Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DetectionLabELK — DetectionLabELK ist ein Fork von DetectionLab mit ELK Stack anstelle von Splunk. | Kitploit
Tools/GitHubGitHub/cyberdefenders/detectionlabelk
DefensivwerkzeugeOSINT (Open-Source-Intelligence)KonfigurationsprüfungDigitale ForensikBedrohungsanalyseEinbruchserkennungLernen & BildungIncident ResponseLog-AnalyseLabs & Praxis
GitHubcyberdefenders/detectionlabelk

DetectionLabELK

575105vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

DetectionLabELK ist ein Fork von DetectionLab mit ELK Stack anstelle von Splunk.

Repository anzeigen

DetectionLab

DetectionLabELK

DetectionLabELK ist ein Fork von Chris Longs DetectionLab, der anstelle von Splunk den ELK-Stack verwendet.

Maintenance GitHub last commit Twitter Twitter

Beschreibung:

DetectionLabELK ist das perfekte Labor, wenn Sie effektive Erkennungsfähigkeiten aufbauen möchten. Es wurde speziell für Verteidiger konzipiert. Der Hauptzweck besteht darin, Blau-Teams zu ermöglichen, schnell eine Windows-Domäne aufzubauen, die mit Sicherheitstools und bewährten Verfahren für die Systemprotokollierung vorinstalliert ist. Es kann leicht an die meisten Anforderungen angepasst oder um zusätzliche Hosts erweitert werden.

Anwendungsfälle:

Ein häufiger Anwendungsfall für DetectionLabELK ist die Einführung des MITRE ATT&CK-Frameworks, bei dem Sie Erkennungen für dessen Taktiken entwickeln möchten. Mit DetectionLabELK können Sie schnell atomare Tests durchführen, sehen, welche Logs generiert werden, und mit Ihrer Produktionsumgebung vergleichen. So können Sie:

  • Sicherstellen, dass Ihre Produktionsprotokollierung wie erwartet funktioniert.
  • Gewährleisten, dass Ihr SIEM die korrekten Ereignisse sammelt.
  • Die Alarmqualität verbessern, indem Sie Fehlalarme reduzieren und Fehlalarme eliminieren.
  • Abdeckungslücken minimieren.

Laborinformationen:

  • Domänenname: windomain.local
  • Windows-Administrator-Anmeldung: vagrant:vagrant
  • Fleet-Anmeldung: https://192.168.38.105:8412 - vagrant:vagrant
  • Kibana-Anmeldung: http://192.168.38.105:5601 - vagrant:vagrant
  • Microsoft ATA-Anmeldung: https://192.168.38.103 - vagrant:vagrant
  • Guacamole-Anmeldung: http://192.168.38.105:8080/guacamole - vagrant:vagrant
  • Velociraptor: https://192.168.38.105:9999 - vagrant:vagrant

Primäre Laborfunktionen:

  • Microsoft Advanced Threat Analytics ist auf dem WEF-Rechner installiert, mit dem leichten ATA-Gateway auf dem DC
  • Windows Event Forwarder zusammen mit Winlogbeat sind vorinstalliert und alle Indizes sind auf ELK vorerstellt. Technologie-Add-ons für Windows sind ebenfalls vorkonfiguriert.
  • Eine benutzerdefinierte Windows-Überwachungskonfiguration wird über GPO festgelegt, einschließlich der Überwachung von Befehlszeilenprozessen und zusätzlicher Betriebssystemprotokollierung
  • Palantirs Windows Event Forwarding-Abonnements und benutzerdefinierte Kanäle sind implementiert
  • PowerShell-Transkriptprotokollierung ist aktiviert. Alle Logs werden unter \\wef\pslogs gespeichert
  • osquery ist auf jedem Host installiert und für die Verbindung zu einem Fleet-Server über TLS vorkonfiguriert. Fleet ist mit der Konfiguration aus Palantirs osquery-Konfiguration vorkonfiguriert
  • Sysmon ist installiert und mit Olafs Open-Source-Konfiguration konfiguriert
  • Alle Autostart-Elemente werden über AutorunsToWinEventLog in Windows-Ereignisprotokollen protokolliert
  • SMBv1-Überwachung ist aktiviert

Labor-Hosts:

  1. DC – Windows 2016 Domänencontroller

    • WEF-Server-Konfigurations-GPO
    • PowerShell-Protokollierungs-GPO
    • Erweiterte Windows-Überwachungsrichtlinie (GPO)
    • Sysmon
    • osquery
    • Elastic Beats Forwarder (leitet Sysmon & osquery weiter)
    • Sysinternals-Tools
    • Microsoft Advanced Threat Analytics Lightweight Gateway
  2. WEF – Windows 2016 Server

