Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
DetectionLabELK — DetectionLabELK, Splunk के बजाय ELK स्टैक के साथ DetectionLab का एक फोर्क है। | Kitploit
उपकरण/GitHubGitHub/cyberdefenders/detectionlabelk
रक्षात्मक उपकरणOSINT (खुला स्रोत खुफिया)कॉन्फ़िगरेशन ऑडिटिंगडिजिटल फोरेंसिकखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रियालॉग विश्लेषणलैब और अभ्यास
GitHubcyberdefenders/detectionlabelk

DetectionLabELK

5751055 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

DetectionLabELK, Splunk के बजाय ELK स्टैक के साथ DetectionLab का एक फोर्क है।

रिपॉजिटरी देखें

DetectionLab

DetectionLabELK

DetectionLabELK, Chris Long के DetectionLab से एक फोर्क है जिसमें Splunk के बजाय ELK स्टैक का उपयोग किया गया है।

Maintenance GitHub last commit Twitter Twitter

विवरण:

DetectionLabELK एक आदर्श लैब है यदि आप प्रभावी डिटेक्शन क्षमताएँ बनाना चाहते हैं। इसे डिफेंडरों को ध्यान में रखकर डिज़ाइन किया गया है। इसका प्राथमिक उद्देश्य ब्लूटीम को एक विंडोज डोमेन शीघ्रता से बनाने की अनुमति देना है जो पहले से सुरक्षा उपकरणों और सिस्टम लॉगिंग कॉन्फ़िगरेशन के सर्वोत्तम अभ्यासों से लैस हो। इसे आसानी से अधिकांश आवश्यकताओं के अनुसार संशोधित किया जा सकता है या अतिरिक्त होस्ट शामिल करने के लिए विस्तारित किया जा सकता है।

उपयोग के मामले:

DetectionLabELK का एक लोकप्रिय उपयोग तब होता है जब आप MITRE ATT&CK फ्रेमवर्क अपनाने पर विचार कर रहे हों और इसकी रणनीतियों के लिए डिटेक्शन विकसित करना चाहते हों। आप DetectionLabELK का उपयोग करके शीघ्रता से एटॉमिक टेस्ट चला सकते हैं, देख सकते हैं कि कौन से लॉग उत्पन्न हो रहे हैं, और अपने प्रोडक्शन एनवायरनमेंट से तुलना कर सकते हैं। इस तरह आप:

  • यह सुनिश्चित कर सकते हैं कि आपका प्रोडक्शन लॉगिंग अपेक्षा के अनुसार काम कर रहा है।
  • यह सुनिश्चित कर सकते हैं कि आपका SIEM सही इवेंट एकत्र कर रहा है।
  • गलत सकारात्मकता (false positives) कम करके और गलत नकारात्मकता (false negatives) को समाप्त करके अलर्ट की गुणवत्ता में सुधार कर सकते हैं।
  • कवरेज अंतराल को न्यूनतम कर सकते हैं।

लैब सूचना:

  • डोमेन नाम: windomain.local
  • विंडोज एडमिनिस्ट्रेटर लॉगिन: vagrant:vagrant
  • Fleet लॉगिन: https://192.168.38.105:8412 - vagrant:vagrant
  • Kibana लॉगिन: http://192.168.38.105:5601 - vagrant:vagrant
  • Microsoft ATA लॉगिन: https://192.168.38.103 - vagrant:vagrant
  • Guacamole लॉगिन: http://192.168.38.105:8080/guacamole - vagrant:vagrant
  • Velociraptor लॉगिन: https://192.168.38.105:9999 - vagrant:vagrant

प्राथमिक लैब सुविधाएँ:

  • WEF मशीन पर Microsoft Advanced Threat Analytics स्थापित है, DC पर हल्का ATA गेटवे स्थापित है।
  • Windoes Evenet फॉरवर्डर के साथ Winlogbeat पहले से स्थापित हैं और सभी इंडेक्स ELK पर पहले से बनाए जा चुके हैं। विंडोज के लिए टेक्नोलॉजी ऐड-ऑन भी पूर्व-कॉन्फ़िगर किए गए हैं।
  • एक कस्टम विंडोज ऑडिटिंग कॉन्फ़िगरेशन GPO के माध्यम से सेट किया गया है जिसमें कमांड लाइन प्रक्रिया ऑडिटिंग और अतिरिक्त OS-स्तरीय लॉगिंग शामिल है।
  • Palantir's Windows Event Forwarding सब्सक्रिप्शन और कस्टम चैनल लागू किए गए हैं।
  • Powershell ट्रांसक्रिप्ट लॉगिंग सक्षम है। सभी लॉग \\wef\pslogs पर सहेजे जाते हैं।
  • osquery प्रत्येक होस्ट पर स्थापित है और TLS के माध्यम से Fleet सर्वर से कनेक्ट करने के लिए पूर्व-कॉन्फ़िगर किया गया है। Fleet को Palantir's osquery Configuration के कॉन्फ़िगरेशन के साथ पूर्व-कॉन्फ़िगर किया गया है।
  • Sysmon स्थापित है और Olaf के ओपन-सोर्स कॉन्फ़िगरेशन का उपयोग करके कॉन्फ़िगर किया गया है।
  • सभी ऑटोस्टार्ट आइटम AutorunsToWinEventLog के माध्यम से Windows Event Logs में लॉग किए जाते हैं।
  • SMBv1 ऑडिटिंग सक्षम है।

