Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PurpleKeep — Fornitura di pipeline Azure per creare un'infrastruttura ed eseguire test Atomic. | Kitploit
Strumenti/GitHubGitHub/retrospected/purplekeep
Penetration TestingSicurezza CloudThreat IntelligenceApprendimento e FormazioneRed TeamingRisposta agli IncidentiLab e Pratica
GitHubretrospected/purplekeep

PurpleKeep

Fornitura di pipeline Azure per creare un'infrastruttura ed eseguire test Atomic.

Vedi Repository
53633 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Descrizione

Con la rapida crescita della varietà di tecniche di attacco e un contestuale aumento del numero di regole di rilevamento offerte dagli EDR (Endpoint Detection and Response) e create personalizzate, la necessità di test funzionali costanti delle regole di rilevamento è diventata evidente. Tuttavia, rieseguire manualmente questi attacchi e incrociarli con le regole di rilevamento è un compito che richiede molto lavoro e che vale la pena automatizzare.

Per affrontare questa sfida, ho sviluppato "PurpleKeep", un'iniziativa open-source progettata per facilitare il test automatizzato delle regole di rilevamento. Sfruttando le capacità del progetto Atomic Red Team che permette di simulare attacchi seguendo le MITRE TTPs (Tattiche, Tecniche e Procedure). PurpleKeep migliora la simulazione di queste TTP per fungere da punto di partenza per la valutazione dell'efficacia delle regole di rilevamento.

Automatizzare il processo di simulazione di una o più TTP in un ambiente di test comporta alcune sfide, una delle quali è la contaminazione della piattaforma dopo simulazioni multiple. Tuttavia, PurpleKeep mira a superare questo ostacolo semplificando il processo di simulazione e facilitando la creazione e l'instrumentazione della piattaforma target.

Sviluppato principalmente come prova di concetto, PurpleKeep funge da piattaforma end-to-end per la validazione delle regole di rilevamento, ottimizzata per un ambiente basato su Azure. È stato testato in combinazione con il deployment automatico di Microsoft Defender for Endpoint come soluzione EDR preferita. PurpleKeep offre anche supporto per le configurazioni delle policy di sicurezza e audit, consentendo agli utenti di replicare l'ambiente endpoint desiderato.

Per facilitare l'analisi e il monitoraggio, PurpleKeep si integra con i servizi Azure Monitor e Log Analytics per archiviare i log di simulazione e consentire ulteriori correlazioni con eventi e/o avvisi memorizzati nella stessa piattaforma.

TLDR: PurpleKeep fornisce una piattaforma di simulazione degli attacchi per fungere da punto di partenza per la validazione end-to-end delle regole di rilevamento in un ambiente basato su Azure.

Requisiti

Il progetto si basa su Azure Pipelines e richiede quanto segue per poter funzionare:

  • Connessione del servizio Azure a un gruppo di risorse come descritto nella documentazione Microsoft
  • Assegnazione del ruolo "Key Vault Administrator" per l'Enterprise Application precedentemente creata
  • Script di onboarding MDE, inserito come Secure File nella Libreria di Azure DevOps e reso accessibile alle pipeline

Opzionale

È possibile fornire un file di policy di sicurezza e/o audit che verrà caricato per replicare le configurazioni di Criteri di gruppo. Utilizza l'opzione Secure File della Libreria di Azure DevOps per renderlo accessibile alle tue pipeline.

Fare riferimento al file variables per gli elementi configurabili.

Design

PurpleKeep Design

Infrastruttura

La distribuzione dell'infrastruttura utilizza la pipeline di Azure per eseguire i seguenti passaggi:

  • Distribuisci i servizi di Azure:
    • Key Vault
    • Log Analytics Workspace
    • Data Connection Endpoint
    • Data Connection Rule
  • Genera coppia di chiavi SSH e password per l'account Windows e memorizza nel Key Vault
  • Crea una VM Windows 11
  • Installa OpenSSH
  • Configura e distribuisci la chiave pubblica SSH
  • Installa Invoke-AtomicRedTeam
  • Installa Microsoft Defender for Endpoint e configura le eccezioni
  • (Opzionale) Applica file di policy di sicurezza e/o audit
  • Riavvia

Simulazione

Attualmente sono supportati solo gli Atomic del repository pubblico. La pipeline accetta un ID Tecnica come input o un elenco di tecniche separato da virgole, ad esempio:

  • T1059.003
  • T1027,T1049,T1003

I log della simulazione vengono inseriti nella tabella AtomicLogs_CL del Log Analytics Workspace.

Attualmente ci sono due modi per eseguire la simulazione:

Simulazione rotante

Questa pipeline distribuirà una nuova piattaforma dopo la simulazione di ogni TTP. Il workspace Log Analytics manterrà i log di ogni esecuzione.

Attenzione: questo farà onboardare un grande numero di host nel tuo EDR

Simulazione con singolo deploy

Una nuova infrastruttura verrà distribuita solo all'inizio della pipeline. Tutte le TTP verranno simulate su questa istanza. Questo è il modo più veloce per simulare e impedisce l'onboarding di un gran numero di dispositivi, tuttavia eseguire molte simulazioni nello stesso ambiente ha il rischio di contaminare l'ambiente e rendere le simulazioni meno stabili e prevedibili.

TODO

Must have

  • Verifica che i prerequisiti siano soddisfatti prima di eseguire l'atomic
  • Fornire la possibilità di importare la propria policy di gruppo
  • Pulire biceps e pipeline utilizzando un template master (Build completa)
  • Costruire pipeline che esegue la tecnica in sequenza con riavvii intermedi
  • Aggiungere Azure ServiceConnection alle variabili invece che ai parametri

Nice to have

  • Disattivazione MDE (?)
  • Unirsi e uscire automaticamente dal dominio AD
  • Rendi configurabile il repository Atomics
  • Distribuire VECTR come parte dell'infrastruttura e inserire i risultati durante la simulazione. Vedi anche la questione VECTR API
  • Ottimizzare la chiamata API degli avvisi a Microsoft Defender for Endpoint (Microsoft.Security alertsSuppressionRules)
  • Aggiungere infrastruttura C2 per simulazioni manuali o basate su C2

Issues

  • Gli Atomic non restituiscono se una simulazione è riuscita o meno
  • L'installer dell'estensione OpenSSH inaffidabile causa il fallimento del deployment dell'infrastruttura
  • Inondazione di dispositivi onboardati nell'EDR

References

  • Splunk's Attack Range
  • Sp4rkCon 2023 - Validazione e Reporting Continuo End-to-End della Rilevazione con Carrie Roberts
  • Coalmine di Red Canary
Scarica lo strumento