
文档
Terraform代码生成器,用于创建不同的Azure安全实验室。
完整文档请访问:https://www.purplecloud.network
更新日志
10/18/24:更新了Azure Sentinel生成器(更新了AADDiagnostic设置日志类别)
10/16/24:更新了Azure Sentinel生成器(更新了托管身份角色)
- 在sentinel.py中:在每个Windows 10系统上添加了更多托管身份VM攻击路径。为用户分配的身份添加了Owner、Virtual Machine Contributor、Key Vault Reader角色。对于系统分配的身份,添加了Contributor、Virtual Machine Contributor、Key Vault Reader角色。
8/20/24:更新了Azure Sentinel生成器(检测工程更新:在同一个LAW中获取端点和Entra日志)
- 在sentinel.py中:更新了新的Azure Monitor Agent(AMA)在dc和所有Windows端点上的自动安装!从现在起,所有Windows端点自动将日志发送到Log Analytics工作区/Sentinel。更新了Sysmon和Windows/安全事件日志的检测规则过滤器。
- 在sentinel.py中:添加了托管身份VM攻击路径。
- 在sentinel.py中:添加了诊断设置自动terraform部署,用于将Entra ID日志发送到Log Analytics工作区/Sentinel。
- 在sentinel.py中:在域控制器上,添加了Sysmon安装,并将所有Sysmon/安全日志发送到LAW/Sentinel。
- 在sentinel.py中:在域控制器上,移除了CSE,并通过PowerShell简化了AD林安装。
- 在sentinel.py中:在所有Windows上:添加了PowerShell Core和OpenSSH服务器,支持通过SSH会话进行远程PowerShell。
- 在sentinel.py中:移除了Elastic检测规则和APT模拟器。
2/18/24:更新了Atomic Red Team (ART)安装
- 在sentinel.py、ad.py中:将ART安装更新为最新方法,以方便Invoke-Atomics。
- 在sentinel.py、ad.py中:修复了Elastic检测规则的安装错误。
11/18/22:更新了managed_identity.py和aadjoin.py
- 在managed_identity.py中,将默认VM大小更改为
A1v2以降低成本。
- 在aadjoin.py中,更改了默认Azure AD密码以移除特殊字符。
- 新增Terraform生成器:adfs.py。此生成器构建一个带有DC的联合ADFS实验室。
- 新增Terraform生成器:aadjoin.py。此生成器构建一个带有Windows 10托管设备的Azure AD Join实验室。
- 将所有生成器移动到独立的子目录中,以便更清晰地分离terraform资源和状态,方便使用。
- 移除较旧模板的存档目录。
- 在ADFS服务器的桌面上放置AAD Connect msi。
- 添加PurpleSharp,使其始终下载到Windows 10 Pro:ad.py、sentinel.py。
- 更新引导脚本,使其始终解压缩存档:ad.py、sentinel.py。
9/8/22:更新了托管身份生成器,自动对源IP进行白名单。
- 修复了Windows 10新目录名称的一个问题。
- 更改了managed_identity.py,使用ifconfig.me的http数据资源实现自动白名单。
9/6/22:更新了域控制器上的Azure AD Connect。
- 可自定义的Azure AD Connect msi包含在
files/dc文件夹中。
- 更新AAD Connect MSI至2.x版本。
- 自动上传/下载到DC的本地管理员桌面。
9/2/22:添加了对自定义CSV文件的支持,用于将自有AD用户、组和OU加载到AD DS中。
- 使用
--csv file.csv导入自有CSV文件。必须符合AD如何在DC上构建部分中描述的特定格式。
- 支持
sentinel.py和ad.py的AD DS代码生成器。
9/1/22:移除了local-exec和ansible!可自定义文件!升级了Sysmon和Velociraptor。
- 移除了local-exec和ansible依赖。所有事后配置管理均通过user-data和bash/powershell完成。
- 将范围内的所有文件(winlogbeat、sysmon、sysmon-config)改为自包含且可自定义,以便上传到/从存储容器下载。
- 升级Sysmon至v14和最新的SwiftOnSecurity Sysmon-Config。
- 升级Velociraptor至v6.5.2。
8/4/22:更新了Sentinel实验室,用于Active Directory构建,并将Sysmon和安全日志发送到Sentinel!
构建一个Azure Sentinel实验室,可选择支持将Windows 10 Sysmon和安全日志发送到Sentinel Log Analytics工作区。可选地使用域加入构建Active Directory。
您可以快速启动一个多租户Azure AD应用程序,用于应用同意钓鱼模拟。它会自动构建典型的API同意权限,例如读取电子邮件和文件,但可以根据您需要的任何支持的权限进行自定义。
创建三个不同用例的安全实验室。您可以快速启动一个Azure Sentinel安全实验室、一个带有文件共享、容器、Blob和示例文件的Azure存储账户。这还包括一个带有资源的Azure Key Vault。或者创建一个用于攻击操作和网络防御者的Azure托管身份安全实验室。有关更多详细信息,请参阅完整文档。
5/13/22:添加了对服务主体滥用攻击原语的可选支持
添加了动态添加一些服务主体滥用攻击原语的功能。这包括动态地将应用程序管理员添加到随机Azure AD用户(-aa)、将特权角色管理员添加到随机应用程序SP(-pra),以及将全局管理员角色目标添加到随机应用程序SP(-ga)。有关更多信息,请参阅下面的azure_ad.py使用示例。我们还在attack_scripts目录中添加了服务主体滥用场景的攻击脚本。
PurpleCloud已变更!引入了一个使用Python的Terraform生成器。不再提供需要手动编辑的terraform模板,而是以Python terraform生成器为起点。Python脚本将根据用户输入创建您自己的自定义terraform文件。terraform模板文件已移至存档中。