लैब होस्ट:

  1. DC - Windows 2016 Domain Controller

    • WEF सर्वर कॉन्फ़िगरेशन GPO
    • Powershell लॉगिंग GPO
    • उन्नत Windows ऑडिटिंग नीति GPO
    • Sysmon
    • osquery
    • Elastic Beats फॉरवर्डर (Sysmon और osquery को फॉरवर्ड करता है)
    • Sysinternals टूल्स
    • Microsoft Advanced Threat Analytics Lightweight Gateway
  2. WEF - Windows 2016 सर्वर

    • Microsoft Advanced Threat Analytics
    • Windows Event Collector
    • Windows Event Subscription Creation
    • Powershell ट्रांसक्रिप्शन लॉगिंग शेयर
    • Sysmon
    • osquery
    • Elastic Beats फॉरवर्डर (WinEventLog और Powershell और Sysmon और osquery को फॉरवर्ड करता है)
    • Sysinternals टूल्स
  3. Win10 - Windows 10 वर्कस्टेशन

    • कर्मचारी वर्कस्टेशन का अनुकरण करता है
    • Sysmon
    • osquery
    • Sysinternals टूल्स
  4. Logger - Ubuntu 18.04

    • Kibana
    • Fleet osquery Manager
    • Bro
    • Suricata
    • Elastic Beats फॉरवर्डर (Bro लॉग, Suricata और osquery को फॉरवर्ड करता है)
    • Guacamole
    • Velociraptor

आवश्यकताएँ

  • 55GB+ खाली डिस्क स्थान
  • 16GB+ RAM
  • Vagrant 2.2.2 या नया
  • Virtualbox

डिप्लॉयमेंट विकल्प

  1. Vagrant Cloud बॉक्स का उपयोग करें - लगभग 2 घंटे।

    • अपने सिस्टम पर Vagrant स्थापित करें।
    • अपने सिस्टम पर Packer स्थापित करें।
    • निम्नलिखित कमांड चलाकर Vagrant-Reload प्लगइन स्थापित करें: vagrant plugin install vagrant-reload।
    • कमांड लाइन से git clone https://github.com/cyberdefenders/DetectionLabELK.git चलाकर DetectionLabELK को अपनी स्थानीय मशीन पर डाउनलोड करें या इस लिंक से सीधे डाउनलोड करें।
    • "DetectionLabELK/Vagrant" में cd करें और vagrant up चलाएं।
  2. बॉक्स को स्क्रैच से बनाएं - लगभग 5 घंटे।

    • अपने सिस्टम पर Vagrant स्थापित करें।
    • अपने सिस्टम पर Packer स्थापित करें।
    • निम्नलिखित कमांड चलाकर "Vagrant-Reload" प्लगइन स्थापित करें: vagrant plugin install vagrant-reload।
    • कमांड लाइन से git clone https://github.com/cyberdefenders/DetectionLabELK.git चलाकर DetectionLabELK को अपनी स्थानीय मशीन पर डाउनलोड करें या इस लिंक से सीधे डाउनलोड करें।
    • DetectionLabELK बेस डायरेक्टरी में cd करें और लैब का निर्माण करने के लिए ./build.sh virtualbox (Mac और Linux) या (Windows) चलाएं।

समस्या समाधान:

  • यह सत्यापित करने के लिए कि निर्माण प्रक्रिया सफलतापूर्वक पूरी हुई, सुनिश्चित करें कि आप DetectionLabELK/Vagrant डायरेक्टरी में हैं और vagrant status चलाएं। चार मशीनें (wef, dc, logger और win10) चल रही होनी चाहिए। यदि कोई मशीन नहीं चल रही थी, तो vagrant reload <host> चलाएं। यदि आप पूरी लैब को रोकना चाहते हैं, तो vagrant suspend चलाएं और इसे vagrant resume का उपयोग करके फिर से शुरू करें।
  • डिप्लॉयमेंट लॉग Vagrant फोल्डर में vagrant_up_<host>.log के रूप में उपलब्ध होंगे।

लैब एक्सेस:

  • Guacamole तक पहुँचने के लिए ब्राउज़र में https://192.168.38.105:8080/guacamole पर जाएँ। डिफ़ॉल्ट क्रेडेंशियल vagrant:vagrant हैं।
  • Logger पर Kibana डैशबोर्ड तक पहुँचने के लिए ब्राउज़र में https://192.168.38.105:5601 पर जाएँ। डिफ़ॉल्ट क्रेडेंशियल vagrant:vagrant हैं।
  • Logger पर Fleet सर्वर तक पहुँचने के लिए ब्राउज़र में https://192.168.38.105:8412 पर जाएँ। डिफ़ॉल्ट क्रेडेंशियल vagrant:vagrant हैं।
  • Microsoft ATA तक पहुँचने के लिए ब्राउज़र में https://192.168.38.103 पर जाएँ। डिफ़ॉल्ट क्रेडेंशियल vagrant:vagrant हैं।
  • Velociraptor तक पहुँचने के लिए ब्राउज़र में https://192.168.38.105:9999 पर जाएँ। डिफ़ॉल्ट क्रेडेंशियल vagrant:vagrant हैं।

सहायता: यदि आपको कोई समस्या आती है, तो कृपया एक नया ईश्यू खोलें और प्रासंगिक लॉग फ़ाइल प्रदान करें।

टूल डाउनलोड करें
./build.ps1 virtualbox