Projekt

Jag bygger system för att förstå säkerhetsarbete på djupet.

Projekten är inte en samling produktnamn eller presentationsmaterial. Flera av dem är kompilerade och paketerade Linux-applikationer som jag bygger, testar och kör lokalt på bland annat Parrot OS och Bazzite. Beroende på projekt kombineras applikationskod med containers, Kathará-noder, lokala resurser och säkerhetsverktyg.

Format & deployment

Program som går att installera, köra och granska.

Jag vill att projekten ska vara mer än kod eller skärmbilder. Därför arbetar jag med reproducerbara Linux-builds, lokal drift och paketering som gör att en miljö kan startas utan att hela utvecklingsmiljön behöver byggas manuellt från början.

Körbart format

Paketerade Linux-applikationer

Flera Dan Labs och Dan Practice-versioner är färdiga körbara program. De testas på Linuxmiljöer som Parrot OS och Bazzite och distribueras som lokala applikationer snarare än som en extern SaaS-tjänst.

Offline

Lokal och reproducerbar drift

Där arkitekturen tillåter det paketeras nödvändiga resurser lokalt. Det gör att träning, range-körning och analys kan fortsätta utan ständig Internetanslutning och att samma installationspaket kan flyttas till en annan kompatibel Linuxdator.

Distribution

Publika nedladdningar planeras

Utvalda stabila versioner planeras att göras tillgängliga direkt från itsec.nu som körbara, paketerade Linux-applikationer. Varje release ska tydligt ange plattform, status, checksumma och eventuella beroenden innan en nedladdningslänk publiceras.

Teknisk granskning

Källkod kan visas vid behov

För projekt där källkoden ännu inte är publikt publicerad kan kod, arkitektur och teknisk dokumentation visas eller delas med potentiella arbetsgivare, kollegor eller andra tekniska granskare. Kod kallas open source först när den faktiskt publiceras med en open-source-licens.

Flagship engineering project Aktiv utveckling

Dan Cyber Range

En faktisk isolerad cyber range – inte bara ett scenario som säger att ett nätverk finns.

Kathará skapar verkliga virtuella noder och nätverkssegment. Offensiva verktyg körs kontrollerat mot definierade mål inne i rangen och defensiva komponenter kan observera den trafik och de händelser som faktiskt uppstår.

Dan Cyber Range med RED01, ROUTER01, WEB01, CLIENT01 och säkerhetstelemetri
TypKörbar Linux-applikation + cyber range
InstallerFull Offline .run
PlattformParrot OS · Bazzite · kompatibel Linux
VirtualiseringKathará · Docker/containers
DriftLokal · offline · reproducerbar
DistributionInstaller kan flyttas mellan kompatibla Linuxdatorer

Full Offline build

En installer som sätter upp själva säkerhetsmiljön.

Den verifierade Full Offline-builden distribueras som en självbärande .run-fil. Installationspaketet har varit flera gigabyte eftersom det även kan bära med sig de container-images, payloads och lokala resurser som krävs för en isolerad installation. En verifierad build har varit cirka 3,6 GB.

Installern automatiserar uppsättning av range-komponenter och har paketerat bland annat Kathará, Wazuh, Zeek, Suricata och Metasploit. Syftet är att en ny kompatibel Linuxdator ska kunna få samma grundmiljö utan att först hämta hela säkerhetsstacken från Internet.

Självbärande .run-paket Offline payload och container-images Automatiserad installation/setup SHA-256-verifierbar release Lokal körning efter installation Flyttbar installer för reproducerbar setup

Problemet jag vill lösa

Ett scenario- eller quizlabb är bra för att träna beslut och säkerhetslogik, men det kan inte ersätta erfarenheten av ett nätverk där routing, tjänster, trafik, attackverktyg och sensorer måste fungera samtidigt. Dan Cyber Range är mitt sätt att träna just den systemnivån.

