
DetectionLabELK
DetectionLabELK es un fork del DetectionLab de Chris Long con la pila ELK en lugar de Splunk.

Descripción:
DetectionLabELK es el laboratorio perfecto si deseas construir capacidades de detección efectivas. Ha sido diseñado pensando en los defensores. Su propósito principal es permitir que los equipos azules construyan rápidamente un dominio de Windows que viene precargado con herramientas de seguridad y algunas mejores prácticas en cuanto a configuraciones de registro del sistema. Se puede modificar fácilmente para adaptarse a la mayoría de las necesidades o ampliarse para incluir hosts adicionales.
Casos de uso:
Un caso de uso popular para DetectionLabELK es cuando consideras adoptar el marco MITRE ATT&CK y deseas desarrollar detecciones para sus tácticas. Puedes usar DetectionLabELK para ejecutar rápidamente pruebas atómicas, ver qué registros se generan y compararlos con tu entorno de producción. De esta manera puedes:
- Validar que el registro de tu entorno de producción funciona como se espera.
- Asegurarte de que tu SIEM está recopilando los eventos correctos.
- Mejorar la calidad de las alertas reduciendo falsos positivos y eliminando falsos negativos.
- Minimizar las brechas de cobertura.
Características Principales del Laboratorio:
- Microsoft Advanced Threat Analytics está instalado en la máquina WEF, con la puerta de enlace ligera de ATA instalada en el DC.
- El reenviador de eventos de Windows junto con Winlogbeat están preinstalados y todos los índices están precreados en ELK. Los complementos tecnológicos para Windows también están preconfigurados.
- Se configura una auditoría personalizada de Windows mediante GPO para incluir auditoría de procesos de línea de comandos y registro adicional a nivel de SO.
- Se implementan suscripciones de Palantir's Windows Event Forwarding y canales personalizados.
- El registro de transcripciones de PowerShell está habilitado. Todos los registros se guardan en
\\wef\pslogs.
- osquery viene instalado en cada host y está preconfigurado para conectarse a un servidor Fleet a través de TLS. Fleet está preconfigurado con la configuración de Palantir's osquery Configuration.
- Sysmon está instalado y configurado usando la configuración de código abierto de Olaf.
- Todos los elementos de inicio automático se registran en los registros de eventos de Windows a través de AutorunsToWinEventLog.
- La auditoría de SMBv1 está habilitada.
Hosts del Laboratorio:
-
DC - Controlador de Dominio Windows 2016
- GPO de configuración del servidor WEF
- GPO de registro de PowerShell
- GPO de política de auditoría mejorada de Windows
- Sysmon
- osquery
- Elastic Beats Forwarder (Reenvía Sysmon y osquery)
- Herramientas Sysinternals
- Puerta de enlace ligera de Microsoft Advanced Threat Analytics
-
WEF - Servidor Windows 2016
- Microsoft Advanced Threat Analytics
- Colector de eventos de Windows
- Creación de suscripciones de eventos de Windows
- Recurso compartido de registro de transcripciones de PowerShell
- Sysmon
- osquery
- Elastic Beats Forwarder (Reenvía WinEventLog, PowerShell, Sysmon y osquery)
- Herramientas Sysinternals
-
Win10 - Estación de trabajo Windows 10
- Simula la estación de trabajo de un empleado
- Sysmon
- osquery
- Herramientas Sysinternals
-
Logger - Ubuntu 18.04
- Kibana
- Administrador de Fleet osquery
- Bro
- Suricata
- Elastic Beats Forwarder (Reenvía registros de Bro, Suricata y osquery)
- Guacamole
- Velociraptor
Requisitos
- 55 GB+ de espacio libre en disco
- 16 GB+ de RAM
- Vagrant 2.2.2 o más reciente
- Virtualbox
Opciones de Despliegue
-
Usar cajas de Vagrant Cloud - ETA ~2 horas.
- Instalar Vagrant en tu sistema.
- Instalar Packer en tu sistema.
- Instala el plugin Vagrant-Reload ejecutando el siguiente comando:
vagrant plugin install vagrant-reload.
- Descarga DetectionLabELK en tu máquina local ejecutando
git clone https://github.com/cyberdefenders/DetectionLabELK.git desde la línea de comandos O descárgalo directamente a través de este enlace.
- Accede con
cd a "DetectionLabELK/Vagrant" y ejecuta vagrant up.
-
Construir cajas desde cero - ETA ~5 horas.
- Instalar Vagrant en tu sistema.
- Instalar Packer en tu sistema.
- Instala el plugin "Vagrant-Reload" ejecutando el siguiente comando:
vagrant plugin install vagrant-reload.
- Descarga DetectionLabELK en tu máquina local ejecutando
git clone https://github.com/cyberdefenders/DetectionLabELK.git desde la línea de comandos O descárgalo directamente a través de este enlace.
- Accede con
cd al directorio base "DetectionLabELK" y construye el laboratorio ejecutando ./build.sh virtualbox (Mac y Linux) o ./build.ps1 virtualbox (Windows).
Solución de problemas:
- Para verificar que el proceso de construcción se completó correctamente, asegúrate de estar en el directorio
DetectionLabELK/Vagrant y ejecuta vagrant status. Las cuatro máquinas (wef, dc, logger y win10) deberían estar funcionando. Si alguna de las máquinas no estaba funcionando, ejecuta vagrant reload <host>. Si deseas pausar todo el laboratorio, ejecuta vagrant suspend y reanúdalo usando vagrant resume.
- Los registros de despliegue estarán presentes en la carpeta
Vagrant como vagrant_up_<host>.log.
Acceso al Laboratorio: