cvonfeldt/Microsoft-Cloud-CyberDefenders-CTF-Challenges

GitHub: cvonfeldt/Microsoft-Cloud-CyberDefenders-CTF-Challenges

记录 CyberDefenders 微软云安全挑战的实战调查笔记库,提供基于 KQL 和微软安全日志的云威胁狩猎方法论。

Stars: 0 | Forks: 0

# Microsoft Cloud 调查 写作 ### 这是一系列结构化的 CyberDefenders Premium (BlueYard) Microsoft Cloud 取证与威胁狩猎挑战,专注于识别身份入侵、权限提升和混合云攻陷。这些项目围绕真实世界的 SOC 工作流程设计,记录了通过时间线重建、Kusto Query Language (KQL) 分析和 MITRE ATT&CK 映射来识别、调查和确定安全事件范围所需的分析过程。 ## 涵盖主题包括基于身份的攻击、service principal 滥用和开发者边界攻陷。调查利用 Microsoft 365 Unified Audit Logs (UAL)、Entra ID 遥测数据和 Azure Activity Logs,追踪跨 Microsoft 技术栈的攻击向量,包括 password spraying、Entra ID 权限提升和多区域云渗透转移。 ## 调查 | # | 调查 | 平台 | 重点 | 状态 | |---|--------------|----------|-------|--------| | 01 | AzureSpray | CyberDefenders | Azure AD Sign-in Logs, Sentinel Analytics, Password Spraying, Smart Lockout 绕过 | 进行中 | | 02 | DynamicEscalate | CyberDefenders | M365 UAL, Exchange Message Traces, Entra ID 权限提升, KQL | 进行中 | | 03 | Rogue Azure | CyberDefenders | Entra ID, Azure Storage Blobs, Service Principal 滥用, 数据外泄, KQL | 已计划 | | 04 | Code Blue - APT29 | CyberDefenders | Device Code Phishing, Silver SAML 伪造, Service Account 链式利用, M365 UAL, KQL | 已计划 | ## 报告结构 每项调查都遵循一致的格式: ``` Overview — scenario background and scope Methodology — step-by-step analytical approach Attack Chain — chronological event reconstruction IOCs — IPs, hashes, domains, file names ATT&CK Mapping — tactic and technique identification Investigation — evidence, artifacts, KQL queries, and answers ``` ## 平台 [CyberDefenders CyberRange 挑战](https://cyberdefenders.org/)
标签:Azure安全, KQL查询, TGT, 攻防演练, 数字取证, 自动化脚本