Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/cyberdefenders/detectionlabelk
Herramientas DefensivasOSINT (Inteligencia de Fuentes Abiertas)Auditoría de ConfiguraciónForensia DigitalInteligencia de AmenazasDetección de IntrusionesAprendizaje y EducaciónRespuesta a IncidentesAnálisis de RegistrosLabs y Práctica
GitHubcyberdefenders/detectionlabelk
5751057hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

DetectionLabELK

DetectionLabELK es un fork de DetectionLab con el stack ELK en lugar de Splunk.

Ver Repositorio
Compartir

DetectionLab

DetectionLabELK

DetectionLabELK es un fork del DetectionLab de Chris Long con la pila ELK en lugar de Splunk.

Maintenance GitHub last commit Twitter Twitter

Descripción:

DetectionLabELK es el laboratorio perfecto si deseas construir capacidades de detección efectivas. Ha sido diseñado pensando en los defensores. Su propósito principal es permitir que los equipos azules construyan rápidamente un dominio de Windows que viene precargado con herramientas de seguridad y algunas mejores prácticas en cuanto a configuraciones de registro del sistema. Se puede modificar fácilmente para adaptarse a la mayoría de las necesidades o ampliarse para incluir hosts adicionales.

Casos de uso:

Un caso de uso popular para DetectionLabELK es cuando consideras adoptar el marco MITRE ATT&CK y deseas desarrollar detecciones para sus tácticas. Puedes usar DetectionLabELK para ejecutar rápidamente pruebas atómicas, ver qué registros se generan y compararlos con tu entorno de producción. De esta manera puedes:

  • Validar que el registro de tu entorno de producción funciona como se espera.
  • Asegurarte de que tu SIEM está recopilando los eventos correctos.
  • Mejorar la calidad de las alertas reduciendo falsos positivos y eliminando falsos negativos.
  • Minimizar las brechas de cobertura.

Información del Laboratorio:

  • Nombre del Dominio: windomain.local
  • Inicio de sesión del Administrador de Windows: vagrant:vagrant
  • Inicio de sesión de Fleet: https://192.168.38.105:8412 - vagrant:vagrant
  • Inicio de sesión de Kibana: http://192.168.38.105:5601 - vagrant:vagrant
  • Inicio de sesión de Microsoft ATA: https://192.168.38.103 - vagrant:vagrant
  • Inicio de sesión de Guacamole: http://192.168.38.105:8080/guacamole - vagrant:vagrant
  • Velociraptor: https://192.168.38.105:9999 - vagrant:vagrant

Características Principales del Laboratorio:

  • Microsoft Advanced Threat Analytics está instalado en la máquina WEF, con la puerta de enlace ligera de ATA instalada en el DC.
  • El reenviador de eventos de Windows junto con Winlogbeat están preinstalados y todos los índices están precreados en ELK. Los complementos tecnológicos para Windows también están preconfigurados.
  • Se configura una auditoría personalizada de Windows mediante GPO para incluir auditoría de procesos de línea de comandos y registro adicional a nivel de SO.
  • Se implementan suscripciones de Palantir's Windows Event Forwarding y canales personalizados.
  • El registro de transcripciones de PowerShell está habilitado. Todos los registros se guardan en \\wef\pslogs.
  • osquery viene instalado en cada host y está preconfigurado para conectarse a un servidor Fleet a través de TLS. Fleet está preconfigurado con la configuración de Palantir's osquery Configuration.
  • Sysmon está instalado y configurado usando la configuración de código abierto de Olaf.
  • Todos los elementos de inicio automático se registran en los registros de eventos de Windows a través de AutorunsToWinEventLog.
  • La auditoría de SMBv1 está habilitada.

