
DetectionLabELK
DetectionLabELK, Chris Long के DetectionLab से एक फोर्क है जिसमें Splunk के बजाय ELK स्टैक का उपयोग किया गया है।

विवरण:
DetectionLabELK एक आदर्श लैब है यदि आप प्रभावी डिटेक्शन क्षमताएँ बनाना चाहते हैं। इसे डिफेंडरों को ध्यान में रखकर डिज़ाइन किया गया है। इसका प्राथमिक उद्देश्य ब्लूटीम को एक विंडोज डोमेन शीघ्रता से बनाने की अनुमति देना है जो पहले से सुरक्षा उपकरणों और सिस्टम लॉगिंग कॉन्फ़िगरेशन के सर्वोत्तम अभ्यासों से लैस हो। इसे आसानी से अधिकांश आवश्यकताओं के अनुसार संशोधित किया जा सकता है या अतिरिक्त होस्ट शामिल करने के लिए विस्तारित किया जा सकता है।
उपयोग के मामले:
DetectionLabELK का एक लोकप्रिय उपयोग तब होता है जब आप MITRE ATT&CK फ्रेमवर्क अपनाने पर विचार कर रहे हों और इसकी रणनीतियों के लिए डिटेक्शन विकसित करना चाहते हों। आप DetectionLabELK का उपयोग करके शीघ्रता से एटॉमिक टेस्ट चला सकते हैं, देख सकते हैं कि कौन से लॉग उत्पन्न हो रहे हैं, और अपने प्रोडक्शन एनवायरनमेंट से तुलना कर सकते हैं। इस तरह आप:
- यह सुनिश्चित कर सकते हैं कि आपका प्रोडक्शन लॉगिंग अपेक्षा के अनुसार काम कर रहा है।
- यह सुनिश्चित कर सकते हैं कि आपका SIEM सही इवेंट एकत्र कर रहा है।
- गलत सकारात्मकता (false positives) कम करके और गलत नकारात्मकता (false negatives) को समाप्त करके अलर्ट की गुणवत्ता में सुधार कर सकते हैं।
- कवरेज अंतराल को न्यूनतम कर सकते हैं।
लैब सूचना:
प्राथमिक लैब सुविधाएँ:
- WEF मशीन पर Microsoft Advanced Threat Analytics स्थापित है, DC पर हल्का ATA गेटवे स्थापित है।
- Windoes Evenet फॉरवर्डर के साथ Winlogbeat पहले से स्थापित हैं और सभी इंडेक्स ELK पर पहले से बनाए जा चुके हैं। विंडोज के लिए टेक्नोलॉजी ऐड-ऑन भी पूर्व-कॉन्फ़िगर किए गए हैं।
- एक कस्टम विंडोज ऑडिटिंग कॉन्फ़िगरेशन GPO के माध्यम से सेट किया गया है जिसमें कमांड लाइन प्रक्रिया ऑडिटिंग और अतिरिक्त OS-स्तरीय लॉगिंग शामिल है।
- Palantir's Windows Event Forwarding सब्सक्रिप्शन और कस्टम चैनल लागू किए गए हैं।
- Powershell ट्रांसक्रिप्ट लॉगिंग सक्षम है। सभी लॉग
\\wef\pslogs पर सहेजे जाते हैं।
- osquery प्रत्येक होस्ट पर स्थापित है और TLS के माध्यम से Fleet सर्वर से कनेक्ट करने के लिए पूर्व-कॉन्फ़िगर किया गया है। Fleet को Palantir's osquery Configuration के कॉन्फ़िगरेशन के साथ पूर्व-कॉन्फ़िगर किया गया है।
- Sysmon स्थापित है और Olaf के ओपन-सोर्स कॉन्फ़िगरेशन का उपयोग करके कॉन्फ़िगर किया गया है।
- सभी ऑटोस्टार्ट आइटम AutorunsToWinEventLog के माध्यम से Windows Event Logs में लॉग किए जाते हैं।
- SMBv1 ऑडिटिंग सक्षम है।
लैब होस्ट:
-
DC - Windows 2016 Domain Controller
- WEF सर्वर कॉन्फ़िगरेशन GPO
- Powershell लॉगिंग GPO
- उन्नत Windows ऑडिटिंग नीति GPO
