Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
PurpleKeep — インフラストラクチャを作成し、Atomicテストを実行するためのAzure Pipelinesを提供します。 | Kitploit
ツール/GitHubGitHub/retrospected/purplekeep
ペネトレーションテストクラウドセキュリティ脅威インテリジェンス学習と教育レッドチーミングインシデントレスポンスラボと実践
GitHubretrospected/purplekeep

PurpleKeep

インフラストラクチャを作成し、Atomicテストを実行するためのAzure Pipelinesを提供します。

リポジトリを見る
5363年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

説明

攻撃手法の種類が急速に増加し、EDR(エンドポイント検出および対応)が提供する検出ルールの数やカスタム作成されたルールも同時に増加しているため、検出ルールの継続的な機能テストの必要性が明らかになっています。しかし、これらの攻撃を手動で再実行し、検出ルールとクロスリファレンスすることは労力のかかる作業であり、自動化する価値があります。

この課題に対処するため、私はオープンソースイニシアチブ「PurpleKeep」を開発しました。これは、検出ルールの自動テストを容易にするために設計されています。Atomic Red Teamプロジェクトの機能を活用し、MITRE TTPs(戦術、技術、手順)に従った攻撃のシミュレーションを可能にします。PurpleKeepはこれらのTTPのシミュレーションを強化し、検出ルールの有効性評価の出発点として機能します。

テスト環境で1つまたは複数のTTPをシミュレートするプロセスを自動化するには、特定の課題が伴います。その1つは、複数のシミュレーション後にプラットフォームが汚染されることです。しかし、PurpleKeepはシミュレーションプロセスを合理化し、対象プラットフォームの作成とインストルメンテーションを容易にすることで、このハードルを克服することを目指しています。

主に概念実証として開発されたPurpleKeepは、Azureベースの環境向けに調整されたエンドツーエンドの検出ルール検証プラットフォームとして機能します。これは、優先EDRソリューションとしてのMicrosoft Defender for Endpointの自動デプロイと組み合わせてテストされています。PurpleKeepはまた、セキュリティおよび監査ポリシーの設定をサポートし、ユーザーが希望するエンドポイント環境を模倣できるようにします。

分析と監視を容易にするために、PurpleKeepはAzure MonitorおよびLog Analyticsサービスと統合し、シミュレーションログを保存し、同じプラットフォームに保存されたイベントやアラートとのさらなる相関を可能にします。

TLDR: PurpleKeepは、Azureベースの環境でのエンドツーエンドの検出ルール検証の出発点として機能する攻撃シミュレーションプラットフォームを提供します。

要件

このプロジェクトはAzure Pipelinesに基づいており、実行するには以下が必要です:

  • Microsoft Docsで説明されているリソースグループへのAzure Service Connection
  • 以前に作成したエンタープライズアプリケーションへの「Key Vault管理者」ロールの割り当て
  • MDEオンボーディングスクリプトをAzure DevOpsのライブラリにセキュアファイルとして配置し、パイプラインからアクセス可能にする

オプション

セキュリティポリシーや監査ポリシーファイルを提供して、Group Policyの設定を模倣することができます。Azure DevOpsのライブラリのセキュアファイルオプションを使用して、パイプラインからアクセス可能にします。

設定可能な項目については、variablesファイルを参照してください。

設計

PurpleKeep Design

インフラストラクチャ

インフラストラクチャのデプロイにはAzure Pipelineを使用して、以下の手順を実行します:

  • Azureサービスのデプロイ:
    • Key Vault
    • Log Analytics Workspace
    • Data Connection Endpoint
    • Data Connection Rule
  • WindowsアカウントのSSHキーペアとパスワードを生成し、Key Vaultに保存
  • Windows 11 VMを作成
  • OpenSSHをインストール
  • SSH公開鍵を構成してデプロイ
  • Invoke-AtomicRedTeamをインストール
  • Microsoft Defender for Endpointをインストールし、例外を構成
  • (オプション) セキュリティポリシーや監査ポリシーファイルを適用
  • 再起動

シミュレーション

現在、パブリックリポジトリのAtomicsのみがサポートされています。パイプラインはTechnique IDを入力として受け取るか、カンマ区切りのテクニックリストを受け取ります。例:

  • T1059.003
  • T1027,T1049,T1003

シミュレーションのログは、Log Analytics WorkspaceのAtomicLogs_CLテーブルに取り込まれます。

現在、シミュレーションを実行する方法は2つあります:

ローテーションシミュレーション

このパイプラインは、各TTPのシミュレーション後に新しいプラットフォームをデプロイします。Log Analyticsワークスペースは各実行のログを保持します。

警告:これにより、多数のホストがEDRにオンボーディングされます

シングルデプロイシミュレーション

新しいインフラストラクチャはパイプラインの開始時にのみデプロイされます。すべてのTTPはこのインスタンスでシミュレーションされます。これは最速のシミュレーション方法であり、多数のデバイスのオンボーディングを防ぎますが、同じ環境で多くのシミュレーションを実行すると、環境が汚染され、シミュレーションの安定性と予測可能性が低下するリスクがあります。

TODO

必須

  • Atomicを実行する前に前提条件が満たされているか確認
  • 独自のグループポリシーをインポートする機能を提供
  • マスターテンプレートを使用してbicepsとパイプラインをクリーンアップ(完全ビルド)
  • テクニックを順次実行し、間に再起動を挟むパイプラインを構築
  • Azure ServiceConnectionをパラメーターではなく変数に追加

あると良い

  • MDEオフボーディング (?)
  • ADドメインへの参加と離脱を自動化
  • Atomicsリポジトリを設定可能にする
  • インフラストラクチャの一部としてVECTRをデプロイし、シミュレーション中に結果を取り込む。VECTR API issueも参照。
  • Microsoft Defender for EndpointへのアラートAPI呼び出しを調整(Microsoft.Security alertsSuppressionRules)
  • 手動またはC2ベースのシミュレーション用のC2インフラストラクチャを追加

問題点

  • Atomicはシミュレーションが成功したかどうかを返さない
  • 信頼性の低いOpenSSH拡張インストーラーがインフラストラクチャのデプロイに失敗する
  • EDRにオンボーディングされたデバイスをスパムする

参考文献

  • Splunk's Attack Range
  • Sp4rkCon 2023 - Continuous End-to-End Detection Validation and Reporting with Carrie Roberts
  • Red Canary's Coalmine
ツールをダウンロード