AmineRah/pnp-malware-sandbox

GitHub: AmineRah/pnp-malware-sandbox

一个基于 GOAD-Light 的隔离 Active Directory 恶意软件沙箱实验室,用于在逼真的 Windows 域环境中引爆和分析恶意软件行为。

Stars: 0 | Forks: 0

# PnP Malware Sandbox — AD Lab 一个独立的、**隔离的** Active Directory 实验环境,用于在逼真的 Windows/AD 基础设施中引爆并 分析恶意软件。该实验室基于 [GOAD](https://github.com/Orange-Cyberdefense/GOAD) (Game of Active Directory) 构建, 起点是 **GOAD-Light** 变体。 ## 目录说明 | 路径 | 用途 | |------|---------| | [`goad/`](goad/) | 内置的 GOAD 部署引擎(锁定上游版本 — 参见 [`goad/UPSTREAM.txt`](goad/UPSTREAM.txt))。通过 Vagrant/Terraform + Ansible 驱动实验室配置。 | | [`docs/`](docs/) | 项目设计说明:实验室拓扑、隔离策略及相关决策。 | ## 基础实验室:GOAD-Light GOAD-Light 是一个包含 3 个 VM、1 个林和 2 个域的实验室(精简版的 GOAD): | VM | 主机 | 角色 | 域 | |----|------|------|--------| | DC01 | `kingslanding` | 域控制器 | `sevenkingdoms.local` | | DC02 | `winterfell` | 域控制器 | `north.sevenkingdoms.local` | | SRV02 | `castelblack` | MSSQL / IIS 成员服务器 | `north.sevenkingdoms.local` | Windows Defender 在 DC 上默认启用,而在 `castelblack` 上被**禁用** (这是一个方便的初始引爆主机)。这使 GOAD-Light 成为恶意软件沙箱的良好基础: 一个逼真的域、一台用于引爆的成员服务器,以及可用于观察 横向移动 / AD 滥用行为的 DC。 ## 快速开始(在配置好隔离环境后) GOAD 支持多种提供商(VirtualBox、VMware、Proxmox、AWS、Azure、Ludus)。 对于本地实验室,通常选择 VirtualBox 或 VMware。 ``` cd goad # 安装先决条件(在 ~/.goad 下创建 venv) ./goad.sh -t check # 在 VirtualBox 上部署 GOAD-Light,例如: ./goad.sh -t install -l GOAD-Light -p virtualbox ``` 请阅读上游的 GOAD 文档以了解提供商的设置和要求: ## 项目状态 - [x] 内置 GOAD-Light 基础实验室 - [ ] 定义并执行用于恶意软件引爆的网络隔离 - [ ] 添加专用的受害者/引爆工作站 - [ ] 用于行为分析的检测工具 / 遥测技术 - [ ] 样本处理与安全操作规程 ## 致谢 基础实验室:[GOAD by Orange Cyberdefense](https://github.com/Orange-Cyberdefense/GOAD) (独立授权 — 参见 [`goad/LICENSE`](goad/LICENSE))。
标签:Cutter, DAST, Libemu, PE 加载器, XXE攻击, 安全实验室, 恶意软件分析, 活动目录, 漏洞利用检测, 特权提升, 系统提示词, 自动化部署, 虚拟化环境, 逆向工具