- Sysmon
- osquery
- Elastic Beats फॉरवर्डर (Sysmon और osquery को फॉरवर्ड करता है)
- Sysinternals टूल्स
- Microsoft Advanced Threat Analytics Lightweight Gateway
-
WEF - Windows 2016 सर्वर
- Microsoft Advanced Threat Analytics
- Windows Event Collector
- Windows Event Subscription Creation
- Powershell ट्रांसक्रिप्शन लॉगिंग शेयर
- Sysmon
- osquery
- Elastic Beats फॉरवर्डर (WinEventLog और Powershell और Sysmon और osquery को फॉरवर्ड करता है)
- Sysinternals टूल्स
-
Win10 - Windows 10 वर्कस्टेशन
- कर्मचारी वर्कस्टेशन का अनुकरण करता है
- Sysmon
- osquery
- Sysinternals टूल्स
-
Logger - Ubuntu 18.04
- Kibana
- Fleet osquery Manager
- Bro
- Suricata
- Elastic Beats फॉरवर्डर (Bro लॉग, Suricata और osquery को फॉरवर्ड करता है)
- Guacamole
- Velociraptor
आवश्यकताएँ
- 55GB+ खाली डिस्क स्थान
- 16GB+ RAM
- Vagrant 2.2.2 या नया
- Virtualbox
डिप्लॉयमेंट विकल्प
-
Vagrant Cloud बॉक्स का उपयोग करें - लगभग 2 घंटे।
- अपने सिस्टम पर Vagrant स्थापित करें।
- अपने सिस्टम पर Packer स्थापित करें।
- निम्नलिखित कमांड चलाकर Vagrant-Reload प्लगइन स्थापित करें:
vagrant plugin install vagrant-reload।
- कमांड लाइन से
git clone https://github.com/cyberdefenders/DetectionLabELK.git चलाकर DetectionLabELK को अपनी स्थानीय मशीन पर डाउनलोड करें या इस लिंक से सीधे डाउनलोड करें।
- "DetectionLabELK/Vagrant" में cd करें और
vagrant up चलाएं।
-
बॉक्स को स्क्रैच से बनाएं - लगभग 5 घंटे।
- अपने सिस्टम पर Vagrant स्थापित करें।
- अपने सिस्टम पर Packer स्थापित करें।
- निम्नलिखित कमांड चलाकर "Vagrant-Reload" प्लगइन स्थापित करें:
vagrant plugin install vagrant-reload।
- कमांड लाइन से
git clone https://github.com/cyberdefenders/DetectionLabELK.git चलाकर DetectionLabELK को अपनी स्थानीय मशीन पर डाउनलोड करें या इस लिंक से सीधे डाउनलोड करें।
- DetectionLabELK बेस डायरेक्टरी में cd करें और लैब का निर्माण करने के लिए
./build.sh virtualbox (Mac और Linux) या (Windows) चलाएं।
समस्या समाधान:
- यह सत्यापित करने के लिए कि निर्माण प्रक्रिया सफलतापूर्वक पूरी हुई, सुनिश्चित करें कि आप
DetectionLabELK/Vagrant डायरेक्टरी में हैं और vagrant status चलाएं। चार मशीनें (wef, dc, logger और win10) चल रही होनी चाहिए। यदि कोई मशीन नहीं चल रही थी, तो vagrant reload <host> चलाएं। यदि आप पूरी लैब को रोकना चाहते हैं, तो vagrant suspend चलाएं और इसे vagrant resume का उपयोग करके फिर से शुरू करें।
- डिप्लॉयमेंट लॉग
Vagrant फोल्डर में vagrant_up_<host>.log के रूप में उपलब्ध होंगे।
लैब एक्सेस:
सहायता: यदि आपको कोई समस्या आती है, तो कृपया एक नया ईश्यू खोलें और प्रासंगिक लॉग फ़ाइल प्रदान करें।