
DetectionLabELK
DetectionLabELK ist ein Fork von Chris Longs DetectionLab, der anstelle von Splunk den ELK-Stack verwendet.

Beschreibung:
DetectionLabELK ist das perfekte Labor, wenn Sie effektive Erkennungsfähigkeiten aufbauen möchten. Es wurde speziell für Verteidiger konzipiert. Der Hauptzweck besteht darin, Blau-Teams zu ermöglichen, schnell eine Windows-Domäne aufzubauen, die mit Sicherheitstools und bewährten Verfahren für die Systemprotokollierung vorinstalliert ist. Es kann leicht an die meisten Anforderungen angepasst oder um zusätzliche Hosts erweitert werden.
Anwendungsfälle:
Ein häufiger Anwendungsfall für DetectionLabELK ist die Einführung des MITRE ATT&CK-Frameworks, bei dem Sie Erkennungen für dessen Taktiken entwickeln möchten. Mit DetectionLabELK können Sie schnell atomare Tests durchführen, sehen, welche Logs generiert werden, und mit Ihrer Produktionsumgebung vergleichen. So können Sie:
- Sicherstellen, dass Ihre Produktionsprotokollierung wie erwartet funktioniert.
- Gewährleisten, dass Ihr SIEM die korrekten Ereignisse sammelt.
- Die Alarmqualität verbessern, indem Sie Fehlalarme reduzieren und Fehlalarme eliminieren.
- Abdeckungslücken minimieren.
Primäre Laborfunktionen:
- Microsoft Advanced Threat Analytics ist auf dem WEF-Rechner installiert, mit dem leichten ATA-Gateway auf dem DC
- Windows Event Forwarder zusammen mit Winlogbeat sind vorinstalliert und alle Indizes sind auf ELK vorerstellt. Technologie-Add-ons für Windows sind ebenfalls vorkonfiguriert.
- Eine benutzerdefinierte Windows-Überwachungskonfiguration wird über GPO festgelegt, einschließlich der Überwachung von Befehlszeilenprozessen und zusätzlicher Betriebssystemprotokollierung
- Palantirs Windows Event Forwarding-Abonnements und benutzerdefinierte Kanäle sind implementiert
- PowerShell-Transkriptprotokollierung ist aktiviert. Alle Logs werden unter
\\wef\pslogs gespeichert
- osquery ist auf jedem Host installiert und für die Verbindung zu einem Fleet-Server über TLS vorkonfiguriert. Fleet ist mit der Konfiguration aus Palantirs osquery-Konfiguration vorkonfiguriert
- Sysmon ist installiert und mit Olafs Open-Source-Konfiguration konfiguriert
- Alle Autostart-Elemente werden über AutorunsToWinEventLog in Windows-Ereignisprotokollen protokolliert
- SMBv1-Überwachung ist aktiviert
Labor-Hosts:
-
DC – Windows 2016 Domänencontroller
- WEF-Server-Konfigurations-GPO
- PowerShell-Protokollierungs-GPO
- Erweiterte Windows-Überwachungsrichtlinie (GPO)
- Sysmon
- osquery
- Elastic Beats Forwarder (leitet Sysmon & osquery weiter)
- Sysinternals-Tools
- Microsoft Advanced Threat Analytics Lightweight Gateway
-
WEF – Windows 2016 Server
- Microsoft Advanced Threat Analytics
- Windows-Ereignissammler
- Erstellung von Windows-Ereignisabonnements
- Freigabe für PowerShell-Transkriptprotokollierung
- Sysmon
- osquery
- Elastic Beats Forwarder (leitet WinEventLog & PowerShell & Sysmon & osquery weiter)
- Sysinternals-Tools
-
Win10 – Windows 10 Arbeitsstation
- Simuliert eine Mitarbeiterarbeitsstation
- Sysmon
- osquery
- Sysinternals-Tools
-
Logger – Ubuntu 18.04
- Kibana
- Fleet osquery Manager
- Bro
- Suricata
- Elastic Beats Forwarder (leitet Bro-Logs & Suricata & osquery weiter)
- Guacamole
- Velociraptor
Anforderungen
- 55 GB+ freier Festplattenspeicher
- 16 GB+ RAM
- Vagrant 2.2.2 oder neuer
- Virtualbox
Bereitstellungsoptionen
-
Verwendung von Vagrant Cloud Boxes – Dauer ca. 2 Stunden.
- Installieren Sie Vagrant auf Ihrem System.
- Installieren Sie Packer auf Ihrem System.
- Installieren Sie das Vagrant-Reload-Plugin mit folgendem Befehl:
vagrant plugin install vagrant-reload.
- Laden Sie DetectionLabELK auf Ihren lokalen Rechner herunter, indem Sie
git clone https://github.com/cyberdefenders/DetectionLabELK.git in der Befehlszeile ausführen, oder laden Sie es direkt über diesen Link herunter.
- Wechseln Sie mit
cd in das Verzeichnis "DetectionLabELK/Vagrant" und führen Sie vagrant up aus.
-
Boxen von Grund auf neu erstellen – Dauer ca. 5 Stunden.
- Installieren Sie Vagrant auf Ihrem System.
- Installieren Sie Packer auf Ihrem System.
- Installieren Sie das "Vagrant-Reload"-Plugin mit folgendem Befehl:
vagrant plugin install vagrant-reload.
- Laden Sie DetectionLabELK auf Ihren lokalen Rechner herunter, indem Sie
git clone https://github.com/cyberdefenders/DetectionLabELK.git in der Befehlszeile ausführen, oder laden Sie es direkt über herunter.
Fehlerbehebung:
- Um zu überprüfen, ob der Erstellungsprozess erfolgreich abgeschlossen wurde, stellen Sie sicher, dass Sie sich im Verzeichnis
DetectionLabELK/Vagrant befinden, und führen Sie vagrant status aus. Die vier Maschinen (wef, dc, logger und win10) sollten laufen. Falls eine der Maschinen nicht läuft, führen Sie vagrant reload <host> aus. Wenn Sie das gesamte Labor anhalten möchten, führen Sie vagrant suspend aus und setzen Sie es mit vagrant resume fort.
- Bereitstellungsprotokolle finden Sie im Ordner
Vagrant als vagrant_up_<host>.log
Laborzugriff:
- Rufen Sie https://192.168.38.105:8080/guacamole in einem Browser auf, um auf Guacamole zuzugreifen. Standardanmeldedaten sind vagrant:vagrant.
- Rufen Sie https://192.168.38.105:5601 in einem Browser auf, um auf das Kibana-Dashboard auf dem Logger zuzugreifen. Standardanmeldedaten sind vagrant:vagrant.
- Rufen Sie https://192.168.38.105:8412 in einem Browser auf, um auf den Fleet-Server auf dem Logger zuzugreifen. Standardanmeldedaten sind vagrant:vagrant.
- Rufen Sie https://192.168.38.103 in einem Browser auf, um auf Microsoft ATA zuzugreifen. Standardanmeldedaten sind vagrant:vagrant.
- Rufen Sie https://192.168.38.105:9999 in einem Browser auf, um auf Velociraptor zuzugreifen. Standardanmeldedaten sind vagrant:vagrant.
Support: Wenn Sie auf ein Problem stoßen, öffnen Sie bitte ein neues Issue und fügen Sie die entsprechende Protokolldatei bei.