • T1059.003
  • T1027,T1049,T1003

सिमुलेशन के लॉग Log Analytics Workspace की AtomicLogs_CL तालिका में अंतर्ग्रहण किए जाते हैं।

वर्तमान में सिमुलेशन चलाने के दो तरीके हैं:

रोटेटिंग सिमुलेशन

यह पाइपलाइन प्रत्येक TTP के सिमुलेशन के बाद एक नया प्लेटफ़ॉर्म तैनात करेगी। Log Analytics वर्कस्पेस प्रत्येक रन के लॉग को बनाए रखेगा।

चेतावनी: यह आपके EDR में बड़ी संख्या में होस्ट को ऑनबोर्ड करेगा

सिंगल डिप्लॉय सिमुलेशन

पाइपलाइन की शुरुआत में ही एक नया बुनियादी ढाँचा तैनात किया जाएगा। सभी TTPs इस इंस्टेंस पर सिम्युलेट किए जाएंगे। यह सिम्युलेट करने का सबसे तेज़ तरीका है और बड़ी संख्या में उपकरणों को ऑनबोर्ड करने से रोकता है, हालांकि एक ही वातावरण में बहुत सारे सिमुलेशन चलाने से वातावरण दूषित होने और सिमुलेशन को कम स्थिर और पूर्वानुमानित बनाने का जोखिम होता है।

करने के लिए

अनिवार्य

  • एटॉमिक निष्पादित करने से पहले जाँच करें कि पूर्व-आवश्यकताएँ पूरी हुई हैं या नहीं
  • अपनी स्वयं की ग्रुप पॉलिसी आयात करने की क्षमता प्रदान करें
  • मास्टर टेम्पलेट (पूर्ण बिल्ड) का उपयोग करके bicep और पाइपलाइनों को साफ करें
  • पाइपलाइन बनाएं जो तकनीकों को बीच में रीबूट के साथ क्रमिक रूप से चलाए
  • पैरामीटर के बजाय वेरिएबल्स में Azure ServiceConnection जोड़ें

अच्छा होगा

  • MDE ऑफ़-बोर्डिंग (?)
  • स्वचालित रूप से AD डोमेन में शामिल हों और छोड़ें
  • Atomics रिपॉजिटरी को कॉन्फ़िगरेबल बनाएं
  • बुनियादी ढाँचे के भाग के रूप में VECTR तैनात करें और सिमुलेशन के दौरान परिणामों को अंतर्ग्रहण करें। VECTR API मुद्दा भी देखें
  • Microsoft Defender for Endpoint (Microsoft.Security alertsSuppressionRules) के लिए अलर्ट API कॉल को ट्यून करें
  • मैन्युअल या C2-आधारित सिमुलेशन के लिए C2 बुनियादी ढाँचा जोड़ें

मुद्दे

  • एटॉमिक्स यह नहीं लौटाते कि सिमुलेशन सफल हुआ या नहीं
  • अविश्वसनीय OpenSSH एक्सटेंशन इंस्टॉलर बुनियादी ढाँचे की तैनाती में विफल हो रहा है
  • EDR में ऑनबोर्ड किए गए उपकरणों को स्पैम करना

संदर्भ

  • Splunk's Attack Range
  • Sp4rkCon 2023 - कैरी रॉबर्ट्स के साथ सतत एंड-टू-एंड डिटेक्शन वैलिडेशन और रिपोर्टिंग
  • Red Canary's Coalmine
टूल डाउनलोड करें