
Scripts de automatización para implementar Windows Event Forwarding, Sysmon y políticas de auditoría personalizadas en un entorno de Active Directory.
Este repositorio ya no se mantiene a partir de abril de 2024
BHIS
Este repositorio ya no se mantiene a partir de abril de 2024
Este repositorio contiene una guía para configurar el registro de eventos. Esta guía está dividida en secciones, Condición de Preparación Defensiva (DEFCON), y está pensada para aplicarse de 5 (la más baja) a 1 (la más alta).
| Estado de preparación | Descripción | Características de la condición de preparación |
|---|---|---|
| DEFCON 1 | Brecha inminente u ocurrida | Imagen forense; Técnicas/herramientas de bloqueo (Servidor, Estación de trabajo y Red) |
| DEFCON 2 | Medidas mejoradas | Reenvío de eventos (Estación de trabajo); Búsqueda de amenazas |
| DEFCON 3 | Medidas intensificadas | Reenvío de eventos (Servidores miembros/aplicaciones); Registro de dispositivos de red; Sysmon/EDR |
| DEFCON 4 | Medidas de seguridad incrementadas | Directivas de auditoría; Reenvío de eventos (Controladores de dominio); Monitoreo de red; Registros centralizados |
| DEFCON 5 | Configuraciones predeterminadas | Registro nativo de SO/aplicaciones/dispositivos; Sin registros centralizados |
El trabajo inicial de este proyecto se centrará en Windows.
Los scripts están diseñados para ejecutarse primero en DEFCON 4, seguido de DEFCON 3 y luego DEFCON 2. Cada DEFCON tiene un script para realizar cambios en un DC; estos scripts añaden funcionalidad adicional y aumentan la visibilidad en tu implementación. Debes revisar estos scripts cuidadosamente antes de ejecutarlos, ya que algunos de los cambios son difíciles de revertir una vez realizados. DEFCON 3 también contiene un script para instalar Sysmon para Windows. Este script debe ejecutarse desde el DC, ya que importará un GPO utilizado para el despliegue.
Antes del despliegue, deberás determinar cuántos WECs necesitarás y el nombre de host FQDN de cada uno. Estos hosts deben configurarse como máquinas Windows Server base con todas las actualizaciones actuales. Se recomienda Windows Server 2016 o superior. Luego convertirás el servidor en un WEC mediante el script WEC-Configurator.ps1 que se encuentra en DEFCON4.
Cambia los siguientes archivos antes de ejecutar los scripts.
Una vez editados los archivos, puedes ejecutar los scripts en el host correspondiente. Los scripts del DC importarán GPOs. Estos GPOs deben estar vinculados a la OU correcta para que el sistema funcione. A continuación se muestran los vínculos de GPO sugeridos.
GNUv3 - Licencia
Este repositorio ya no se mantiene a partir de abril de 2024