red-teamblue-teampurple-team
MDstable
NoteSnippetChecklistPlaybook
Red Team vs Blue Team — Exercice & Méthodologie
Structure et conduite d'un exercice Red Team vs Blue Team : planification, scénarios d'attaque, détection, débrief
playbookadvanced 2026-05-30 5 min read
red-teamblue-teampurple-teamexercicesimulationsocpentest
Structure de l'exercice
PLANIFICATION J-30)SETUP RED TEAM BLUE TEAM J-7)EXERCICE Jour JPhase 1 Reconnaissance discretPhase 2 Accs initialPhase 3 Mouvement latralPhase 4 Objectif finalDBRIEF & ANALYSERAPPORT & REMDIATION
Règles d'engagement
SCOPE AUTORISRseau interne 19216800/16Serveurs cibles dsigns liste fournieComptes de test crs pour lexerciceHorairesHORS SCOPESystmes de production critiques liste fournieDonnes relles de clientsTechniques destructives ransomware rel wipeDoS sur les servicesPROCDURE DARRTMot de code "STOP EXERCISE"Contact direct RSSI 33 6 XX XX XX XX
Red Team — Planification attaque
Scénarios types
SCNARIO 1 Phishing Escalade1 Email phishing cibl spear phishing2 Macro Office reverse shell3 numration AD BloodHound4 Kerberoasting hash AS-REP5 Pass-the-Hash accs admin local6 DCSync dump NTDSditSCNARIO 2 Exposition web1 Scan externe Nmap Shodan2 Exploitation CVE service expos3 Upload webshell4 Pivoting vers rseau interne5 lvation de privilges LinuxSCNARIO 3 Insider threat1 Compte utilisateur standard fourni2 numration interne shares SMB AD3 Exploitation mauvaise configuration4 Accs donnes sensibles
Outils Red Team
bash
# Recon externenmap -sV -sC --open -p- $TARGETshodan host $IPtheHarvester -d targetcom -b all# Phishinggophish # Campagne phishingevilginx2 # Phishing avancé (bypass MFA)# Post-exploitationmsfconsole # Metasploitcobalt-strike # C2 avancésliver # C2 open sourcebloodhound # Cartographie AD# Mouvement latéralcrackmapexec smb $SUBNET --pass-polevil-winrm -i $TARGET -u admin -p 'password'impacket-psexec domain/userpass$TARGET
Blue Team — Mise en place détection
Checklist pré-exercice
SIEM oprationnel et alertes activesLogs collects Windows Event 4624 4625 4648 4688 4776Logs collects PowerShell 4103 4104Logs collects Sysmon rgles SwiftOnSecurityLogs collects DNS proxy web firewallIDS/IPS actif Suricata sur sortantsEDR actif sur endpoints si disponibleTableau de bord SIEM prtRunbook de rponse dispositionCanal de communication quipe dfini Slack/Teams ddi
Règles SIEM à activer
yaml
# Priorité haute pour l'exercice- Connexion hors horaires (< 07h ou > 20h)- Échecs d'authentification > 5 en 1 min (4625)- Exécution PowerShell encodé (4104 + -enc)- Création de compte local (4720)- Ajout au groupe Admins (4728, 4732)- DCSync (4662 + accès NTDS)- Utilisation de PsExec (7045 + services)- Connexions SMB anormales (vers DC)- Requêtes DNS vers domaines DGA- Beacon régulier vers IP externe
Fiche de suivi en temps réel
Heure | vnement Blue | vnement Red | Corrl---------|----------------|---------------|----------0915 | Alerte 462510 | Brute force | OUI0932 | | Shell obtenu | NON gap0947 | Alerte Sysmon | Enum AD | OUI1015 | | Kerberoasting | NON gap
Timeline d'un exercice (1 journée)
| Heure | Red Team | Blue Team | |-------|----------|-----------| | 08h00 | Briefing règles | Vérification SIEM | | 08h30 | Début recon | Surveillance passive | | 09h00 | Phishing envoyé | Monitoring emails | | 09h30 | Shell obtenu | Investigation alerte | | 10h00 | Enum AD | Corrélation logs | | 10h30 | Mouvement latéral | Réponse incident | | 11h00 | Objectif atteint | Containment | | 12h00 | PAUSE | PAUSE | | 13h00 | Scénario 2 début | Reset défenses | | 15h00 | Fin exercice | Rapport Blue | | 15h30 | DÉBRIEF COMMUN | DÉBRIEF COMMUN | | 17h00 | Rédaction rapport | Rédaction rapport |
Débrief — Structure
Questions clés
POUR LA RED TEAMQuelle technique a le mieux fonctionnQu'est-ce qui a été détecté ? Comment l'avez-vous suQuels contrles ont bloqu la progressionCombien de temps pour atteindre lobjectifPOUR LA BLUE TEAMQuelles alertes ont t reues Lesquelles ignoresCombien de temps pour dtecter la premire actionQuelles techniques sont passes sous le radarQuel outil a t le plus utile
Métriques à calculer
MTTA Mean Time To Alert T_alerte T_attaqueMTTD Mean Time To Detect T_dtection T_dbutMTTR Mean Time To Respond T_containment T_dtectionTaux de dtection Techniques dtectes Total techniquesTaux de faux positifs FP TP FP
Rapport After-Action
markdown
## Résumé exécutif[3-5 lignes : résultat global, points critiques]## Chronologie[Timeline des événements avec T+XX:XX]## Techniques utilisées (ATT&CK)| Technique | ID MITRE | Détectée ? | Délai ||-----------|----------|------------|-------|| Phishing | T1566 | OUI | 12min || PowerShell| T1059.001| NON | - |## Lacunes de détection identifiées1. PowerShell encodé non alerté → Activer règle 41042. Kerberoasting non détecté → Surveiller event 4769 RC4## Recommandations (priorisées)P1 (< 1 semaine) : ...P2 (< 1 mois) : ...P3 (< 3 mois) : ...## Purple Team — Actions immédiates[ ] Créer règle Sigma pour technique X[ ] Activer log source Y[ ] Former l'équipe sur technique Z
Purple Team — Amélioration continue
Red Team identifie lacunePurple Team cre rgle de dtectionBlue Team valide en simulant lattaqueRgle ajoute au SIEMATT&CK Navigator mis jour technique verte
OPS·BRAIN v1.092 notes · Securitylocal