
Документация
Генератор кода Terraform для создания различных лабораторий безопасности Azure.
Полная документация: https://www.purplecloud.network
История изменений
18.10.24: Обновлён генератор Azure Sentinel (обновлены категории журналов AADDiagnostic Setting)
16.10.24: Обновлён генератор Azure Sentinel (обновлены роли управляемых удостоверений)
- В sentinel.py: добавлены дополнительные пути атак через управляемые удостоверения ВМ на каждой системе Windows 10. Добавлены роли Owner, Virtual Machine Contributor, Key Vault Reader для назначаемых пользователем удостоверений. Для SystemAssigned добавлены роли Contributor, Virtual Machine Contributor, Key Vault Reader.
20.08.24: Обновлён генератор Azure Sentinel (обновление детектирования: получение журналов конечных точек и Entra в одной LAW)
- В sentinel.py: обновлена автоматическая установка нового агента Azure Monitor (AMA) на контроллере домена и всех конечных точках Windows! Отныне все конечные точки Windows автоматически отправляют журналы в Log Analytics Workspace / Sentinel. Обновлён фильтр правил детектирования для Sysmon и журналов событий Windows / Security.
- В sentinel.py: добавлен путь атаки через управляемые удостоверения ВМ.
- В sentinel.py: добавлено автоматическое развёртывание диагностических настроек Terraform для отправки журналов Entra ID в Log Analytics Workspace / Sentinel.
- В sentinel.py: на контроллере домена добавлена установка Sysmon и отправка всех журналов Sysmon/Security в LAW/Sentinel.
- В sentinel.py: на контроллере домена удалён CSE и упрощена установка леса AD через PowerShell.
- В sentinel.py: на всех Windows: добавлены PowerShell Core и сервер OpenSSH, удалённый PowerShell через сеансы SSH.
- В sentinel.py: удалены правила детектирования Elastic и APT Simulator.
18.02.24: Обновлена установка Atomic Red Team (ART)
- В sentinel.py, ad.py: обновлена установка ART до последнего метода для удобного использования Invoke-Atomics.
- В sentinel.py, ad.py: исправлена ошибка установки правил детектирования Elastic.
18.11.22: Обновлены managed_identity.py и aadjoin.py
- В managed_identity.py изменён размер ВМ по умолчанию на
A1v2 для снижения стоимости.
- В aadjoin.py изменён пароль Azure AD по умолчанию: удалены специальные символы.
- Добавлен новый генератор Terraform: adfs.py. Создаёт лабораторию Federation ADFS с контроллером домена.
- Добавлен новый генератор Terraform: aadjoin.py. Создаёт лабораторию Azure AD Join с управляемыми устройствами Windows 10.
- Все генераторы перемещены в отдельные подкаталоги для более чистой изоляции ресурсов Terraform и состояния, удобства использования.
- Удалён архивный каталог со старыми шаблонами.
- На рабочем столе сервера ADFS размещён MSI-файл AAD Connect.
- Добавлена автоматическая загрузка PurpleSharp на Windows 10 Pro: ad.py, sentinel.py.
- Обновлены скрипты начальной загрузки для всегда распаковываемого архива: ad.py, sentinel.py.
08.09.22: Обновлён генератор управляемых удостоверений: автоматическое внесение исходного IP-адреса в белый список.
- Исправлена проблема с новым именем каталога для Windows 10.
- В managed_identity.py изменено автоматическое внесение в белый список с использованием HTTP-ресурса данных ifconfig.me.
06.09.22: Обновлён Azure AD Connect на контроллере домена.
- Настраиваемый MSI-файл Azure AD Connect включён в папку
files/dc.
- Обновлён MSI-файл AAD Connect до версии 2.x.
- Автоматическая загрузка/выгрузка на рабочий стол локального администратора контроллера домена.
02.09.22: Добавлена поддержка пользовательских CSV-файлов для загрузки собственных пользователей, групп и подразделений AD в AD DS.
- Импорт собственного CSV-файла с помощью
--csv file.csv. Должен соответствовать определённому формату, описанному в разделе How AD Builds on the DC.
- Поддерживается для генераторов кода AD DS
sentinel.py и ad.py.
01.09.22: Удалены local-exec и ansible! Настраиваемые файлы! Обновлены Sysmon и Velociraptor.
- Удалены зависимости local-exec и ansible. Всё управление конфигурацией после установки осуществляется с помощью user-data и bash/powershell.
- Все файлы в диапазоне (winlogbeat, sysmon, sysmon-config) сделаны самодостаточными и настраиваемыми для загрузки в/из контейнера хранения.
- Sysmon обновлён до v14 и последнего SwiftOnSecurity Sysmon-Config.
- Velociraptor обновлён до v6.5.2.
04.08.22: Обновлена лаборатория Sentinel для сборки Active Directory + отправка журналов Sysmon и Security в Sentinel!
Создайте лабораторию Azure Sentinel с опциональной поддержкой отправки журналов Sysmon и Security из Windows 10 в рабочую область Log Analytics Sentinel. Опционально можно создать Active Directory с присоединением к домену.
Быстро разверните мультитенантное приложение Azure AD для симуляции фишинга с согласием на приложение. Оно автоматически создаёт типичные разрешения API, такие как чтение электронной почты и файлов, но может быть настроено для любых поддерживаемых разрешений.
Создайте три новые лаборатории безопасности для различных сценариев использования. Быстро разверните лабораторию безопасности Azure Sentinel, учётную запись Azure Storage с файловыми ресурсами, контейнерами, большими двоичными объектами и образцами файлов. Также включено хранилище ключей Azure Key Vault с ресурсами. Или создайте лабораторию безопасности управляемых удостоверений Azure для наступательных операций и защиты сети. Полную документацию смотрите в соответствующем разделе.
13.05.22: Добавлена опциональная поддержка примитивов атак с использованием субъектов-служб
Добавлена поддержка динамического добавления примитивов атак с использованием субъектов-служб. Включает динамическое добавление роли администратора приложения случайному пользователю Azure AD (-aa), роли администратора привилегированных ролей случайному субъекту-службе приложения (-pra), а также цели с ролью глобального администратора для случайного субъекта-службы приложения (-ga). Примеры использования см. в описании azure_ad.py ниже. Также добавлены сценарии атак для злоупотребления субъектами-службами в каталог attack_scripts.
PurpleCloud изменился! Представляем генератор Terraform на Python. Вместо шаблонов Terraform, которые нужно редактировать вручную, теперь используется генератор на Python. Скрипты Python создадут ваши собственные файлы Terraform на основе пользовательского ввода. Шаблонные файлы Terraform перемещены в архив.