
MDE/MDI Defender setup for Ludus
إعداد نطاق Ludus وأدوار Ansible لمختبر أمان Windows مُجهز مسبقًا لـ MDE وMDI، مع تثبيت ADCS غير صحيح التكوين بالكامل لاختبار تغطية الاكتشاف.
| التهيئة | الأجهزة الافتراضية | الغرض |
|---|---|---|
zsec-mde-mdi-lab.yml | DC01 + WKS01 | مختبر اكتشاف MDE/MDI مع ADCS ESC1–ESC15 |
LUDUS_API_KEY مضبوط في بيئتكwin2022-server-x64-template# Install roles (run on Ludus host with API key set)
cd roles/
./install-roles.sh
# Set config and deploy
ludus range config set -f zsec-mde-mdi-lab.yml
ludus range deploy
لا يتم تثبيت MDE وMDI تلقائيًا. قم بتسجيل كلاهما من security.microsoft.com بعد تشغيل النطاق:
# Snapshot after onboarding so you can revert without repeating the process
ludus range snapshot create --name post-onboarding
تظهر القيم الخاصة بالبيئة (اسم المجال، كلمات المرور، أسماء المضيفين) بشكل مضمن في جميع أنحاء التهيئة. يسرد جدول مرجعي في أعلى الملف كل قيمة ومكان استخدامها — حدّثها باستخدام البحث والاستبدال قبل النشر.
الإعدادات المشتركة لمتطلبات MDE موجودة في global_role_vars (تُطبق على جميع الأجهزة الافتراضية). أما التجاوزات الخاصة بوحدات التحكم بالمجال فموجودة في role_vars الخاصة بـ DC01 وتأخذ الأولوية تلقائيًا.
أسماء FQDN المركبة في dns_rewrites وسلاسل SPN تحتاج إلى تحديث منفصل.
جميع الأدوار موجودة في roles/. سكربت التثبيت يتولى كل شيء.
دور مجتمعي مثبّت عبر Ansible Galaxy: badsectorlabs.ludus_adcs (DC01).
إن enable_asr وenable_mdi_gpo مشتقّان من عمل @curi0usJack في curi0usJack/Ludus-MDE-MDI-Roles. يوسّع هذا المستودع تلك الأدوار إلى إعداد موحّد DC↔WKS ويضيف طبقة سوء تهيئة ADCS، وتحصين متطلبات MDE، وخط أنابيب WEF، وأدوارًا إضافية.
مختبر AD CS هو مقتطف من دورتي
| الدور | مستخدم في | الغرض |
|---|
mde_prereqs | DC01, WKS01 | إعداد Defender، نهج التدقيق، التسجيل، تحصين LSA، TLS 1.2 |
wef | DC01, WKS01 | إعادة توجيه أحداث Windows (جامع على DC01، ومعيد توجيه على WKS01) |
sysmon | DC01, WKS01 | تثبيت Sysmon وإعداده |
adcs_lab | DC01 | إعداد سوء تهيئة ADCS ESC1–ESC15 |
ad_population | DC01 | المستخدمون، المجموعات، الوحدات التنظيمية، حسابات Kerberoastable/ASREPRoastable |
smb_shares | DC01, WKS01 | مشاركات SMB بما في ذلك مشاركة honeypot |
enable_mdi_gpo | DC01 | نهج مجموعة تدقيق MDI |
enable_asr | WKS01 | قواعد تقليل سطح الهجوم |
rsat | WKS01 | أدوات إدارة الخادم عن بُعد |