Paketerade Linux-applikationer
Flera Dan Labs och Dan Practice-versioner är färdiga körbara program. De testas på Linuxmiljöer som Parrot OS och Bazzite och distribueras som lokala applikationer snarare än som en extern SaaS-tjänst.
Projekt
Projekten är inte en samling produktnamn eller presentationsmaterial. Flera av dem är kompilerade och paketerade Linux-applikationer som jag bygger, testar och kör lokalt på bland annat Parrot OS och Bazzite. Beroende på projekt kombineras applikationskod med containers, Kathará-noder, lokala resurser och säkerhetsverktyg.
Format & deployment
Jag vill att projekten ska vara mer än kod eller skärmbilder. Därför arbetar jag med reproducerbara Linux-builds, lokal drift och paketering som gör att en miljö kan startas utan att hela utvecklingsmiljön behöver byggas manuellt från början.
Flera Dan Labs och Dan Practice-versioner är färdiga körbara program. De testas på Linuxmiljöer som Parrot OS och Bazzite och distribueras som lokala applikationer snarare än som en extern SaaS-tjänst.
Där arkitekturen tillåter det paketeras nödvändiga resurser lokalt. Det gör att träning, range-körning och analys kan fortsätta utan ständig Internetanslutning och att samma installationspaket kan flyttas till en annan kompatibel Linuxdator.
Utvalda stabila versioner planeras att göras tillgängliga direkt från itsec.nu som körbara, paketerade Linux-applikationer. Varje release ska tydligt ange plattform, status, checksumma och eventuella beroenden innan en nedladdningslänk publiceras.
För projekt där källkoden ännu inte är publikt publicerad kan kod, arkitektur och teknisk dokumentation visas eller delas med potentiella arbetsgivare, kollegor eller andra tekniska granskare. Kod kallas open source först när den faktiskt publiceras med en open-source-licens.
Dan Cyber Range
Kathará skapar verkliga virtuella noder och nätverkssegment. Offensiva verktyg körs kontrollerat mot definierade mål inne i rangen och defensiva komponenter kan observera den trafik och de händelser som faktiskt uppstår.
.runFull Offline build
Den verifierade Full Offline-builden distribueras som en självbärande .run-fil.
Installationspaketet har varit flera gigabyte eftersom det även kan bära med sig de
container-images, payloads och lokala resurser som krävs för en isolerad installation.
En verifierad build har varit cirka 3,6 GB.
Installern automatiserar uppsättning av range-komponenter och har paketerat bland annat Kathará, Wazuh, Zeek, Suricata och Metasploit. Syftet är att en ny kompatibel Linuxdator ska kunna få samma grundmiljö utan att först hämta hela säkerhetsstacken från Internet.
.run-paket
Offline payload och container-images
Automatiserad installation/setup
SHA-256-verifierbar release
Lokal körning efter installation
Flyttbar installer för reproducerbar setup
Ett scenario- eller quizlabb är bra för att träna beslut och säkerhetslogik, men det kan inte ersätta erfarenheten av ett nätverk där routing, tjänster, trafik, attackverktyg och sensorer måste fungera samtidigt. Dan Cyber Range är mitt sätt att träna just den systemnivån.
Attackprofiler kan använda riktiga verktyg och Metasploit-baserade payloads/moduler mot allow-listade mål i den isolerade miljön. Poängen är att skapa den trafik och de systemhändelser som ett försvarsverktyg faktiskt behöver kunna se och analysera.
En offensiv range är bara användbar om den är kontrollerad. Därför är isolation, definierade mål, nätverksgränser, loggning och negativa connectivity-tests en del av själva projektet – inte en eftertanke.
Dashboarden är huvudgränssnittet för range-status, topologi, attackprofiler, evidence, PCAP, detection och analystflöden. Målet är att samma miljö ska kunna visa både vad som faktiskt kördes och vad de defensiva verktygen såg.
Dan-Lite Malc
Dan-Lite Malc är ett separat R&D-spår inspirerat av styrkan i CISA Malcolm, men med fokus på en lättare analystyta, endpointkorrelation, schemalagd/offline PCAP och kontrollerad response. Projektet ska inte blandas ihop med Cyber Range.
Zeek, Suricata, Arkime och Wazuh löser olika problem. Dan-Lite Malc ska inte göra dem mindre specialiserade; det ska ge analytikern en gemensam arbetsyta där network, endpoint och evidence kan länkas ihop.
Planerade vyer omfattar Incident Inbox, What Changed?, First Seen, Rare Traffic, Beacon Hunter Lite, Blast Radius, agent-/sensorhälsa, PCAP Health och Evidence Integrity.
En konkret korrelation jag vill stödja är vägen från en listening port till processen och Windows-tjänsten som äger den, och vidare till motsvarande nätverkssession i Zeek/Arkime/Suricata.
Wazuhs dokumenterade API och Active Response gör central agenthantering möjlig. I Dan-Lite Malc ska response betyda allow-listade och auditerbara actions med tydligt mål, approval, verifiering och receipt – inte en dold obegränsad fjärrshell.
För miljöer där realtids-IPS inte är kravet vill jag kunna arbeta med PCAP snapshots, rotation och efteranalys. Det kan minska resurskrav och samtidigt ge historik för incidentrekonstruktion.
Jag skiljer tydligt mellan implementerade funktioner och planerad arkitektur. Dan-Lite Malc presenteras som R&D tills funktionerna är byggda och verifierade. En framtida Dan-Lite Malc Real för företagsmiljöer ska hållas separat från Cyber Range och ska inte innehålla offensiva attackkontroller.
Dan Practice
I verkliga miljöer räcker det inte att förstå vilken säkerhetsåtgärd som är korrekt. Man behöver också kunna lokalisera rätt konfiguration, förstå beroenden, genomföra förändringen i rätt ordning och verifiera resultatet.
Dan Entra ID Practice är den första implementationen och fokuserar på identiteter, roller, MFA, Conditional Access, privilegierad åtkomst och sign-in-data.
Security learning systems
Labben är pedagogiska träningssystem för säkerhetslogik och analystänkande. De ska inte låtsas vara riktiga Microsoft- eller Cisco-backends; deras styrka är att kunna träna många unika scenarier med tydlig evidens, manual fix, verifiering och rollback.
Identity security, MFA, Conditional Access, behörigheter, findings, remediation och verifiering.
RBAC, NSG, Storage, Key Vault, Activity Logs och praktisk säkerhetskonfiguration i Azure.
Incidenter, alerts, hunting, detections, KQL och strukturerade SOC-scenarier.
Endpoint detection, incident correlation, remediation och verifiering i XDR-inspirerade flöden.
Segmentering, ACL, IOS/IOS XE-stil CLI, change-planer, pre-checks, verifiering och rollback.
Downloads & source review
Målet är att utvalda Dan-projekt ska kunna provas på riktigt. Jag publicerar inte en nedladdningslänk förrän den specifika builden är tillräckligt stabil, dokumenterad och säker för distribution.
.run · offlinepaketJag använder begreppet open source endast för kod som faktiskt publiceras med en open-source-licens. Projekt som ännu inte har ett publikt repository kan fortfarande granskas tekniskt genom att jag delar relevanta delar av källkod, arkitektur och dokumentation med en arbetsgivare eller kollega när det finns ett konkret behov.
Varför projekten finns
När jag bygger ett labb eller en range behöver jag själv förstå säkerhetsprincipen, arbetsflödet, beroendena och vad som räknas som ett korrekt resultat. Det är den delen av projekten jag vill visa en framtida arbetsgivare.