防御企业网络免受攻击者侵害,对蓝队来说仍然是一个严峻挑战。预防措施已显不足;改进检测与响应能力已被证明是朝着正确方向迈出的一步。然而,如果没有对手行为产生的遥测数据,构建新的检测能力并测试现有的检测能力将受到限制。
PurpleSharp 是一款用 C# 编写的开源对手模拟工具,可在 Windows Active Directory 环境中执行对手技术。由此产生的遥测数据可用于衡量并提升检测工程项目的有效性。PurpleSharp 利用 MITRE ATT&CK 框架,并在攻击生命周期中执行多种技术:执行、持久化、权限提升、凭据访问、横向移动等。目前它支持 47 种独特的 ATT&CK 技术。
PurpleSharp 首次亮相于 2019 年 9 月的 Derbycon IX。
更新版本于 2020 年 8 月 6 日作为 BlackHat Arsenal 2020 的一部分发布。最新版本于 2021 年 8 月作为 BlackHat Arsenal 2021 的一部分发布。
访问 演示 部分,查看 PurpleSharp 的实际运行效果。
通过 PurpleSharp 模拟技术产生的攻击遥测数据,可帮助研究与检测团队:
可以使用 Visual Studio Community 2019 或 2020 构建 PurpleSharp。
下载 最新版本的二进制文件,可直接用于执行 TTP 模拟。
需要 .NET Framework 4.5。
PurpleSharp 程序集就是开始模拟攻击所需的全部内容。
有关模拟思路,请查看 Active Directory 紫色团队剧本,这是一个包含可直接用于 PurpleSharp 的 JSON 剧本的仓库。
社区是灵感和反馈的宝贵来源。感谢大家。
本项目采用 BSD 3-Clause 许可证 - 详见 LICENSE 文件。