
MDE/MDI Defender configuration pour Ludus
Configuration de range Ludus et rôles Ansible pour un laboratoire de sécurité Windows pré-équipé pour MDE et MDI, avec une installation ADCS entièrement mal configurée pour tester la couverture de détection.
| Config | VMs | Objectif |
|---|---|---|
zsec-mde-mdi-lab.yml | DC01 + WKS01 | Laboratoire de détection MDE/MDI avec ADCS ESC1–ESC15 |
LUDUS_API_KEY définie dans votre environnementwin2022-server-x64-template# Installer les rôles (à exécuter sur l'hôte Ludus avec la clé API définie)
cd roles/
./install-roles.sh
# Définir la configuration et déployer
ludus range config set -f zsec-mde-mdi-lab.yml
ludus range deploy
MDE et MDI ne sont pas installés automatiquement. Intégrez les deux à partir de security.microsoft.com une fois le range opérationnel :
# Instantané après l'intégration afin de pouvoir revenir en arrière sans refaire le processus
ludus range snapshot create --name post-onboarding
Les valeurs propres à l'environnement (nom de domaine, mots de passe, noms d'hôtes) apparaissent en ligne dans toute la configuration. Un tableau de référence en haut du fichier répertorie chaque valeur et son emplacement d'utilisation — mettez-le à jour par recherche-remplacement avant le déploiement.
Les paramètres communs requis pour MDE se trouvent dans global_role_vars (appliqués à toutes les VM). Les remplacements spécifiques à DC01 se trouvent dans role_vars de DC01 et prennent automatiquement le dessus.
Les FQDN composés dans dns_rewrites et les chaînes SPN doivent être mis à jour séparément.
Tous les rôles se trouvent dans roles/. Le script d'installation gère tout.
| Rôle | Utilisé dans | Objectif |
|---|---|---|
mde_prereqs | DC01, WKS01 | Configuration Defender, stratégie d'audit, journalisation, durcissement LSA, TLS 1.2 |
wef | DC01, WKS01 | Transfert d'événements Windows (collecteur sur DC01, transmetteur sur WKS01) |
sysmon | DC01, WKS01 | Installation et configuration de Sysmon |
adcs_lab | DC01 | Configuration des mauvaises configurations ADCS ESC1–ESC15 |
ad_population | DC01 | Utilisateurs, groupes, UO, comptes Kerberoastable/ASREPRoastable |
smb_shares | DC01, WKS01 | Partages SMB incluant un partage honeypot |
enable_mdi_gpo | DC01 | GPO d'audit MDI |
enable_asr | WKS01 | Règles de réduction de la surface d'attaque |
rsat | WKS01 | Outils d'administration de serveur distant |
Rôle communautaire installé via Ansible Galaxy : badsectorlabs.ludus_adcs (DC01).
enable_asr et enable_mdi_gpo sont dérivés du travail de @curi0usJack sur curi0usJack/Ludus-MDE-MDI-Roles. Ce dépôt étend ces rôles dans une configuration unifiée DC↔WKS et ajoute la couche de mauvaise configuration ADCS, le durcissement des prérequis MDE, le pipeline WEF et des rôles supplémentaires.
Le laboratoire AD CS est un extrait de mon cours