Adversary Simulation & Detection Engineering Lab

5 end-to-end attack chains across 13 MITRE ATT&CK techniques with full KQL detection coverage in Microsoft Sentinel.

🚧 Full write-up coming soon. Detailed documentation, attack chain diagrams, and detection rule breakdowns are being written up.

Overview

This lab executes 5 complete adversarial attack chains across 13 MITRE ATT&CK techniques, with each attack paired with engineered KQL detection rules in Microsoft Sentinel and a coverage gap analysis.

Attack Chains

ChainTechniqueATT&CK ID
Phishing-to-Domain CompromiseSpearphishing, Credential DumpingT1566, T1003
Entra ID Identity AttacksPass-the-PRT, Token TheftT1528, T1550
Cloud Misconfiguration ExfilAbuse Elevation Control MechanismT1548
On-Prem to Cloud Lateral MovementPRT Abuse via AADInternalsT1550.001
Backdoor Service PrincipalPersistence via ApplicationT1098.001

Stack

Azure Terraform Microsoft Sentinel KQL Containerlab Sysmon Mimikatz Impacket AADInternals ROADtools Python PowerShell

Status

  • Attack chains designed and executed
  • KQL detection rules written
  • Coverage gap analysis completed
  • Full write-up in progress