
DetectionLabELK es un fork de DetectionLab con el stack ELK en lugar de Splunk.

DetectionLabELK es un fork del DetectionLab de Chris Long con la pila ELK en lugar de Splunk.
DetectionLabELK es el laboratorio perfecto si deseas construir capacidades de detección efectivas. Ha sido diseñado pensando en los defensores. Su propósito principal es permitir que los equipos azules construyan rápidamente un dominio de Windows que viene precargado con herramientas de seguridad y algunas mejores prácticas en cuanto a configuraciones de registro del sistema. Se puede modificar fácilmente para adaptarse a la mayoría de las necesidades o ampliarse para incluir hosts adicionales.
Un caso de uso popular para DetectionLabELK es cuando consideras adoptar el marco MITRE ATT&CK y deseas desarrollar detecciones para sus tácticas. Puedes usar DetectionLabELK para ejecutar rápidamente pruebas atómicas, ver qué registros se generan y compararlos con tu entorno de producción. De esta manera puedes:
\\wef\pslogs.DC - Controlador de Dominio Windows 2016
WEF - Servidor Windows 2016
Win10 - Estación de trabajo Windows 10
Logger - Ubuntu 18.04
Usar cajas de Vagrant Cloud - ETA ~2 horas.
vagrant plugin install vagrant-reload.git clone https://github.com/cyberdefenders/DetectionLabELK.git desde la línea de comandos O descárgalo directamente a través de este enlace.cd a "DetectionLabELK/Vagrant" y ejecuta vagrant up.Construir cajas desde cero - ETA ~5 horas.
vagrant plugin install vagrant-reload.git clone https://github.com/cyberdefenders/DetectionLabELK.git desde la línea de comandos O descárgalo directamente a través de este enlace.cd al directorio base "DetectionLabELK" y construye el laboratorio ejecutando ./build.sh virtualbox (Mac y Linux) o ./build.ps1 virtualbox (Windows).DetectionLabELK/Vagrant y ejecuta vagrant status. Las cuatro máquinas (wef, dc, logger y win10) deberían estar funcionando. Si alguna de las máquinas no estaba funcionando, ejecuta vagrant reload <host>. Si deseas pausar todo el laboratorio, ejecuta vagrant suspend y reanúdalo usando vagrant resume.Vagrant como vagrant_up_<host>.log.Soporte: Si tienes algún problema, por favor abre un nuevo issue y proporciona el archivo de registro relevante.