
Splunk Attack Range 构建配有仪器的云环境(AWS、Azure、GCP),模拟攻击,并将数据转发到 Splunk,用于检测开发和测试。

它的功能:
点击图片观看演示 👇
推荐:Docker Compose
前提条件: Docker 和 Docker Compose。配置你的云提供商(AWS、Azure 或 GCP)并按如下方式挂载凭证。
克隆并启动:
git clone <repo-url>
cd attack_range_2
docker compose -f docker/docker-compose.yml up
使用应用或 API:
构建实验环境(两步):
aws/splunk_minimal_aws)并开始构建。当状态变为 等待 VPN 时,下载 WireGuard 配置,使用 WireGuard 连接,然后继续构建。POST /attack-range/build,参数为 {"template": "aws/splunk_minimal_aws"},轮询 GET /attack-range/status/<id>,使用返回的 WireGuard 配置进行连接,然后 POST /attack-range/build,参数为 {"attack_range_id": "<id>"}。在 Docker 中使用 CLI(可选):
docker compose --profile cli -f docker/docker-compose.yml run --rm attack_range build -t aws/splunk_minimal_aws
其他操作:destroy、simulate、apply-role、share。详见详细文档,了解 CLI 用法和标志。
| 方法 | 适用场景 |
|---|---|
| Docker Compose(推荐) | 通过一个 docker compose 运行 API + Web 应用 + 可选的 CLI;无需本地安装 Python/Ansible/Terraform。 |
| Web 应用 | 通过端口 4321 的 UI 进行构建、销毁、模拟和共享。 |
| REST API | 通过脚本或 CI 自动化;完整的 OpenAPI 文档位于 /openapi/swagger。 |
| CLI | `attack_range.py build |
config/<attack_range_id>.yml 中都有一个配置文件。模板位于 templates/{aws,azure,gcp}/。~/.aws、~/.azure 或 ~/.config/gcloud 并将其挂载到容器中(参见 docker/docker-compose.yml)。请使用 GitHub issue tracker 提交错误或请求功能。
如果你有问题或需要支持,你可以:
我们欢迎社区的反馈和贡献!请参阅我们的贡献指南了解如何参与。