Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DetectionLabELK — DetectionLabELK est un fork de DetectionLab avec la stack ELK à la place de Splunk. | Kitploit
Outils/GitHubGitHub/cyberdefenders/detectionlabelk
Outils DéfensifsOSINT (Renseignement de Sources Ouvertes)Audit de ConfigurationCriminalistique NumériqueRenseignement sur les MenacesDétection d'IntrusionApprentissage et ÉducationRéponse aux IncidentsAnalyse de JournauxLabs et Pratique
GitHubcyberdefenders/detectionlabelk
575105il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

DetectionLabELK

DetectionLabELK est un fork de DetectionLab avec la stack ELK à la place de Splunk.

Voir le dépôt

DetectionLab

DetectionLabELK

DetectionLabELK est un fork du DetectionLab de Chris Long utilisant la pile ELK à la place de Splunk.

Maintenance GitHub last commit Twitter Twitter

Description :

DetectionLabELK est le laboratoire idéal si vous souhaitez développer des capacités de détection efficaces. Il a été conçu en pensant aux défenseurs. Son objectif principal est de permettre aux équipes bleues de construire rapidement un domaine Windows préchargé avec des outils de sécurité et certaines bonnes pratiques en matière de configuration de journalisation système. Il peut facilement être modifié pour répondre à la plupart des besoins ou étendu pour inclure des hôtes supplémentaires.

Cas d'utilisation :

Un cas d'utilisation populaire de DetectionLabELK est lorsque vous envisagez d'adopter le framework MITRE ATT&CK et souhaitez développer des détections pour ses tactiques. Vous pouvez utiliser DetectionLabELK pour exécuter rapidement des tests atomiques, voir quels journaux sont générés et les comparer à votre environnement de production. Ainsi, vous pouvez :

  • Valider que votre journalisation en production fonctionne comme prévu.
  • Vous assurer que votre SIEM collecte les bons événements.
  • Améliorer la qualité des alertes en réduisant les faux positifs et en éliminant les faux négatifs.
  • Minimiser les lacunes de couverture.

Informations sur le laboratoire :

  • Nom de domaine : windomain.local
  • Identifiant administrateur Windows : vagrant:vagrant
  • Connexion Fleet : https://192.168.38.105:8412 - vagrant:vagrant
  • Connexion Kibana : http://192.168.38.105:5601 - vagrant:vagrant
  • Connexion Microsoft ATA : https://192.168.38.103 - vagrant:vagrant
  • Connexion Guacamole : http://192.168.38.105:8080/guacamole - vagrant:vagrant
  • Velociraptor : https://192.168.38.105:9999 - vagrant:vagrant

Principales fonctionnalités du laboratoire :

  • Microsoft Advanced Threat Analytics est installé sur la machine WEF, avec la passerelle légère ATA installée sur le DC.
  • Le Windows Event Forwarder ainsi que Winlogbeat sont préinstallés et tous les index sont pré-créés sur ELK. Les modules complémentaires technologiques pour Windows sont également préconfigurés.
  • Une configuration d'audit Windows personnalisée est définie via GPO pour inclure l'audit des processus en ligne de commande et des journaux supplémentaires au niveau du système d'exploitation.
  • Les abonnements et canaux personnalisés de Windows Event Forwarding de Palantir sont implémentés.
  • La journalisation des transcriptions PowerShell est activée. Tous les journaux sont sauvegardés dans \\wef\pslogs.
  • osquery est installé sur chaque hôte et préconfiguré pour se connecter à un serveur Fleet via TLS. Fleet est préconfiguré avec la configuration de Palantir's osquery Configuration.
  • Sysmon est installé et configuré en utilisant la configuration open source d'Olaf.
  • Tous les éléments de démarrage automatique sont journalisés dans les journaux d'événements Windows via AutorunsToWinEventLog.
  • L'audit SMBv1 est activé.

