
DetectionLabELK ist ein Fork von DetectionLab mit ELK Stack anstelle von Splunk.

DetectionLabELK ist ein Fork von Chris Longs DetectionLab, der anstelle von Splunk den ELK-Stack verwendet.
DetectionLabELK ist das perfekte Labor, wenn Sie effektive Erkennungsfähigkeiten aufbauen möchten. Es wurde speziell für Verteidiger konzipiert. Der Hauptzweck besteht darin, Blau-Teams zu ermöglichen, schnell eine Windows-Domäne aufzubauen, die mit Sicherheitstools und bewährten Verfahren für die Systemprotokollierung vorinstalliert ist. Es kann leicht an die meisten Anforderungen angepasst oder um zusätzliche Hosts erweitert werden.
Ein häufiger Anwendungsfall für DetectionLabELK ist die Einführung des MITRE ATT&CK-Frameworks, bei dem Sie Erkennungen für dessen Taktiken entwickeln möchten. Mit DetectionLabELK können Sie schnell atomare Tests durchführen, sehen, welche Logs generiert werden, und mit Ihrer Produktionsumgebung vergleichen. So können Sie:
\\wef\pslogs gespeichertDC – Windows 2016 Domänencontroller
WEF – Windows 2016 Server
Win10 – Windows 10 Arbeitsstation
Logger – Ubuntu 18.04
Verwendung von Vagrant Cloud Boxes – Dauer ca. 2 Stunden.
vagrant plugin install vagrant-reload.git clone https://github.com/cyberdefenders/DetectionLabELK.git in der Befehlszeile ausführen, oder laden Sie es direkt über diesen Link herunter.cd in das Verzeichnis "DetectionLabELK/Vagrant" und führen Sie vagrant up aus.Boxen von Grund auf neu erstellen – Dauer ca. 5 Stunden.
vagrant plugin install vagrant-reload.git clone https://github.com/cyberdefenders/DetectionLabELK.git in der Befehlszeile ausführen, oder laden Sie es direkt über diesen Link herunter.cd in das Basisverzeichnis "DetectionLabELK" und erstellen Sie das Labor mit ./build.sh virtualbox (Mac & Linux) oder ./build.ps1 virtualbox (Windows).DetectionLabELK/Vagrant befinden, und führen Sie vagrant status aus. Die vier Maschinen (wef, dc, logger und win10) sollten laufen. Falls eine der Maschinen nicht läuft, führen Sie vagrant reload <host> aus. Wenn Sie das gesamte Labor anhalten möchten, führen Sie vagrant suspend aus und setzen Sie es mit vagrant resume fort.Vagrant als vagrant_up_<host>.logSupport: Wenn Sie auf ein Problem stoßen, öffnen Sie bitte ein neues Issue und fügen Sie die entsprechende Protokolldatei bei.