cvonfeldt/Microsoft-Cloud-CyberDefenders-CTF-Challenges
GitHub: cvonfeldt/Microsoft-Cloud-CyberDefenders-CTF-Challenges
记录 CyberDefenders 微软云安全挑战的实战调查笔记库,提供基于 KQL 和微软安全日志的云威胁狩猎方法论。
Stars: 0 | Forks: 0
# Microsoft Cloud 调查 写作
### 这是一系列结构化的 CyberDefenders Premium (BlueYard) Microsoft Cloud 取证与威胁狩猎挑战,专注于识别身份入侵、权限提升和混合云攻陷。这些项目围绕真实世界的 SOC 工作流程设计,记录了通过时间线重建、Kusto Query Language (KQL) 分析和 MITRE ATT&CK 映射来识别、调查和确定安全事件范围所需的分析过程。
## 涵盖主题包括基于身份的攻击、service principal 滥用和开发者边界攻陷。调查利用 Microsoft 365 Unified Audit Logs (UAL)、Entra ID 遥测数据和 Azure Activity Logs,追踪跨 Microsoft 技术栈的攻击向量,包括 password spraying、Entra ID 权限提升和多区域云渗透转移。
## 调查
| # | 调查 | 平台 | 重点 | 状态 |
|---|--------------|----------|-------|--------|
| 01 | AzureSpray | CyberDefenders | Azure AD Sign-in Logs, Sentinel Analytics, Password Spraying, Smart Lockout 绕过 | 进行中 |
| 02 | DynamicEscalate | CyberDefenders | M365 UAL, Exchange Message Traces, Entra ID 权限提升, KQL | 进行中 |
| 03 | Rogue Azure | CyberDefenders | Entra ID, Azure Storage Blobs, Service Principal 滥用, 数据外泄, KQL | 已计划 |
| 04 | Code Blue - APT29 | CyberDefenders | Device Code Phishing, Silver SAML 伪造, Service Account 链式利用, M365 UAL, KQL | 已计划 |
## 报告结构
每项调查都遵循一致的格式:
```
Overview — scenario background and scope
Methodology — step-by-step analytical approach
Attack Chain — chronological event reconstruction
IOCs — IPs, hashes, domains, file names
ATT&CK Mapping — tactic and technique identification
Investigation — evidence, artifacts, KQL queries, and answers
```
## 平台
[CyberDefenders CyberRange 挑战](https://cyberdefenders.org/)
标签:Azure安全, KQL查询, TGT, 攻防演练, 数字取证, 自动化脚本