egrexsec/mayuri-purple-team-lab
GitHub: egrexsec/mayuri-purple-team-lab
该项目提供了一套经过脱敏处理的隔离型 Proxmox 紫队实验室参考架构,涵盖架构文档、验证证据和操作流程,帮助安全团队标准化攻防演练与检测验证。
Stars: 0 | Forks: 0
# Mayuri Purple-Team Lab
[](https://github.com/egrexsec/mayuri-purple-team-lab/actions/workflows/docs-validation.yml)
一个**经过脱敏处理且有证据支撑的参考架构**,用于支持 Windows 身份验证、对手模拟、SOC 监控、DFIR 采集、检测验证和威胁情报富化的隔离型 Proxmox purple-team 实验室。
本仓库记录了该实验室的架构,但不会发布确切的地址、MAC、内部 DNS 名称、凭据、token、防火墙规则或原始证据。
## 探索
- [架构](docs/ARCHITECTURE.md)
- [资产清单](docs/ASSET_INVENTORY.md)
- [网络隔离](docs/NETWORK_SEGMENTATION.md)
- [遥测流水线](docs/TELEMETRY_PIPELINE.md)
- [Purple-team 工作流](docs/PURPLE_TEAM_WORKFLOW.md)
- [DFIR 工作流](docs/DFIR_WORKFLOW.md)
- [威胁情报](docs/THREAT_INTELLIGENCE.md)
- [验证矩阵](docs/VALIDATION_MATRIX.md)
- [恢复模型](docs/RECOVERY_AND_SNAPSHOTS.md)
- [脱敏策略](docs/SANITIZATION_POLICY.md)
- [已知局限性](docs/KNOWN_LIMITATIONS.md)
## 当前已验证状态
| 功能 | 状态 | 公开安全的证据 |
|---|---|---|
| 隔离式虚拟化 | **已验证** | 在虚拟防火墙后设有独立的管理、企业、攻击和 DFIR 桥接 |
| Windows 身份验证 | **已验证** | AD DS、DNS 和 Netlogon 处于活动状态;域成员安全通道健康 |
| 端点遥测 | **已验证** | Sysmon、Wazuh、Splunk forwarder、PowerShell 日志记录和 Velociraptor agent 已在 Windows 目标上激活 |
| SOC 平台 | **已验证** | Wazuh manager/indexer/dashboard、Suricata 和 Splunk 进程处于活动状态 |
| 攻击者工作站 | **已验证** | 配备了范围内的 AD 和网络评估工具以及 Atomic Operator 的 Kali |
| DFIR 工作站 | **部分验证** | 核心分析工作区和工具已部署;在每次演练前需重新验证所有服务 |
| 自动化告警接入 | **在线验证** | 良性 PowerShell 重放通过 Splunk 和编排流程生成了一个去重的调查案例 |
| CTI 富化 | **在线验证** | OpenCTI 和官方 Shodan connector 完成了一次零错误的良性 IPv4 富化 |
| 恢复检查点 | **已验证** | 基础设施、身份验证、端点、SOC、攻击者、DFIR 和 CTI 角色中均存在里程碑快照 |
## 架构
```
flowchart LR
Admin[Authorized operator] --> PVE[Proxmox hypervisor]
PVE --> FW[Virtual firewall / router]
FW --> ENT[Enterprise segment]
FW --> ATK[Attack segment]
FW --> DFR[DFIR segment]
ENT --> DC[Windows identity server]
ENT --> WIN[Windows validation target]
ENT --> SOC[SOC platform]
ENT --> CTI[Threat-intelligence platform]
ATK --> KALI[Authorized attacker workstation]
DFR --> DFIR[DFIR workstation]
WIN -->|Windows + Sysmon telemetry| SOC
DC -->|Identity + security telemetry| SOC
SOC -->|Alert and case workflow| CASES[Sanitized investigation artifacts]
DFIR -->|Benign remote collection| WIN
CTI -->|Analyst-triggered enrichment| EXT[External intelligence provider]
```
## 验证生命周期
1. 定义授权范围和预期遥测;
2. 验证身份验证、DNS、时间、存储和采集前置条件;
3. 创建回滚检查点;
4. 在指定目标上执行一个低影响行为;
5. 确认原生日志和传感器遥测;
6. 验证 SIEM 检测和案例路由;
7. 使用 DFIR 工具收集支持性证据;
8. 清理模拟行为;
9. 仅发布脱敏后的结果和局限性。
## 仓库结构
| 路径 | 用途 |
|---|---|
| `docs/` | 架构、操作模型、验证、恢复和局限性 |
| `evidence/` | 仅包含文本形式的脱敏验证摘要;绝不包含原始证据 |
| `config/` | 不包含实际运行值的抽象示例清单 |
| `scripts/` | 公共安全和 Markdown 链接检查 |
| `.github/workflows/` | 用于保障文档安全的 CI 执行 |
## 安全边界
- 测试仅限于明确授权的实验室资产。
- 攻击隔离段不是通用的攻击平台。
- 不涉及任何生产环境、家庭或互联网目标。
- 破坏性遏制和攻击行为需要明确批准。
- 对域控制器的更改与对 SOC 的更改分开部署。
- 凭据和实际运行的基础设施配置不包含在本仓库中。
- 原始 EVTX、PCAP、内存镜像、恶意软件和敏感日志绝不会被提交。
## 证据亮点
- [PowerShell 检测到案例的验证](evidence/powershell-detection-to-case.md)
- [OpenCTI 和 Shodan 富化验证](evidence/opencti-shodan-enrichment.md)
- [Velociraptor 采集验证](evidence/velociraptor-collection.md)
## 这展示了什么
- 隔离的实验室架构和变更控制;
- Windows AD、日志记录和端点遥测管理;
- 使用 Wazuh、Splunk、Sysmon 和 Suricata 的 SIEM 工程;
- 带有清理关卡的受控 purple-team 验证;
- DFIR 采集和证据处理规范;
- 使用 OpenCTI 和 Shodan 的 CTI 富化;
- 将已验证的检测转化为调查工件的自动化;
- 公共安全的文档和 CI 强制执行的脱敏。
## 局限性
这是一个实验室参考,不是生产架构或部署仓库。确切的网络策略、凭据、实际运行配置和原始证据被有意排除在外。请参阅[已知局限性](docs/KNOWN_LIMITATIONS.md)。
## 许可证
文档和示例配置基于 [MIT License](LICENSE) 发布。
标签:Metaprompt, 威胁情报, 安全运营, 开发者工具, 扫描框架, 数字取证, 架构设计, 紫队, 自动化脚本, 虚拟化