egrexsec/mayuri-purple-team-lab

GitHub: egrexsec/mayuri-purple-team-lab

该项目提供了一套经过脱敏处理的隔离型 Proxmox 紫队实验室参考架构,涵盖架构文档、验证证据和操作流程,帮助安全团队标准化攻防演练与检测验证。

Stars: 0 | Forks: 0

# Mayuri Purple-Team Lab [![文档验证](https://static.pigsec.cn/wp-content/uploads/repos/cas/8b/8b1ce5cf78b646f9b6ca4735a89f4bf889dd458cf2bf374ab629c8cdfa17788f.svg)](https://github.com/egrexsec/mayuri-purple-team-lab/actions/workflows/docs-validation.yml) 一个**经过脱敏处理且有证据支撑的参考架构**,用于支持 Windows 身份验证、对手模拟、SOC 监控、DFIR 采集、检测验证和威胁情报富化的隔离型 Proxmox purple-team 实验室。 本仓库记录了该实验室的架构,但不会发布确切的地址、MAC、内部 DNS 名称、凭据、token、防火墙规则或原始证据。 ## 探索 - [架构](docs/ARCHITECTURE.md) - [资产清单](docs/ASSET_INVENTORY.md) - [网络隔离](docs/NETWORK_SEGMENTATION.md) - [遥测流水线](docs/TELEMETRY_PIPELINE.md) - [Purple-team 工作流](docs/PURPLE_TEAM_WORKFLOW.md) - [DFIR 工作流](docs/DFIR_WORKFLOW.md) - [威胁情报](docs/THREAT_INTELLIGENCE.md) - [验证矩阵](docs/VALIDATION_MATRIX.md) - [恢复模型](docs/RECOVERY_AND_SNAPSHOTS.md) - [脱敏策略](docs/SANITIZATION_POLICY.md) - [已知局限性](docs/KNOWN_LIMITATIONS.md) ## 当前已验证状态 | 功能 | 状态 | 公开安全的证据 | |---|---|---| | 隔离式虚拟化 | **已验证** | 在虚拟防火墙后设有独立的管理、企业、攻击和 DFIR 桥接 | | Windows 身份验证 | **已验证** | AD DS、DNS 和 Netlogon 处于活动状态;域成员安全通道健康 | | 端点遥测 | **已验证** | Sysmon、Wazuh、Splunk forwarder、PowerShell 日志记录和 Velociraptor agent 已在 Windows 目标上激活 | | SOC 平台 | **已验证** | Wazuh manager/indexer/dashboard、Suricata 和 Splunk 进程处于活动状态 | | 攻击者工作站 | **已验证** | 配备了范围内的 AD 和网络评估工具以及 Atomic Operator 的 Kali | | DFIR 工作站 | **部分验证** | 核心分析工作区和工具已部署;在每次演练前需重新验证所有服务 | | 自动化告警接入 | **在线验证** | 良性 PowerShell 重放通过 Splunk 和编排流程生成了一个去重的调查案例 | | CTI 富化 | **在线验证** | OpenCTI 和官方 Shodan connector 完成了一次零错误的良性 IPv4 富化 | | 恢复检查点 | **已验证** | 基础设施、身份验证、端点、SOC、攻击者、DFIR 和 CTI 角色中均存在里程碑快照 | ## 架构 ``` flowchart LR Admin[Authorized operator] --> PVE[Proxmox hypervisor] PVE --> FW[Virtual firewall / router] FW --> ENT[Enterprise segment] FW --> ATK[Attack segment] FW --> DFR[DFIR segment] ENT --> DC[Windows identity server] ENT --> WIN[Windows validation target] ENT --> SOC[SOC platform] ENT --> CTI[Threat-intelligence platform] ATK --> KALI[Authorized attacker workstation] DFR --> DFIR[DFIR workstation] WIN -->|Windows + Sysmon telemetry| SOC DC -->|Identity + security telemetry| SOC SOC -->|Alert and case workflow| CASES[Sanitized investigation artifacts] DFIR -->|Benign remote collection| WIN CTI -->|Analyst-triggered enrichment| EXT[External intelligence provider] ``` ## 验证生命周期 1. 定义授权范围和预期遥测; 2. 验证身份验证、DNS、时间、存储和采集前置条件; 3. 创建回滚检查点; 4. 在指定目标上执行一个低影响行为; 5. 确认原生日志和传感器遥测; 6. 验证 SIEM 检测和案例路由; 7. 使用 DFIR 工具收集支持性证据; 8. 清理模拟行为; 9. 仅发布脱敏后的结果和局限性。 ## 仓库结构 | 路径 | 用途 | |---|---| | `docs/` | 架构、操作模型、验证、恢复和局限性 | | `evidence/` | 仅包含文本形式的脱敏验证摘要;绝不包含原始证据 | | `config/` | 不包含实际运行值的抽象示例清单 | | `scripts/` | 公共安全和 Markdown 链接检查 | | `.github/workflows/` | 用于保障文档安全的 CI 执行 | ## 安全边界 - 测试仅限于明确授权的实验室资产。 - 攻击隔离段不是通用的攻击平台。 - 不涉及任何生产环境、家庭或互联网目标。 - 破坏性遏制和攻击行为需要明确批准。 - 对域控制器的更改与对 SOC 的更改分开部署。 - 凭据和实际运行的基础设施配置不包含在本仓库中。 - 原始 EVTX、PCAP、内存镜像、恶意软件和敏感日志绝不会被提交。 ## 证据亮点 - [PowerShell 检测到案例的验证](evidence/powershell-detection-to-case.md) - [OpenCTI 和 Shodan 富化验证](evidence/opencti-shodan-enrichment.md) - [Velociraptor 采集验证](evidence/velociraptor-collection.md) ## 这展示了什么 - 隔离的实验室架构和变更控制; - Windows AD、日志记录和端点遥测管理; - 使用 Wazuh、Splunk、Sysmon 和 Suricata 的 SIEM 工程; - 带有清理关卡的受控 purple-team 验证; - DFIR 采集和证据处理规范; - 使用 OpenCTI 和 Shodan 的 CTI 富化; - 将已验证的检测转化为调查工件的自动化; - 公共安全的文档和 CI 强制执行的脱敏。 ## 局限性 这是一个实验室参考,不是生产架构或部署仓库。确切的网络策略、凭据、实际运行配置和原始证据被有意排除在外。请参阅[已知局限性](docs/KNOWN_LIMITATIONS.md)。 ## 许可证 文档和示例配置基于 [MIT License](LICENSE) 发布。
标签:Metaprompt, 威胁情报, 安全运营, 开发者工具, 扫描框架, 数字取证, 架构设计, 紫队, 自动化脚本, 虚拟化