Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PurpleKeep — Fornecendo pipelines do Azure para criar uma infraestrutura e executar testes Atômicos. | Kitploit
Ferramentas/GitHubGitHub/retrospected/purplekeep
Testes de PenetraçãoSegurança na NuvemInteligência de AmeaçasAprendizado e EducaçãoRed TeamingResposta a IncidentesLabs e Prática
GitHubretrospected/purplekeep

PurpleKeep

Fornecendo pipelines do Azure para criar uma infraestrutura e executar testes Atômicos.

Ver Repositório
536há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Descrição

Com a rápida crescente variedade de técnicas de ataque e um aumento simultâneo no número de regras de detecção oferecidas pelos EDRs (Endpoint Detection and Response) e criadas personalizadamente, a necessidade de testes funcionais constantes das regras de detecção se tornou evidente. No entanto, reexecutar manualmente esses ataques e cruzá-los com as regras de detecção é uma tarefa trabalhosa que vale a pena automatizar.

Para lidar com esse desafio, desenvolvi o "PurpleKeep", uma iniciativa de código aberto projetada para facilitar o teste automatizado de regras de detecção. Aproveitando as capacidades do projeto Atomic Red Team, que permite simular ataques seguindo os MITRE TTPs (Táticas, Técnicas e Procedimentos). O PurpleKeep aprimora a simulação desses TTPs para servir como ponto de partida para a avaliação da eficácia das regras de detecção.

Automatizar o processo de simulação de um ou múltiplos TTPs em um ambiente de teste traz certos desafios, um dos quais é a contaminação da plataforma após múltiplas simulações. No entanto, o PurpleKeep busca superar esse obstáculo simplificando o processo de simulação e facilitando a criação e instrumentação da plataforma alvo.

Desenvolvido principalmente como uma prova de conceito, o PurpleKeep serve como uma plataforma de Validação de Regras de Detecção Ponta a Ponta, adaptada para um ambiente baseado em Azure. Foi testado em combinação com a implantação automática do Microsoft Defender para Endpoint como a solução EDR preferida. O PurpleKeep também oferece suporte para configurações de políticas de segurança e auditoria, permitindo que os usuários imitem o ambiente de endpoint desejado.

Para facilitar a análise e o monitoramento, o PurpleKeep se integra com os serviços Azure Monitor e Log Analytics para armazenar os logs de simulação e permitir correlação adicional com quaisquer eventos e/ou alertas armazenados na mesma plataforma.

TLDR: O PurpleKeep fornece uma plataforma de Simulação de Ataques para servir como ponto de partida para sua Validação de Regras de Detecção Ponta a Ponta em um ambiente baseado em Azure.

Requisitos

O projeto é baseado em Azure Pipelines e requer o seguinte para ser executado:

  • Conexão de Serviço do Azure a um grupo de recursos conforme descrito na Documentação da Microsoft
  • Atribuição da função "Key Vault Administrator" para o Enterprise Application criado anteriormente
  • Script de integração do MDE, colocado como um Secure File na Biblioteca do Azure DevOps e tornado acessível às pipelines

Opcional

Você pode fornecer um arquivo de política de segurança e/ou auditoria que será carregado para imitar suas configurações de Política de Grupo. Use a opção de Secure File da Biblioteca no Azure DevOps para torná-lo acessível às suas pipelines.

Consulte o arquivo de variáveis para os itens configuráveis.

Design

PurpleKeep Design

Infraestrutura

A implantação da infraestrutura usa o Azure Pipeline para realizar as seguintes etapas:

  • Implantar serviços do Azure:
    • Key Vault
    • Log Analytics Workspace
    • Data Connection Endpoint
    • Data Connection Rule
  • Gerar par de chaves SSH e senha para a conta do Windows e armazenar no Key Vault
  • Criar uma VM Windows 11
  • Instalar OpenSSH
  • Configurar e implantar a chave pública SSH
  • Instalar Invoke-AtomicRedTeam
  • Instalar Microsoft Defender para Endpoint e configurar exceções
  • (Opcional) Aplicar arquivos de política de segurança e/ou auditoria
  • Reiniciar

Simulação

Atualmente, apenas os Atomics do repositório público são suportados. A pipeline recebe um ID de Técnica como entrada ou uma lista separada por vírgulas de técnicas, por exemplo:

  • T1059.003
  • T1027,T1049,T1003

Os logs da simulação são ingeridos na tabela AtomicLogs_CL do Log Analytics Workspace.

Atualmente, existem duas maneiras de executar a simulação:

Simulação rotativa

Esta pipeline implantará uma plataforma nova após a simulação de cada TTP. O workspace do Log Analytics manterá os logs de cada execução.

Aviso: isso integrará um grande número de hosts ao seu EDR

Simulação de implantação única

Uma infraestrutura nova será implantada apenas no início da pipeline. Todos os TTPs serão simulados nesta instância. Esta é a maneira mais rápida de simular e evita integrar um grande número de dispositivos, no entanto, executar muitas simulações em um mesmo ambiente corre o risco de contaminar o ambiente e tornar as simulações menos estáveis e previsíveis.

TODO

Obrigatório

  • Verificar se os pré-requisitos foram atendidos antes de executar o atomic
  • Fornecer a capacidade de importar política de grupo própria
  • Limpar biceps e pipelines usando um modelo mestre (Build completo)
  • Construir pipeline que executa técnica sequencialmente com reinicializações entre elas
  • Adicionar Azure ServiceConnection às variáveis em vez de parâmetros

Bom ter

  • MDE Off-boarding (?)
  • Associar e desassociar automaticamente ao domínio AD
  • Tornar o repositório de Atomics configurável
  • Implantar VECTR como parte da infraestrutura e ingerir resultados durante a simulação. Veja também o problema da API VECTR
  • Chamada de API de ajuste de alerta para o Microsoft Defender para Endpoint (Microsoft.Security alertsSuppressionRules)
  • Adicionar infraestrutura C2 para simulações manuais ou baseadas em C2

Problemas

  • Atomics não retornam se uma simulação foi bem-sucedida ou não
  • Instalador de extensão OpenSSH não confiável falhando na implantação da infraestrutura
  • Spam de dispositivos integrados no EDR

Referências

  • Attack Range da Splunk
  • Sp4rkCon 2023 - Continuous End-to-End Detection Validation and Reporting com Carrie Roberts
  • Coalmine da Red Canary
Baixar ferramenta