Teknisk miljö

  • Kathará för virtuella noder och nätverkssegment.
  • RED01 som kontrollerad offensiv nod.
  • ROUTER01 för routing och segmentering.
  • WEB01 och CLIENT01 som mål/klienter i rangen.
  • PCAP, Zeek, Suricata och Wazuh för defensiv observation.

Verklig attackexecution

Attackprofiler kan använda riktiga verktyg och Metasploit-baserade payloads/moduler mot allow-listade mål i den isolerade miljön. Poängen är att skapa den trafik och de systemhändelser som ett försvarsverktyg faktiskt behöver kunna se och analysera.

Safety engineering

En offensiv range är bara användbar om den är kontrollerad. Därför är isolation, definierade mål, nätverksgränser, loggning och negativa connectivity-tests en del av själva projektet – inte en eftertanke.

Dan Cyber Range Main Dashboard

Dashboarden är huvudgränssnittet för range-status, topologi, attackprofiler, evidence, PCAP, detection och analystflöden. Målet är att samma miljö ska kunna visa både vad som faktiskt kördes och vad de defensiva verktygen såg.

Attack kontrollerad execution Network verkliga virtuella segment Detection faktisk telemetri/larm Ground Truth känt händelseförlopp

Vad projektet tränar

NätverkRouting, subnets, isolation och segmentering.
SOCTriage, evidens, korrelation och incidenttidslinjer.
DetectionJämföra attackens ground truth mot faktisk telemetri.
EngineeringOrkestrering, safety, reproducerbarhet och QA.
Security platform R&D Arkitektur / utveckling

Dan-Lite Malc

En resurssnål analystyta som kombinerar specialiserade open source-verktyg.

Dan-Lite Malc är ett separat R&D-spår inspirerat av styrkan i CISA Malcolm, men med fokus på en lättare analystyta, endpointkorrelation, schemalagd/offline PCAP och kontrollerad response. Projektet ska inte blandas ihop med Cyber Range.

Dan-Lite Malc arkitektur med Wazuh, Zeek, Suricata och PCAP

Varför kombinera flera verktyg?

Zeek, Suricata, Arkime och Wazuh löser olika problem. Dan-Lite Malc ska inte göra dem mindre specialiserade; det ska ge analytikern en gemensam arbetsyta där network, endpoint och evidence kan länkas ihop.

  • Zeek: nätverksmetadata och protokollbeteende.
  • Suricata: IDS/IPS och signatur-/hotdetektion.
  • Arkime/PCAP: sessionsökning och rå nätverksevidens.
  • Wazuh: endpoint, system inventory, services, processer och portar.
  • OPNsense/Node-RED: kontrollerad orkestrering och nätverksresponse där det passar.

En samlad analystyta

Planerade vyer omfattar Incident Inbox, What Changed?, First Seen, Rare Traffic, Beacon Hunter Lite, Blast Radius, agent-/sensorhälsa, PCAP Health och Evidence Integrity.

Endpoint + nätverk

En konkret korrelation jag vill stödja är vägen från en listening port till processen och Windows-tjänsten som äger den, och vidare till motsvarande nätverkssession i Zeek/Arkime/Suricata.

Wazuh response

Wazuhs dokumenterade API och Active Response gör central agenthantering möjlig. I Dan-Lite Malc ska response betyda allow-listade och auditerbara actions med tydligt mål, approval, verifiering och receipt – inte en dold obegränsad fjärrshell.

Offline-PCAP

För miljöer där realtids-IPS inte är kravet vill jag kunna arbeta med PCAP snapshots, rotation och efteranalys. Det kan minska resurskrav och samtidigt ge historik för incidentrekonstruktion.

Projektstatus:

Jag skiljer tydligt mellan implementerade funktioner och planerad arkitektur. Dan-Lite Malc presenteras som R&D tills funktionerna är byggda och verifierade. En framtida Dan-Lite Malc Real för företagsmiljöer ska hållas separat från Cyber Range och ska inte innehålla offensiva attackkontroller.

Professional workflow training Aktiv utveckling

Dan Practice

Från konceptuell förståelse till operativ säkerhetsförmåga.

