AmineRah/pnp-malware-sandbox
GitHub: AmineRah/pnp-malware-sandbox
一个基于 GOAD-Light 的隔离 Active Directory 恶意软件沙箱实验室,用于在逼真的 Windows 域环境中引爆和分析恶意软件行为。
Stars: 0 | Forks: 0
# PnP Malware Sandbox — AD Lab
一个独立的、**隔离的** Active Directory 实验环境,用于在逼真的 Windows/AD 基础设施中引爆并
分析恶意软件。该实验室基于
[GOAD](https://github.com/Orange-Cyberdefense/GOAD) (Game of Active Directory) 构建,
起点是 **GOAD-Light** 变体。
## 目录说明
| 路径 | 用途 |
|------|---------|
| [`goad/`](goad/) | 内置的 GOAD 部署引擎(锁定上游版本 — 参见 [`goad/UPSTREAM.txt`](goad/UPSTREAM.txt))。通过 Vagrant/Terraform + Ansible 驱动实验室配置。 |
| [`docs/`](docs/) | 项目设计说明:实验室拓扑、隔离策略及相关决策。 |
## 基础实验室:GOAD-Light
GOAD-Light 是一个包含 3 个 VM、1 个林和 2 个域的实验室(精简版的 GOAD):
| VM | 主机 | 角色 | 域 |
|----|------|------|--------|
| DC01 | `kingslanding` | 域控制器 | `sevenkingdoms.local` |
| DC02 | `winterfell` | 域控制器 | `north.sevenkingdoms.local` |
| SRV02 | `castelblack` | MSSQL / IIS 成员服务器 | `north.sevenkingdoms.local` |
Windows Defender 在 DC 上默认启用,而在 `castelblack` 上被**禁用**
(这是一个方便的初始引爆主机)。这使 GOAD-Light 成为恶意软件沙箱的良好基础:
一个逼真的域、一台用于引爆的成员服务器,以及可用于观察
横向移动 / AD 滥用行为的 DC。
## 快速开始(在配置好隔离环境后)
GOAD 支持多种提供商(VirtualBox、VMware、Proxmox、AWS、Azure、Ludus)。
对于本地实验室,通常选择 VirtualBox 或 VMware。
```
cd goad
# 安装先决条件(在 ~/.goad 下创建 venv)
./goad.sh -t check
# 在 VirtualBox 上部署 GOAD-Light,例如:
./goad.sh -t install -l GOAD-Light -p virtualbox
```
请阅读上游的 GOAD 文档以了解提供商的设置和要求:
## 项目状态
- [x] 内置 GOAD-Light 基础实验室
- [ ] 定义并执行用于恶意软件引爆的网络隔离
- [ ] 添加专用的受害者/引爆工作站
- [ ] 用于行为分析的检测工具 / 遥测技术
- [ ] 样本处理与安全操作规程
## 致谢
基础实验室:[GOAD by Orange Cyberdefense](https://github.com/Orange-Cyberdefense/GOAD)
(独立授权 — 参见 [`goad/LICENSE`](goad/LICENSE))。
标签:Cutter, DAST, Libemu, PE 加载器, XXE攻击, 安全实验室, 恶意软件分析, 活动目录, 漏洞利用检测, 特权提升, 系统提示词, 自动化部署, 虚拟化环境, 逆向工具