    • Microsoft Advanced Threat Analytics
    • Windows-Ereignissammler
    • Erstellung von Windows-Ereignisabonnements
    • Freigabe für PowerShell-Transkriptprotokollierung
    • Sysmon
    • osquery
    • Elastic Beats Forwarder (leitet WinEventLog & PowerShell & Sysmon & osquery weiter)
    • Sysinternals-Tools
  3. Win10 – Windows 10 Arbeitsstation

    • Simuliert eine Mitarbeiterarbeitsstation
    • Sysmon
    • osquery
    • Sysinternals-Tools
  4. Logger – Ubuntu 18.04

    • Kibana
    • Fleet osquery Manager
    • Bro
    • Suricata
    • Elastic Beats Forwarder (leitet Bro-Logs & Suricata & osquery weiter)
    • Guacamole
    • Velociraptor

Anforderungen

  • 55 GB+ freier Festplattenspeicher
  • 16 GB+ RAM
  • Vagrant 2.2.2 oder neuer
  • Virtualbox

Bereitstellungsoptionen

  1. Verwendung von Vagrant Cloud Boxes – Dauer ca. 2 Stunden.

    • Installieren Sie Vagrant auf Ihrem System.
    • Installieren Sie Packer auf Ihrem System.
    • Installieren Sie das Vagrant-Reload-Plugin mit folgendem Befehl: vagrant plugin install vagrant-reload.
    • Laden Sie DetectionLabELK auf Ihren lokalen Rechner herunter, indem Sie git clone https://github.com/cyberdefenders/DetectionLabELK.git in der Befehlszeile ausführen, oder laden Sie es direkt über diesen Link herunter.
    • Wechseln Sie mit cd in das Verzeichnis "DetectionLabELK/Vagrant" und führen Sie vagrant up aus.
  2. Boxen von Grund auf neu erstellen – Dauer ca. 5 Stunden.

    • Installieren Sie Vagrant auf Ihrem System.
    • Installieren Sie Packer auf Ihrem System.
    • Installieren Sie das "Vagrant-Reload"-Plugin mit folgendem Befehl: vagrant plugin install vagrant-reload.
    • Laden Sie DetectionLabELK auf Ihren lokalen Rechner herunter, indem Sie git clone https://github.com/cyberdefenders/DetectionLabELK.git in der Befehlszeile ausführen, oder laden Sie es direkt über herunter.

Fehlerbehebung:

  • Um zu überprüfen, ob der Erstellungsprozess erfolgreich abgeschlossen wurde, stellen Sie sicher, dass Sie sich im Verzeichnis DetectionLabELK/Vagrant befinden, und führen Sie vagrant status aus. Die vier Maschinen (wef, dc, logger und win10) sollten laufen. Falls eine der Maschinen nicht läuft, führen Sie vagrant reload <host> aus. Wenn Sie das gesamte Labor anhalten möchten, führen Sie vagrant suspend aus und setzen Sie es mit vagrant resume fort.
  • Bereitstellungsprotokolle finden Sie im Ordner Vagrant als vagrant_up_<host>.log

Laborzugriff:

  • Rufen Sie https://192.168.38.105:8080/guacamole in einem Browser auf, um auf Guacamole zuzugreifen. Standardanmeldedaten sind vagrant:vagrant.
  • Rufen Sie https://192.168.38.105:5601 in einem Browser auf, um auf das Kibana-Dashboard auf dem Logger zuzugreifen. Standardanmeldedaten sind vagrant:vagrant.
  • Rufen Sie https://192.168.38.105:8412 in einem Browser auf, um auf den Fleet-Server auf dem Logger zuzugreifen. Standardanmeldedaten sind vagrant:vagrant.
  • Rufen Sie https://192.168.38.103 in einem Browser auf, um auf Microsoft ATA zuzugreifen. Standardanmeldedaten sind vagrant:vagrant.
  • Rufen Sie https://192.168.38.105:9999 in einem Browser auf, um auf Velociraptor zuzugreifen. Standardanmeldedaten sind vagrant:vagrant.

Support: Wenn Sie auf ein Problem stoßen, öffnen Sie bitte ein neues Issue und fügen Sie die entsprechende Protokolldatei bei.

Tool herunterladen
diesen Link
  • Wechseln Sie mit cd in das Basisverzeichnis "DetectionLabELK" und erstellen Sie das Labor mit ./build.sh virtualbox (Mac & Linux) oder ./build.ps1 virtualbox (Windows).