
Documentação
Gerador de código Terraform para criar diferentes laboratórios de segurança Azure.
Para documentação completa visite: https://www.purplecloud.network
Changelog
18/10/24: Atualizado o Gerador do Azure Sentinel (Atualizadas categorias de log da Configuração de Diagnóstico do AAD)
16/10/24: Atualizado o Gerador do Azure Sentinel (Atualizadas Funções de Identidade Gerenciada)
- Em sentinel.py: Adicionados mais caminhos de ataque de VM de Identidade Gerenciada em cada sistema Windows 10. Adicionados para funções de Owner, Virtual Machine Contributor, Key Vault Reader em atribuição de usuário. Em SystemAssigned, adicionadas funções de Contributor, Virtual Machine Contributor, Key Vault Reader.
20/08/24: Atualizado o Gerador do Azure Sentinel (Atualização de Engenharia de Detecção: Obter logs de endpoint e Entra no mesmo LAW)
- Em sentinel.py: Atualizada a instalação automatizada do novo Azure Monitor Agent (AMA) no dc e em todos os endpoints Windows! A partir de agora, todos os endpoints Windows enviam automaticamente logs para o Log Analytics Workspace / Sentinel. Atualizado o filtro de regras de detecção para Sysmon e logs de eventos do Windows / Security.
- Em sentinel.py: Adicionado caminho de ataque de VM de Identidade Gerenciada.
- Em sentinel.py: Adicionada implantação automatizada de configuração de diagnóstico Terraform para enviar logs do Entra ID para o Log Analytics Workspace / Sentinel
- Em sentinel.py: No Controlador de Domínio, adicionada instalação do Sysmon e envio de todos os logs Sysmon/Security para LAW/Sentinel
- Em sentinel.py: No Controlador de Domínio, removido CSE e simplificada a instalação da Floresta AD via PowerShell
- Em sentinel.py: Em todo Windows: Adicionados Powershell Core e servidor OpenSSH, Powershell remoto sobre sessões SSH
- Em sentinel.py: Removidas Elastic Detection Rules e APT Simulator
18/02/24: Atualizada a instalação do Atomic Red Team (ART)
- Em sentinel.py, ad.py: Atualizada a instalação do ART para o método mais recente para fácil Invoke-Atomics
- Em sentinel.py, ad.py: Corrigido bug de instalação para Elastic Detection Rules
18/11/22: Atualizados managed_identity.py e aadjoin.py
- Em managed_identity.py, alterado o tamanho padrão da VM para
A1v2 para proporcionar melhor custo.
- Em aadjoin.py, alterada a senha padrão do Azure AD para remover caracteres especiais.
- Adicionado um novo Gerador Terraform: adfs.py. Ele constrói um laboratório de Federação ADFS com um DC.
- Adicionado um novo Gerador Terraform: aadjoin.py. Ele constrói um laboratório de Azure AD Join com dispositivos gerenciados Windows 10.
- Move todos os geradores para subdiretórios separados para separação mais limpa de recursos e estado Terraform, facilidade de uso
- Remove o diretório archive para modelos antigos
- Coloca o msi do AAD Connect na área de trabalho do servidor ADFS
- Adiciona PurpleSharp para download sempre no Windows 10 Pro: ad.py, sentinel.py
- Atualizados scripts bootstrap para sempre expandir archive: ad.py, sentinel.py
08/09/22: Atualizado gerador de identidade gerenciada para lista de permissões automática do IP de origem.
- Corrigido um problema com o novo nome de diretório para Windows 10
- Alterado managed_identity.py para usar nova lista de permissões automática usando recurso de dados http do ifconfig.me
06/09/22: Atualizado Azure AD Connect no Controlador de Domínio.
- msi personalizável do Azure AD Connect incluído na pasta
files/dc.
- Atualiza o MSI do AAD Connect para a versão 2.x
- Upload/download automático para a Área de Trabalho do administrador local do DC
02/09/22: Adicionado suporte para arquivos CSV personalizados para carregar seus próprios usuários, grupos e OUs do AD no AD DS.
- Importe seu próprio arquivo CSV com
--csv file.csv. Deve estar em conformidade com um formato específico descrito na seção Como o AD é construído no DC
- Suportado para ambos os geradores de código AD DS
sentinel.py e ad.py.
01/09/22: Removidos local-exec e ansible! Arquivos personalizáveis! Atualizados Sysmon e Velociraptor.
- Removidas dependências de local-exec e ansible. Todo o gerenciamento de pós-configuração é feito com user-data e bash/powershell.
- Alterados todos os arquivos no intervalo (winlogbeat, sysmon, sysmon-config) para serem autocontidos e personalizáveis para upload para/de um contêiner de armazenamento.
- Atualizado Sysmon para v14 e o mais recente SwiftOnSecurity Sysmon-Config
- Atualizado Velociraptor para v6.5.2
04/08/22: Atualizado Laboratório Sentinel para Construção do Active Directory + Envio de Logs Sysmon e de Segurança para o Sentinel!
Construa um laboratório do Azure Sentinel com suporte opcional para envio de logs Sysmon e de Segurança do Windows 10 para o Log Analytics Workspace do Sentinel. Opcionalmente, construa o Active Directory com Domain Join.
Você pode rapidamente criar um aplicativo multi-inquilino do Azure AD para ser usado em simulações de phishing de consentimento de aplicativo. Ele constrói automaticamente permissões de consentimento de API típicas, como leitura de e-mail e arquivos, mas pode ser personalizado para qualquer permissão suportada que você necessitar.
Crie três novos laboratórios de segurança para diferentes casos de uso. Você pode rapidamente criar um laboratório de segurança do Azure Sentinel, uma conta de armazenamento do Azure com compartilhamentos de arquivos, contêineres, blobs e arquivos de exemplo. Isso também inclui um Azure Key Vault com recursos. Ou crie um laboratório de segurança de identidade gerenciada do Azure para operações ofensivas e defensores de rede. Veja a documentação completa para mais detalhes.
13/05/22: Adicionado suporte opcional para primitivas de ataque de abuso de Service Principal
Adicionado suporte para adicionar dinamicamente algumas primitivas de ataque de abuso de Service Principal. Isso inclui adicionar dinamicamente um Administrador de Aplicativo a um usuário aleatório do Azure AD (-aa), um administrador de função privilegiada a um SP de aplicativo aleatório (-pra), bem como um alvo de função de Administrador Global a um SP de aplicativo aleatório (-ga). Veja os exemplos de uso do azure_ad.py abaixo para mais informações. Também adicionamos scripts de ataque para o cenário de abuso de service principal no diretório attack_scripts.
PurpleCloud mudou! Apresentando um gerador Terraform usando Python. Em vez de oferecer modelos Terraform que precisam ser editados manualmente, o ponto de partida é um gerador Terraform Python. Os scripts Python criarão seus próprios arquivos Terraform personalizados com base na entrada do usuário. Os arquivos de modelo Terraform foram movidos para o arquivo.