You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
Lab offensif et défensif construit pour pratiquer et documenter
des techniques d'attaque sur un environnement Active Directory, avec détection
via Wazuh.
Chaque scénario est documenté en trois parties : attack.md / detection.md / patch.md
Stack technique
Outil
Rôle
Metasploit
Exploitation et post-exploitation
Mimikatz (kiwi)
Credential dumping
Impacket
Attaques AD (AS-REP, Kerberoasting, DCSync, Golden Ticket)
BloodHound CE
Cartographie AD et chemins d'attaque
SharpHound
Collecte des données AD
Wazuh
SIEM - détection et alerting
Sysmon (SwiftOnSecurity)
Télémétrie endpoint
Concessions du lab
Concession
Condition réelle
Kali sur le même réseau que l'AD
Attaquant externe, outils impacket via tunnel SOCKS ou Rubeus depuis la machine compromise
Defender actif avec exclusions de dossiers
Defender résiste à la désactivation via GPO (Tamper Protection). Les dossiers Downloads et OneDrive sont exclus de l'analyse. En conditions réelles le payload nécessiterait une évasion AV (T1027).
Limites & axes d'amélioration
Ce lab valide la détection de chaque technique de façon qualitative (alerte déclenchée ou non),
mais ne mesure pas certains indicateurs qu'un SOC en production suivrait :
KPI non mesuré
Pourquoi c'est important
Taux de faux positifs
Une règle qui détecte mais génère trop de bruit n'est pas exploitable en prod
MTTD (Mean Time To Detect)
Délai entre l'exécution de la technique et le déclenchement de l'alerte
Couverture de log
Toutes les sources pertinentes (ex: logs réseau, EDR) ne sont pas centralisées dans ce lab
Volume / bruit en conditions réelles
Le lab génère peu de trafic légitime, donc les règles n'ont pas été testées contre du bruit de fond