I verkliga miljöer räcker det inte att förstå vilken säkerhetsåtgärd som är korrekt. Man behöver också kunna lokalisera rätt konfiguration, förstå beroenden, genomföra förändringen i rätt ordning och verifiera resultatet.

TypKörbar träningsapplikation
PlattformLinux · lokal drift
SyfteOperativa portal- och CLI-flöden
DistributionPaketerad applikation
Daniels säkerhetsmetod från Learn till Verify och Rollback

Vad Dan Practice tränar

  • Hitta rätt administrationsyta eller konfigurationspunkt.
  • Tolka befintliga inställningar och säkerhetsevidens.
  • Förstå objekt, policies och beroenden som påverkas.
  • Genomföra manuella portal- eller CLI-flöden i rätt ordning.
  • Kontrollera konsekvenser före förändringen.
  • Verifiera resultat och planera rollback.

Dan Entra ID Practice är den första implementationen och fokuserar på identiteter, roller, MFA, Conditional Access, privilegierad åtkomst och sign-in-data.

Security learning systems

Dan Labs

Labben är pedagogiska träningssystem för säkerhetslogik och analystänkande. De ska inte låtsas vara riktiga Microsoft- eller Cisco-backends; deras styrka är att kunna träna många unika scenarier med tydlig evidens, manual fix, verifiering och rollback.

FormatKompilerade körbara Linux-program
DriftLokal · offline där möjligt
TestmiljöerParrot OS · Bazzite
ReleaseplanUtvalda stabila builds till itsec.nu
v1.4.0

Dan Entra ID Lab

Identity security, MFA, Conditional Access, behörigheter, findings, remediation och verifiering.

  • Identitetsrisker
  • Policyanalys
  • Least privilege
  • Manual fix
v1.0.0

Dan Azure Security Lab

RBAC, NSG, Storage, Key Vault, Activity Logs och praktisk säkerhetskonfiguration i Azure.

  • Cloud misconfiguration
  • Resource security
  • Logging
  • Verify / rollback
v2.0.0

Dan Sentinel SOC Lab

Incidenter, alerts, hunting, detections, KQL och strukturerade SOC-scenarier.

  • Triage
  • KQL
  • MITRE
  • Analyst workflow
v1.0.0

Dan Defender XDR Lab

Endpoint detection, incident correlation, remediation och verifiering i XDR-inspirerade flöden.

  • Endpoint telemetry
  • Incidents
  • Correlation
  • Response
v1.1.0

Dan Cisco Network Security Lab

Segmentering, ACL, IOS/IOS XE-stil CLI, change-planer, pre-checks, verifiering och rollback.

  • VLAN/ACL
  • CLI
  • Safety checks
  • NETCONF/RESTCONF-tänk

Downloads & source review

Från portfolio till program som går att prova.

Målet är att utvalda Dan-projekt ska kunna provas på riktigt. Jag publicerar inte en nedladdningslänk förrän den specifika builden är tillräckligt stabil, dokumenterad och säker för distribution.

Dan Cyber Range Full OfflineLinux .run · offlinepaket
Publik release planerad
Dan Security LabsKörbara paketerade Linux-applikationer
Utvalda builds planeras
Dan PracticeLokal träningsapplikation
Under fortsatt utveckling
Källkod & arkitekturFör arbetsgivare, kollegor och teknisk granskning
Tillgänglig för granskning vid behov
Open source eller source available?

Jag använder begreppet open source endast för kod som faktiskt publiceras med en open-source-licens. Projekt som ännu inte har ett publikt repository kan fortfarande granskas tekniskt genom att jag delar relevanta delar av källkod, arkitektur och dokumentation med en arbetsgivare eller kollega när det finns ett konkret behov.

Varför projekten finns

Jag bygger för att göra teori testbar.

När jag bygger ett labb eller en range behöver jag själv förstå säkerhetsprincipen, arbetsflödet, beroendena och vad som räknas som ett korrekt resultat. Det är den delen av projekten jag vill visa en framtida arbetsgivare.

Läs tekniska artiklar