Hôtes du laboratoire :

  1. DC - Contrôleur de domaine Windows 2016

    • GPO de configuration du serveur WEF
    • GPO de journalisation PowerShell
    • GPO de stratégie d'audit Windows améliorée
    • Sysmon
    • osquery
    • Elastic Beats Forwarder (transfère Sysmon et osquery)
    • Outils Sysinternals
    • Passerelle légère Microsoft Advanced Threat Analytics
  2. WEF - Serveur Windows 2016

    • Microsoft Advanced Threat Analytics
    • Collecteur d'événements Windows
    • Création d'abonnements aux événements Windows
    • Partage de journalisation des transcriptions PowerShell
    • Sysmon
    • osquery
    • Elastic Beats Forwarder (transfère WinEventLog, PowerShell, Sysmon et osquery)
    • Outils Sysinternals
  3. Win10 - Poste de travail Windows 10

    • Simule un poste de travail employé
    • Sysmon
    • osquery
    • Outils Sysinternals
  4. Logger - Ubuntu 18.04

    • Kibana
    • Gestionnaire osquery Fleet
    • Bro
    • Suricata
    • Elastic Beats Forwarder (transfère les journaux Bro, Suricata et osquery)
    • Guacamole
    • Velociraptor

Prérequis

  • 55 Go+ d'espace disque libre
  • 16 Go+ de RAM
  • Vagrant 2.2.2 ou plus récent
  • Virtualbox

Options de déploiement

  1. Utiliser les boîtes Vagrant Cloud - Durée estimée ~2 heures.

    • Installer Vagrant sur votre système.
    • Installer Packer sur votre système.
    • Installer le plugin Vagrant-Reload en exécutant la commande suivante : vagrant plugin install vagrant-reload.
    • Télécharger DetectionLabELK sur votre machine locale en exécutant git clone https://github.com/cyberdefenders/DetectionLabELK.git depuis la ligne de commande OU le télécharger directement via ce lien.
    • cd dans "DetectionLabELK/Vagrant" et exécuter vagrant up.
  2. Construire les boîtes à partir de zéro - Durée estimée ~5 heures.

    • Installer Vagrant sur votre système.
    • Installer Packer sur votre système.
    • Installer le plugin "Vagrant-Reload" en exécutant la commande suivante : vagrant plugin install vagrant-reload.
    • Télécharger DetectionLabELK sur votre machine locale en exécutant git clone https://github.com/cyberdefenders/DetectionLabELK.git depuis la ligne de commande OU le télécharger directement via ce lien.

Dépannage :

  • Pour vérifier que le processus de construction s'est terminé avec succès, assurez-vous d'être dans le répertoire DetectionLabELK/Vagrant et exécutez vagrant status. Les quatre machines (wef, dc, logger et win10) doivent être en fonctionnement. Si l'une des machines n'est pas en cours d'exécution, exécutez vagrant reload <host>. Si vous souhaitez mettre en pause l'ensemble du laboratoire, exécutez vagrant suspend et reprenez-le avec vagrant resume.
  • Les journaux de déploiement seront présents dans le dossier Vagrant sous le nom vagrant_up_<host>.log.

Accès au laboratoire :

  • Naviguez vers https://192.168.38.105:8080/guacamole dans un navigateur pour accéder à Guacamole. Les identifiants par défaut sont vagrant:vagrant.
  • Naviguez vers https://192.168.38.105:5601 dans un navigateur pour accéder au tableau de bord Kibana sur logger. Les identifiants par défaut sont vagrant:vagrant.
  • Naviguez vers https://192.168.38.105:8412 dans un navigateur pour accéder au serveur Fleet sur logger. Les identifiants par défaut sont vagrant:vagrant.
  • Naviguez vers https://192.168.38.103 dans un navigateur pour accéder à Microsoft ATA. Les identifiants par défaut sont vagrant:vagrant.
  • Naviguez vers https://192.168.38.105:9999 dans un navigateur pour accéder à Velociraptor. Les identifiants par défaut sont vagrant:vagrant.

Support : Si vous rencontrez un problème, veuillez ouvrir un nouveau issue et fournir le fichier journal correspondant.

Télécharger l’outil
  • cd dans le répertoire de base "DetectionLabELK" et construire le laboratoire en exécutant ./build.sh virtualbox (Mac & Linux) ou ./build.ps1 virtualbox (Windows).