Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DetectionLabELK — DetectionLabELK هو فرع من DetectionLab مع مجموعة ELK بدلاً من Splunk. | Kitploit
أدوات/GitHubGitHub/cyberdefenders/detectionlabelk
أدوات دفاعيةالاستخبارات مفتوحة المصدر (OSINT)تدقيق التكوينالتحاليل الرقمية الجنائيةاستخبارات التهديداتكشف التسللالتعلم والتعليمالاستجابة للحوادثتحليل السجلاتمختبرات وتدريب عملي
GitHubcyberdefenders/detectionlabelk

DetectionLabELK

575105منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

DetectionLabELK هو فرع من DetectionLab مع مجموعة ELK بدلاً من Splunk.

عرض المستودع

DetectionLab

DetectionLabELK

DetectionLabELK هو فرع من DetectionLab الخاص بـ Chris Long مع مجموعة ELK بدلاً من Splunk.

Maintenance GitHub last commit Twitter Twitter

الوصف:

DetectionLabELK هو المختبر المثالي للاستخدام إذا كنت ترغب في بناء قدرات كشف فعالة. لقد تم تصميمه مع وضع المدافعين في الاعتبار. غرضه الأساسي هو السماح للفرق الزرقاء ببناء نطاق Windows بسرعة مزود مسبقاً بأدوات أمنية وبعض أفضل الممارسات فيما يتعلق بإعدادات تسجيل النظام. يمكن تعديله بسهولة ليناسب معظم الاحتياجات أو توسيعه ليشمل أجهزة إضافية.

حالات الاستخدام:

من حالات الاستخدام الشائعة لـ DetectionLabELK عندما تفكر في اعتماد إطار عمل MITRE ATT&CK وترغب في تطوير اكتشافات لتكتيكاته. يمكنك استخدام DetectionLabELK لتشغيل اختبارات ذرية بسرعة، ومعرفة السجلات التي يتم إنشاؤها ومقارنتها ببيئة الإنتاج لديك. بهذه الطريقة يمكنك:

  • التحقق من أن تسجيل الإنتاج لديك يعمل كما هو متوقع.
  • التأكد من أن SIEM الخاص بك يجمع الأحداث الصحيحة.
  • تحسين جودة التنبيهات عن طريق تقليل النتائج الإيجابية الخاطئة والقضاء على النتائج السلبية الخاطئة.
  • تقليل فجوات التغطية.

معلومات المختبر:

  • اسم النطاق: windomain.local
  • تسجيل دخول مسؤول Windows: vagrant:vagrant
  • تسجيل دخول Fleet: https://192.168.38.105:8412 - vagrant:vagrant
  • تسجيل دخول Kibana: http://192.168.38.105:5601 - vagrant:vagrant
  • تسجيل دخول Microsoft ATA: https://192.168.38.103 - vagrant:vagrant
  • تسجيل دخول Guacamole: http://192.168.38.105:8080/guacamole - vagrant:vagrant
  • Velociraptor: https://192.168.38.105:9999 - vagrant:vagrant

الميزات الرئيسية للمختبر:

  • Microsoft Advanced Threat Analytics مثبت على جهاز WEF، مع تثبيت البوابة الخفيفة لـ ATA على DC
  • تم تثبيت Windoes Event Forwarder مع Winlogbeat مسبقاً وجميع الفهارس مسبقة الإنشاء على ELK. كما تم تكوين إضافات التقنية الخاصة بـ Windows مسبقاً.
  • تم تعيين تكوين تدقيق مخصص لنظام Windows عبر GPO ليشمل تدقيق عمليات سطر الأوامر وتسجيل إضافي على مستوى نظام التشغيل
  • تم تنفيذ اشتراكات وقنوات مخصصة لـ Palantir's Windows Event Forwarding
  • تم تمكين تسجيل نصوص Powershell. يتم حفظ جميع السجلات في \\wef\pslogs
  • يأتي osquery مثبتاً على كل جهاز ومهيئ مسبقاً للاتصال بخادم Fleet عبر TLS. تم تكوين Fleet مسبقاً باستخدام الإعداد من Palantir's osquery Configuration
  • تم تثبيت Sysmon وتكوينه باستخدام إعدادات Olaf مفتوحة المصدر
  • يتم تسجيل جميع عناصر البدء التلقائي في سجلات أحداث Windows عبر AutorunsToWinEventLog
  • تم تمكين تدقيق SMBv1

أجهزة المختبر:

