
MDE/MDI Defender setup for Ludus
Ludus-Range-Konfiguration und Ansible-Rollen für ein Windows-Sicherheitslabor, das für MDE und MDI vorbereitet ist, mit einer vollständig fehlkonfigurierten ADCS-Installation zum Testen der Erkennungsabdeckung.
| Konfiguration | VMs | Zweck |
|---|---|---|
zsec-mde-mdi-lab.yml | DC01 + WKS01 | MDE/MDI-Erkennungslabor mit ADCS ESC1–ESC15 |
LUDUS_API_KEY in Ihrer Umgebung gesetztwin2022-server-x64-template# Install roles (run on Ludus host with API key set)
cd roles/
./install-roles.sh
# Set config and deploy
ludus range config set -f zsec-mde-mdi-lab.yml
ludus range deploy
MDE und MDI werden nicht automatisch installiert. Führen Sie das Onboarding für beide über security.microsoft.com durch, sobald die Range läuft:
# Snapshot after onboarding so you can revert without repeating the process
ludus range snapshot create --name post-onboarding
Umgebungsspezifische Werte (Domainname, Passwörter, Hostnamen) erscheinen inline in der gesamten Konfiguration. Eine Referenztabelle am Anfang der Datei listet jeden Wert und seine Verwendung auf — aktualisieren Sie diese vor der Bereitstellung per Suchen-und-Ersetzen.
Gemeinsame MDE-Voraussetzungseinstellungen befinden sich in global_role_vars (werden auf alle VMs angewendet). DC-spezifische Überschreibungen befinden sich in role_vars von DC01 und haben automatisch Vorrang.
Zusammengesetzte FQDNs in dns_rewrites und SPN-Zeichenfolgen müssen separat aktualisiert werden.
Alle Rollen befinden sich in roles/. Das Installationsskript übernimmt alles.
Community-Rolle installiert über Ansible Galaxy: badsectorlabs.ludus_adcs (DC01).
enable_asr und enable_mdi_gpo sind abgeleitet von der Arbeit von @curi0usJack unter curi0usJack/Ludus-MDE-MDI-Roles. Dieses Repository erweitert diese Rollen zu einem einheitlichen DC↔WKS-Setup und fügt die ADCS-Fehlkonfigurationsebene, die Härtung der MDE-Voraussetzungen, die WEF-Pipeline sowie zusätzliche Rollen hinzu.
Das AD-CS-Labor ist ein Auszug aus meinem Kurs
| Rolle | Verwendet in | Zweck |
|---|
mde_prereqs | DC01, WKS01 | Defender-Konfiguration, Überwachungsrichtlinie, Protokollierung, LSA-Härtung, TLS 1.2 |
wef | DC01, WKS01 | Windows-Ereignisweiterleitung (Collector auf DC01, Forwarder auf WKS01) |
sysmon | DC01, WKS01 | Sysmon-Installation und -Konfiguration |
adcs_lab | DC01 | ADCS-ESC1–ESC15-Fehlkonfigurations-Setup |
ad_population | DC01 | Benutzer, Gruppen, OUs, Kerberoastable-/ASREPRoastable-Konten |
smb_shares | DC01, WKS01 | SMB-Freigaben einschließlich Honeypot-Freigabe |
enable_mdi_gpo | DC01 | MDI-Überwachungs-GPO |
enable_asr | WKS01 | Regeln zur Reduzierung der Angriffsfläche |
rsat | WKS01 | Remoteserver-Verwaltungstools |