
Documentazione
Generatore di codice Terraform per creare diversi laboratori di sicurezza Azure.
Per la documentazione completa visita: https://www.purplecloud.network
Registro delle modifiche
10/18/24: Aggiornato il generatore Azure Sentinel (Categorie di log delle impostazioni di diagnostica AAD aggiornate)
10/16/24: Aggiornato il generatore Azure Sentinel (Ruoli delle identità gestite aggiornati)
- In sentinel.py: Aggiunte ulteriori vie d'attacco per le identità gestite in ogni sistema Windows 10. Aggiunti per i ruoli di Proprietario, Collaboratore Macchina Virtuale, Lettore Key Vault su identità assegnata dall'utente. Su SystemAssigned, aggiunti i ruoli di Collaboratore, Collaboratore Macchina Virtuale, Lettore Key Vault.
8/20/24: Aggiornato il generatore Azure Sentinel (Aggiornamento Detection Engineering: ottenere log endpoint ed Entra nello stesso LAW)
- In sentinel.py: Aggiornata l'installazione automatica del nuovo Azure Monitor Agent (AMA) su dc e su tutti gli endpoint Windows! Da ora in poi, tutti gli endpoint Windows inviano automaticamente i log a Log Analytics Workspace / Sentinel. Aggiornato il filtro delle regole di rilevamento per Sysmon e i log degli eventi di Windows/Sicurezza.
- In sentinel.py: Aggiunta una via d'attacco per l'identità gestita della VM.
- In sentinel.py: Aggiunta la distribuzione automatica tramite Terraform delle impostazioni di diagnostica per inviare i log di Entra ID a Log Analytics Workspace / Sentinel.
- In sentinel.py: Sul Domain Controller, aggiunta l'installazione di Sysmon e l'invio di tutti i log Sysmon/Sicurezza a LAW/Sentinel.
- In sentinel.py: Sul Domain Controller, rimosso CSE e semplificata l'installazione della foresta AD tramite PowerShell.
- In sentinel.py: Su tutti i Windows: aggiunti Powershell Core e server OpenSSH, PowerShell remoto su sessioni SSH.
- In sentinel.py: Rimossi Elastic Detection Rules e APT Simulator.
2/18/24: Aggiornata l'installazione di Atomic Red Team (ART)
- In sentinel.py, ad.py: Aggiornata l'installazione di ART all'ultimo metodo per Invoke-Atomics facile.
- In sentinel.py, ad.py: Corretto un bug di installazione per Elastic Detection Rules.
11/18/22: Aggiornati managed_identity.py e aadjoin.py
- In managed_identity.py, modificata la dimensione predefinita della VM in
A1v2 per offrire un costo migliore.
- In aadjoin.py, modificata la password predefinita di Azure AD per rimuovere i caratteri speciali.
- Aggiunto un nuovo generatore Terraform: adfs.py. Costruisce un laboratorio di federazione ADFS con un DC.
- Aggiunto un nuovo generatore Terraform: aadjoin.py. Costruisce un laboratorio Azure AD Join con dispositivi Windows 10 gestiti.
- Sposta tutti i generatori in sottodirectory separate per una più pulita separazione delle risorse e dello stato di Terraform, facilità d'uso.
- Rimuove la directory di archivio per i template più vecchi.
- Inserisce il msi di AAD Connect sul desktop del server ADFS.
- Aggiunge PurpleSharp per il download automatico su Windows 10 Pro: ad.py, sentinel.py.
- Aggiornati gli script di bootstrap per espandere sempre gli archivi: ad.py, sentinel.py.
9/8/22: Aggiornato il generatore di identità gestite per l'inserimento automatico in whitelist dell'IP di origine.
- Risolto un problema con il nuovo nome della directory per Windows 10.
- Modificato managed_identity.py per utilizzare il nuovo inserimento automatico in whitelist tramite risorsa dati http di ifconfig.me.
9/6/22: Aggiornato Azure AD Connect sul Domain Controller.
- MSI personalizzabile di Azure AD Connect incluso nella cartella
files/dc.
- Aggiorna il MSI di AAD Connect alla versione 2.x.
- Caricamento/scaricamento automatico sul Desktop dell'amministratore locale del DC.
9/2/22: Aggiunto supporto per file CSV personalizzati per caricare i propri utenti, gruppi e OU AD in AD DS.
- Importa il tuo file CSV con
--csv file.csv. Deve essere conforme a un formato specifico descritto nella sezione How AD Builds on the DC.
- Supportato sia per i generatori di codice AD DS
sentinel.py che ad.py.
9/1/22: Rimossi local-exec e ansible! File personalizzabili! Aggiornati Sysmon e Velociraptor.
- Rimosse le dipendenze da local-exec e ansible. Tutta la gestione della post-configurazione viene effettuata con user-data e bash/powershell.
- Modificati tutti i file nell'intervallo (winlogbeat, sysmon, sysmon-config) per essere autonomi e personalizzabili per il caricamento da/a un contenitore di storage.
- Aggiornato Sysmon alla v14 e all'ultimo SwiftOnSecurity Sysmon-Config.
- Aggiornato Velociraptor alla v6.5.2.
8/4/22: Aggiornato il laboratorio Sentinel per la creazione di Active Directory + Invio dei log Sysmon e di Sicurezza in Sentinel!
Crea un laboratorio Azure Sentinel con supporto opzionale per l'invio dei log Sysmon e di Sicurezza di Windows 10 a Sentinel Log Analytics Workspace. Opzionalmente, crea Active Directory con Domain Join.
Puoi creare rapidamente un'applicazione Azure AD multi-tenant da utilizzare per simulazioni di phishing tramite consenso dell'app. Crea automaticamente autorizzazioni tipiche di consenso API come la lettura di email e file, ma può essere personalizzata per qualsiasi autorizzazione supportata di cui hai bisogno.
Crea tre nuovi laboratori di sicurezza per diversi casi d'uso. Puoi creare rapidamente un laboratorio di sicurezza Azure Sentinel, un account di archiviazione Azure con condivisioni file, contenitori, BLOB e file di esempio. Questo include anche un Azure Key Vault con risorse. Oppure crea un laboratorio di sicurezza per identità gestite Azure per operazioni offensive e difensori di rete. Vedi la documentazione completa per maggiori dettagli.
5/13/22: Aggiunto supporto opzionale per primitive di attacco di abuso del Service Principal
Aggiunto supporto per aggiungere dinamicamente alcune primitive di attacco di abuso del Service Principal. Questo include l'aggiunta dinamica di un Amministratore dell'applicazione a un utente Azure AD casuale (-aa), un Amministratore del ruolo con privilegi a un SP dell'applicazione casuale (-pra), così come un obiettivo del ruolo Amministratore globale a un SP dell'applicazione casuale (-ga). Vedi gli esempi di utilizzo di azure_ad.py qui sotto per maggiori informazioni. Abbiamo anche aggiunto script di attacco per lo scenario di abuso del Service Principal nella directory attack_scripts.
PurpleCloud è cambiato! Presentazione di un generatore Terraform che utilizza Python. Invece di offrire template Terraform che devono essere modificati manualmente, il punto di partenza è un generatore Terraform in Python. Gli script Python creeranno i tuoi file Terraform personalizzati in base all'input dell'utente. I file template Terraform sono stati spostati nell'archivio.