Hosts del Laboratorio:

  1. DC - Controlador de Dominio Windows 2016

    • GPO de configuración del servidor WEF
    • GPO de registro de PowerShell
    • GPO de política de auditoría mejorada de Windows
    • Sysmon
    • osquery
    • Elastic Beats Forwarder (Reenvía Sysmon y osquery)
    • Herramientas Sysinternals
    • Puerta de enlace ligera de Microsoft Advanced Threat Analytics
  2. WEF - Servidor Windows 2016

    • Microsoft Advanced Threat Analytics
    • Colector de eventos de Windows
    • Creación de suscripciones de eventos de Windows
    • Recurso compartido de registro de transcripciones de PowerShell
    • Sysmon
    • osquery
    • Elastic Beats Forwarder (Reenvía WinEventLog, PowerShell, Sysmon y osquery)
    • Herramientas Sysinternals
  3. Win10 - Estación de trabajo Windows 10

    • Simula la estación de trabajo de un empleado
    • Sysmon
    • osquery
    • Herramientas Sysinternals
  4. Logger - Ubuntu 18.04

    • Kibana
    • Administrador de Fleet osquery
    • Bro
    • Suricata
    • Elastic Beats Forwarder (Reenvía registros de Bro, Suricata y osquery)
    • Guacamole
    • Velociraptor

Requisitos

  • 55 GB+ de espacio libre en disco
  • 16 GB+ de RAM
  • Vagrant 2.2.2 o más reciente
  • Virtualbox

Opciones de Despliegue

  1. Usar cajas de Vagrant Cloud - ETA ~2 horas.

    • Instalar Vagrant en tu sistema.
    • Instalar Packer en tu sistema.
    • Instala el plugin Vagrant-Reload ejecutando el siguiente comando: vagrant plugin install vagrant-reload.
    • Descarga DetectionLabELK en tu máquina local ejecutando git clone https://github.com/cyberdefenders/DetectionLabELK.git desde la línea de comandos O descárgalo directamente a través de este enlace.
    • Accede con cd a "DetectionLabELK/Vagrant" y ejecuta vagrant up.
  2. Construir cajas desde cero - ETA ~5 horas.

    • Instalar Vagrant en tu sistema.
    • Instalar Packer en tu sistema.
    • Instala el plugin "Vagrant-Reload" ejecutando el siguiente comando: vagrant plugin install vagrant-reload.
    • Descarga DetectionLabELK en tu máquina local ejecutando git clone https://github.com/cyberdefenders/DetectionLabELK.git desde la línea de comandos O descárgalo directamente a través de este enlace.
    • Accede con cd al directorio base "DetectionLabELK" y construye el laboratorio ejecutando ./build.sh virtualbox (Mac y Linux) o ./build.ps1 virtualbox (Windows).

Solución de problemas:

  • Para verificar que el proceso de construcción se completó correctamente, asegúrate de estar en el directorio DetectionLabELK/Vagrant y ejecuta vagrant status. Las cuatro máquinas (wef, dc, logger y win10) deberían estar funcionando. Si alguna de las máquinas no estaba funcionando, ejecuta vagrant reload <host>. Si deseas pausar todo el laboratorio, ejecuta vagrant suspend y reanúdalo usando vagrant resume.
  • Los registros de despliegue estarán presentes en la carpeta Vagrant como vagrant_up_<host>.log.

Acceso al Laboratorio:

  • Navega a https://192.168.38.105:8080/guacamole en un navegador para acceder a Guacamole. Las credenciales predeterminadas son vagrant:vagrant.
  • Navega a https://192.168.38.105:5601 en un navegador para acceder al panel de Kibana en logger. Las credenciales predeterminadas son vagrant:vagrant.
  • Navega a https://192.168.38.105:8412 en un navegador para acceder al servidor Fleet en logger. Las credenciales predeterminadas son vagrant:vagrant.
  • Navega a https://192.168.38.103 en un navegador para acceder a Microsoft ATA. Las credenciales predeterminadas son vagrant:vagrant.
  • Navega a https://192.168.38.105:9999 en un navegador para acceder a Velociraptor. Las credenciales predeterminadas son vagrant:vagrant.

Soporte: Si tienes algún problema, por favor abre un nuevo issue y proporciona el archivo de registro relevante.

Descargar herramienta