
DetectionLabELK
DetectionLabELK هو فرع من DetectionLab الخاص بـ Chris Long مع مجموعة ELK بدلاً من Splunk.

الوصف:
DetectionLabELK هو المختبر المثالي للاستخدام إذا كنت ترغب في بناء قدرات كشف فعالة. لقد تم تصميمه مع وضع المدافعين في الاعتبار. غرضه الأساسي هو السماح للفرق الزرقاء ببناء نطاق Windows بسرعة مزود مسبقاً بأدوات أمنية وبعض أفضل الممارسات فيما يتعلق بإعدادات تسجيل النظام. يمكن تعديله بسهولة ليناسب معظم الاحتياجات أو توسيعه ليشمل أجهزة إضافية.
حالات الاستخدام:
من حالات الاستخدام الشائعة لـ DetectionLabELK عندما تفكر في اعتماد إطار عمل MITRE ATT&CK وترغب في تطوير اكتشافات لتكتيكاته. يمكنك استخدام DetectionLabELK لتشغيل اختبارات ذرية بسرعة، ومعرفة السجلات التي يتم إنشاؤها ومقارنتها ببيئة الإنتاج لديك. بهذه الطريقة يمكنك:
- التحقق من أن تسجيل الإنتاج لديك يعمل كما هو متوقع.
- التأكد من أن SIEM الخاص بك يجمع الأحداث الصحيحة.
- تحسين جودة التنبيهات عن طريق تقليل النتائج الإيجابية الخاطئة والقضاء على النتائج السلبية الخاطئة.
- تقليل فجوات التغطية.
معلومات المختبر:
الميزات الرئيسية للمختبر:
- Microsoft Advanced Threat Analytics مثبت على جهاز WEF، مع تثبيت البوابة الخفيفة لـ ATA على DC
- تم تثبيت Windoes Event Forwarder مع Winlogbeat مسبقاً وجميع الفهارس مسبقة الإنشاء على ELK. كما تم تكوين إضافات التقنية الخاصة بـ Windows مسبقاً.
- تم تعيين تكوين تدقيق مخصص لنظام Windows عبر GPO ليشمل تدقيق عمليات سطر الأوامر وتسجيل إضافي على مستوى نظام التشغيل
- تم تنفيذ اشتراكات وقنوات مخصصة لـ Palantir's Windows Event Forwarding
- تم تمكين تسجيل نصوص Powershell. يتم حفظ جميع السجلات في
\\wef\pslogs
- يأتي osquery مثبتاً على كل جهاز ومهيئ مسبقاً للاتصال بخادم Fleet عبر TLS. تم تكوين Fleet مسبقاً باستخدام الإعداد من Palantir's osquery Configuration
- تم تثبيت Sysmon وتكوينه باستخدام إعدادات Olaf مفتوحة المصدر
- يتم تسجيل جميع عناصر البدء التلقائي في سجلات أحداث Windows عبر AutorunsToWinEventLog
- تم تمكين تدقيق SMBv1
أجهزة المختبر:
-
DC - وحدة تحكم نطاق Windows 2016
- GPO لتكوين خادم WEF
- GPO لتسجيل Powershell
- GPO لسياسة التدقيق المحسنة لنظام Windows
- Sysmon
- osquery
- مرسل Elastic Beats (لإعادة توجيه Sysmon و osquery)
- أدوات Sysinternals
- البوابة الخفيفة لـ Microsoft Advanced Threat Analytics
-
WEF - خادم Windows 2016
- Microsoft Advanced Threat Analytics
- جامع أحداث Windows
- إنشاء اشتراك حدث Windows
- مشاركة تسجيل نصوص Powershell
- Sysmon
- osquery
- مرسل Elastic Beats (لإعادة توجيه WinEventLog و Powershell و Sysmon و osquery)
- أدوات Sysinternals
-
Win10 - محطة عمل Windows 10
- تحاكي محطة عمل موظف
- Sysmon
- osquery
- أدوات Sysinternals
-
Logger - Ubuntu 18.04
- Kibana
- مدير Fleet osquery
- Bro
- Suricata
- مرسل Elastic Beats (لإعادة توجيه سجلات Bro و Suricata و osquery)
- Guacamole
- Velociraptor
المتطلبات
- 55 جيجابايت+ من مساحة القرص الحرة
- 16 جيجابايت+ من ذاكرة الوصول العشوائي (RAM)
- Vagrant 2.2.2 أو أحدث
- Virtualbox
خيارات النشر
-
استخدام صناديق Vagrant Cloud - الوقت المقدر ~2 ساعة.
- تثبيت Vagrant على نظامك.
- تثبيت Packer على نظامك.
- قم بتثبيت إضافة Vagrant-Reload عن طريق تشغيل الأمر التالي:
vagrant plugin install vagrant-reload.
- قم بتنزيل DetectionLabELK على جهازك المحلي عن طريق تشغيل
git clone https://github.com/cyberdefenders/DetectionLabELK.git من سطر الأوامر أو قم بتنزيله مباشرة عبر هذا الرابط.
- انتقل إلى مجلد "DetectionLabELK/Vagrant" وقم بتنفيذ
vagrant up.
-
بناء الصناديق من الصفر - الوقت المقدر ~5 ساعات.
- تثبيت Vagrant على نظامك.
- تثبيت Packer على نظامك.
- قم بتثبيت إضافة "Vagrant-Reload" عن طريق تشغيل الأمر التالي:
vagrant plugin install vagrant-reload.
- قم بتنزيل DetectionLabELK على جهازك المحلي عن طريق تشغيل
git clone https://github.com/cyberdefenders/DetectionLabELK.git من سطر الأوامر أو قم بتنزيله مباشرة عبر هذا الرابط.
- انتقل إلى المجلد الأساسي "DetectionLabELK" وقم ببناء المختبر عن طريق تنفيذ
./build.sh virtualbox (Mac & Linux) أو (Windows).
استكشاف الأخطاء وإصلاحها:
- للتحقق من اكتمال عملية البناء بنجاح، تأكد من أنك في مجلد
DetectionLabELK/Vagrant وقم بتشغيل vagrant status. يجب أن تكون الأجهزة الأربعة (wef, dc, logger و win10) قيد التشغيل. إذا كان أحد الأجهزة لا يعمل، قم بتنفيذ vagrant reload <host>. إذا كنت ترغب في إيقاف المختبر مؤقتاً، قم بتنفيذ vagrant suspend ثم استئنافه باستخدام vagrant resume.
- سجلات النشر ستكون موجودة في مجلد
Vagrant كملف vagrant_up_<host>.log
الوصول إلى المختبر:
الدعم: إذا واجهت أي مشكلة، يرجى فتح قضية جديدة وتقديم ملف السجل المناسب.