  1. DC - وحدة تحكم نطاق Windows 2016

    • GPO لتكوين خادم WEF
    • GPO لتسجيل Powershell
    • GPO لسياسة التدقيق المحسنة لنظام Windows
    • Sysmon
    • osquery
    • مرسل Elastic Beats (لإعادة توجيه Sysmon و osquery)
    • أدوات Sysinternals
    • البوابة الخفيفة لـ Microsoft Advanced Threat Analytics
  2. WEF - خادم Windows 2016

    • Microsoft Advanced Threat Analytics
    • جامع أحداث Windows
    • إنشاء اشتراك حدث Windows
    • مشاركة تسجيل نصوص Powershell
    • Sysmon
    • osquery
    • مرسل Elastic Beats (لإعادة توجيه WinEventLog و Powershell و Sysmon و osquery)
    • أدوات Sysinternals
  3. Win10 - محطة عمل Windows 10

    • تحاكي محطة عمل موظف
    • Sysmon
    • osquery
    • أدوات Sysinternals
  4. Logger - Ubuntu 18.04

    • Kibana
    • مدير Fleet osquery
    • Bro
    • Suricata
    • مرسل Elastic Beats (لإعادة توجيه سجلات Bro و Suricata و osquery)
    • Guacamole
    • Velociraptor

المتطلبات

  • 55 جيجابايت+ من مساحة القرص الحرة
  • 16 جيجابايت+ من ذاكرة الوصول العشوائي (RAM)
  • Vagrant 2.2.2 أو أحدث
  • Virtualbox

خيارات النشر

  1. استخدام صناديق Vagrant Cloud - الوقت المقدر ~2 ساعة.

    • تثبيت Vagrant على نظامك.
    • تثبيت Packer على نظامك.
    • قم بتثبيت إضافة Vagrant-Reload عن طريق تشغيل الأمر التالي: vagrant plugin install vagrant-reload.
    • قم بتنزيل DetectionLabELK على جهازك المحلي عن طريق تشغيل git clone https://github.com/cyberdefenders/DetectionLabELK.git من سطر الأوامر أو قم بتنزيله مباشرة عبر هذا الرابط.
    • انتقل إلى مجلد "DetectionLabELK/Vagrant" وقم بتنفيذ vagrant up.
  2. بناء الصناديق من الصفر - الوقت المقدر ~5 ساعات.

    • تثبيت Vagrant على نظامك.
    • تثبيت Packer على نظامك.
    • قم بتثبيت إضافة "Vagrant-Reload" عن طريق تشغيل الأمر التالي: vagrant plugin install vagrant-reload.
    • قم بتنزيل DetectionLabELK على جهازك المحلي عن طريق تشغيل git clone https://github.com/cyberdefenders/DetectionLabELK.git من سطر الأوامر أو قم بتنزيله مباشرة عبر هذا الرابط.
    • انتقل إلى المجلد الأساسي "DetectionLabELK" وقم ببناء المختبر عن طريق تنفيذ ./build.sh virtualbox (Mac & Linux) أو (Windows).

استكشاف الأخطاء وإصلاحها:

  • للتحقق من اكتمال عملية البناء بنجاح، تأكد من أنك في مجلد DetectionLabELK/Vagrant وقم بتشغيل vagrant status. يجب أن تكون الأجهزة الأربعة (wef, dc, logger و win10) قيد التشغيل. إذا كان أحد الأجهزة لا يعمل، قم بتنفيذ vagrant reload <host>. إذا كنت ترغب في إيقاف المختبر مؤقتاً، قم بتنفيذ vagrant suspend ثم استئنافه باستخدام vagrant resume.
  • سجلات النشر ستكون موجودة في مجلد Vagrant كملف vagrant_up_<host>.log

الوصول إلى المختبر:

  • انتقل إلى https://192.168.38.105:8080/guacamole في متصفح للوصول إلى Guacamole. بيانات الاعتماد الافتراضية هي vagrant:vagrant.
  • انتقل إلى https://192.168.38.105:5601 في متصفح للوصول إلى لوحة معلومات Kibana على logger. بيانات الاعتماد الافتراضية هي vagrant:vagrant.
  • انتقل إلى https://192.168.38.105:8412 في متصفح للوصول إلى خادم Fleet على logger. بيانات الاعتماد الافتراضية هي vagrant:vagrant.
  • انتقل إلى https://192.168.38.103 في متصفح للوصول إلى Microsoft ATA. بيانات الاعتماد الافتراضية هي vagrant:vagrant.
  • انتقل إلى https://192.168.38.105:9999 في متصفح للوصول إلى Velociraptor. بيانات الاعتماد الافتراضية هي vagrant:vagrant.

الدعم: إذا واجهت أي مشكلة، يرجى فتح قضية جديدة وتقديم ملف السجل المناسب.

تنزيل الأداة
./build.ps1 virtualbox