
Configuración de MDE/MDI Defender para Ludus
Configuración de rango Ludus y roles de Ansible para un laboratorio de seguridad de Windows preconfigurado para MDE y MDI, con una instalación de ADCS completamente mal configurada para probar la cobertura de detección.
| Config | VMs | Propósito |
|---|---|---|
zsec-mde-mdi-lab.yml | DC01 + WKS01 | Laboratorio de detección MDE/MDI con ADCS ESC1–ESC15 |
LUDUS_API_KEY definida en tu entornowin2022-server-x64-template# Instalar roles (ejecutar en el host Ludus con la API key definida)
cd roles/
./install-roles.sh
# Establecer config y desplegar
ludus range config set -f zsec-mde-mdi-lab.yml
ludus range deploy
MDE y MDI no se instalan automáticamente. Incorpóralos desde security.microsoft.com una vez que el rango esté activo:
# Crear snapshot después de la incorporación para poder revertir sin repetir el proceso
ludus range snapshot create --name post-onboarding
Los valores específicos del entorno (nombre de dominio, contraseñas, hostnames) aparecen en línea a lo largo de la configuración. Una tabla de referencia al principio del archivo lista cada valor y dónde se usa — actualízala con buscar y reemplazar antes de desplegar.
La configuración compartida de requisitos previos de MDE vive en global_role_vars (aplicada a todas las VMs). Las sobreescrituras específicas de DC viven en role_vars de DC01 y tienen prioridad automáticamente.
Los FQDN compuestos en dns_rewrites y las cadenas SPN deben actualizarse por separado.
Todos los roles viven en roles/. El script de instalación se encarga de todo.
| Rol | Usado en | Propósito |
|---|---|---|
mde_prereqs | DC01, WKS01 | Configuración de Defender, política de auditoría, registro, endurecimiento de LSA, TLS 1.2 |
wef | DC01, WKS01 | Reenvío de eventos de Windows (recolector en DC01, reenviador en WKS01) |
sysmon | DC01, WKS01 | Instalación y configuración de Sysmon |
adcs_lab | DC01 | Configuración de mala implementación ADCS ESC1–ESC15 |
ad_population | DC01 | Usuarios, grupos, OUs, cuentas Kerberoastable/ASREPRoastable |
smb_shares | DC01, WKS01 | Recursos compartidos SMB incluyendo recurso honeypot |
enable_mdi_gpo | DC01 | GPO de auditoría MDI |
enable_asr | WKS01 | Reglas de reducción de superficie de ataque |
rsat | WKS01 | Herramientas de administración de servidor remoto |
Rol comunitario instalado vía Ansible Galaxy: badsectorlabs.ludus_adcs (DC01).
enable_asr y enable_mdi_gpo derivan del trabajo de @curi0usJack en curi0usJack/Ludus-MDE-MDI-Roles. Este repositorio extiende esos roles a una configuración unificada DC↔WKS y añade la capa de mala configuración de ADCS, endurecimiento de requisitos previos de MDE, pipeline WEF y roles adicionales.
El laboratorio AD CS es un fragmento de mi curso