Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PurpleKeep — Предоставление Azure pipelines для создания инфраструктуры и запуска Atomic тестов. | Kitploit
Инструменты/GitHubGitHub/retrospected/purplekeep
Тестирование на ПроникновениеБезопасность облачных средРазведка угрозОбучение и ОбразованиеRed TeamingРеагирование на ИнцидентыЛаборатории и Практика
GitHubretrospected/purplekeep

PurpleKeep

Предоставление Azure pipelines для создания инфраструктуры и запуска Atomic тестов.

Репозиторий
53633 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Описание

С быстрорастущим разнообразием атак и одновременным увеличением количества правил обнаружения, предлагаемых EDR (Endpoint Detection and Response) и создаваемых вручную, стала очевидной необходимость постоянного функционального тестирования правил обнаружения. Однако повторный запуск этих атак вручную и их сопоставление с правилами обнаружения — трудоемкая задача, которую стоит автоматизировать.

Для решения этой проблемы я разработал «PurpleKeep», инициативу с открытым исходным кодом, предназначенную для автоматизации тестирования правил обнаружения. Используя возможности проекта Atomic Red Team, который позволяет моделировать атаки в соответствии с MITRE TTP (тактики, техники и процедуры), PurpleKeep расширяет симуляцию этих TTP, чтобы служить отправной точкой для оценки эффективности правил обнаружения.

Автоматизация процесса симуляции одного или нескольких TTP в тестовой среде сопряжена с определенными проблемами, одной из которых является загрязнение платформы после нескольких симуляций. Однако PurpleKeep стремится преодолеть это препятствие, оптимизируя процесс симуляции и упрощая создание и инструментирование целевой платформы.

Изначально разработанный как Proof of Concept, PurpleKeep служит платформой для сквозной валидации правил обнаружения, ориентированной на среду Azure. Он был протестирован в сочетании с автоматическим развертыванием Microsoft Defender for Endpoint в качестве предпочтительного решения EDR. PurpleKeep также поддерживает настройку политик безопасности и аудита, позволяя пользователям имитировать желаемую среду конечных точек.

Для упрощения анализа и мониторинга PurpleKeep интегрируется с Azure Monitor и Log Analytics для хранения журналов симуляции и обеспечения дальнейшей корреляции с любыми событиями и/или оповещениями, хранящимися на той же платформе.

TLDR: PurpleKeep предоставляет платформу для симуляции атак, которая служит отправной точкой для сквозной валидации правил обнаружения в среде на базе Azure.

Требования

Проект основан на Azure Pipelines и требует следующего для запуска:

  • Подключение к службе Azure к группе ресурсов, как описано в документации Microsoft
  • Назначение роли «Администратор Key Vault» для ранее созданного корпоративного приложения
  • Скрипт развертывания MDE, помещенный как Secure File в библиотеку Azure DevOps и доступный для конвейеров

Опционально

Вы можете предоставить файл политики безопасности и/или аудита, который будет загружен для имитации конфигураций групповой политики. Используйте опцию Secure File в библиотеке Azure DevOps, чтобы сделать его доступным для ваших конвейеров.

Обратитесь к файлу variables для настраиваемых элементов.

Дизайн

Дизайн PurpleKeep

Инфраструктура

Развертывание инфраструктуры использует Azure Pipeline для выполнения следующих шагов:

  • Развертывание служб Azure:
    • Key Vault
    • Log Analytics Workspace
    • Data Connection Endpoint
    • Data Connection Rule
  • Генерация пары ключей SSH и пароля для учетной записи Windows с сохранением в Key Vault
  • Создание виртуальной машины Windows 11
  • Установка OpenSSH
  • Настройка и развертывание открытого ключа SSH
  • Установка Invoke-AtomicRedTeam
  • Установка Microsoft Defender for Endpoint и настройка исключений
  • (Опционально) Применение файлов политик безопасности и/или аудита
  • Перезагрузка

Симуляция

В настоящее время поддерживаются только Atomics из публичного репозитория. Конвейер принимает ID техники или список техник, разделенный запятыми, например:

  • T1059.003
  • T1027,T1049,T1003

Журналы симуляции поступают в таблицу AtomicLogs_CL рабочего пространства Log Analytics.

В настоящее время есть два способа запуска симуляции:

Ротирующая симуляция

Этот конвейер будет развертывать новую платформу после симуляции каждого TTP. Рабочее пространство Log Analytics будет сохранять журналы каждого запуска.

Предупреждение: это приведет к подключению большого количества хостов к вашему EDR.

Симуляция с однократным развертыванием

Новая инфраструктура будет развернута только в начале конвейера. Все TTP будут симулированы на этом экземпляре. Это самый быстрый способ симуляции, предотвращающий подключение большого количества устройств, однако запуск большого количества симуляций в одной среде несет риск загрязнения среды и снижения стабильности и предсказуемости симуляций.

TODO

Обязательно

  • Проверка выполнения предварительных требований перед выполнением atomic
  • Предоставление возможности импорта собственной групповой политики
  • Очистка bicep и конвейеров с помощью главного шаблона (Complete build)
  • Создание конвейера, выполняющего техники последовательно с перезагрузками между ними
  • Добавление Azure ServiceConnection в переменные вместо параметров

Желательно

  • MDE Off-boarding (?)
  • Автоматическое присоединение и выход из домена AD
  • Настройка репозитория Atomics
  • Развертывание VECTR как части инфраструктуры и передача результатов во время симуляции. См. также проблему VECTR API
  • Настройка вызова API оповещений для Microsoft Defender for Endpoint (Microsoft.Security alertsSuppressionRules)
  • Добавление C2-инфраструктуры для ручных симуляций или симуляций на основе C2

Проблемы

  • Atomics не возвращают результат успешности симуляции
  • Ненадежный установщик расширения OpenSSH, приводящий к сбоям развертывания инфраструктуры
  • Спам подключенных устройств в EDR

Ссылки

  • Attack Range от Splunk
  • Sp4rkCon 2023 - Continuous End-to-End Detection Validation and Reporting с Кэрри Робертс
  • Coalmine от Red Canary
Скачать инструмент