Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DShield-SIEM — Raccolta log sensore DShield con ELK | Kitploit
Strumenti/GitHubGitHub/bruneaug/dshield-siem
Strumenti DifensiviFeed e Aggregatori di MinacceSicurezza di ReteThreat IntelligenceRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log
GitHubbruneaug/dshield-siem

DShield-SIEM

Raccolta log sensore DShield con ELK

Vedi Repository
509251 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Raccolta log del sensore DShield con Elasticsearch

Introduzione

Questa è una fork e un aggiornamento significativo rispetto alla pubblicazione iniziale sul sito dell'ISC Storm Center di Scott Jensen come documento BACS e agli script pubblicati su Github.
https://github.com/fkadriver/Dshield-ELK
https://isc.sans.edu/diary/DShield+Sensor+Monitoring+with+a+Docker+ELK+Stack+Guest+Diary/30118

Questa è un buon riferimento su come usare DShield-SIEM per l'analisi: https://isc.sans.edu/diary/30962/

Flusso di rete di DShield SIEM

Questo fornisce una panoramica su come viene effettuata la raccolta dei log con il sensore DShield.
https://github.com/bruneaug/DShield-SIEM/blob/main/Troubleshooting/DShield-SIEM-Flow.png

Perché usarlo?

Questo docker è costruito su misura per essere utilizzato con il DShield Honeypot per raccogliere e analizzare i log e raccogliere i dati per renderli facilmente ricercabili per scopi di ricerca. L'installazione consigliata prevede di installare il sensore DShield su un Raspberry Pi con Raspbian OS o su un sistema con Ubuntu 24.04 LTS, sia nella propria rete che nel cloud di propria scelta.

Nota: Questo deve essere installato su un server separato come indicato di seguito.

  • Questo è stato testato su Ubuntu 24.04 e 26.04 LTS o su un contenitore Proxmox LXC
  • Passaggio 1: installare Ubuntu
  • Passaggio 2: installare docker ed ELK
  • Passaggio 3: installare e configurare Filebeat sul sensore DShield (o sui sensori)

Configurazione di Ubuntu

Come in un'azienda, un sistema che raccoglie log di sicurezza e monitora una rete come il DShield SIEM deve essere installato su un server separato e non insieme al sensore DShield.

  • Ubuntu 24.04 LTS Live Server 64-Bit
  • Minimo 10+ GB - Consigliati 12 GB di RAM
    • Se la quantità di RAM assegnata a ciascun contenitore (vedi sotto) è superiore a 2 GB, considera di aumentare la capacità di RAM del server.
  • 4-8 Core
  • Aggiungere 2 partizioni, una per il sistema operativo e l'altra per docker
  • Partizione minima di 300 GB assegnata a /var/lib/docker
  • Dopo il riavvio di Ubuntu, configurare la partizione docker
  • Aggiunta di una partizione da 300 GB a una VM

Pacchetti Elastic installati

Versione corrente di ELK: 8.19.15 (Aggiornato il 30 aprile 2026)

  • Kibana
  • Elasticsearch
  • Logstash
  • Elastic-Agent
  • Filebeat
  • Heartbeat
  • Metricbeat

Software aggiuntivo

  • CyberChef
  • Mitre ATT&CK - Attack Navigator

Nota: Per aggiornare i componenti del server ELK, seguire questi passaggi:
https://github.com/bruneaug/DShield-SIEM/blob/main/README.md#download-github-update

Installazione di docker

Installare docker come utente ($):```` sudo apt-get install ca-certificates curl gnupg network-manager txt2html sudo install -m 0755 -d /etc/apt/keyrings curl -fsSL https://download.docker.com/linux/ubuntu/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg sudo chmod a+r /etc/apt/keyrings/docker.gpg Note: You may need to take the next line, remove the backlash () and put everythin in a single line in Notepad to run this echo. echo "deb [arch="$(dpkg --print-architecture)" signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/ubuntu
"$(. /etc/os-release && echo "$VERSION_CODENAME")" stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null sudo apt update && sudo apt upgrade sudo reboot (if update were applied) sudo apt-get install -y jq docker-ce docker-ce-cli containerd.io docker-buildx-plugin docker-compose-plugin pip sudo systemctl enable docker sudo systemctl start docker.service

Conferma che il servizio docker sia in esecuzione<br>````
sudo systemctl status docker.service

Aggiorna /etc/hosts

Aggiungi i seguenti nomi server ELK es01 kibana fleet-server heartbeat logstash filebeat filebeat01
a /etc/hosts dopo l'indirizzo IP e il nome server:
```` sudo vi /etc/hosts

Aggiungi questo a /etc/hosts dopo gli indirizzi IP del server ELK<br>
127.0.0.1 sensor es01 ...<br>
192.168.25.80 sensor es01 ...<br>````
es01 kibana fleet-server heartbeat logstash filebeat filebeat01

Aggiungi a sysctl vm.max_map_count

Modifica il file sysctl.conf:
```` sudo vi /etc/sysctl.conf

Aggiungi quanto segue in fondo al file:<br>````
vm.max_map_count=262144

Aggiungi e salvalo. Questo è per Elasticsearch quando si usa Docker.

Assicurarsi che il Firewall sia spento````

sudo iptables -nL

![image](https://assets.kitploit.com/production/public/readmes/50066/61adc10f495abf67cd0f3a004a0fde2497402c3bafa0db0bc07a9464e21804d9.png)

# Configura e installa DShield ELK
Usando l'account utente ($), esegui i seguenti comandi:<br>````
git clone https://github.com/bruneaug/DShield-SIEM.git
mkdir scripts
mv DShield-SIEM/AddOnScripts/*.sh scripts
chmod 754 scripts/*.sh
cd ~/DShield-SIEM

Nota: Prima dell'installazione, puoi modificare il file .env (ls -la per vederlo) per apportare le modifiche desiderate.
- La password predefinita corrente per elastic è student
I limiti di memoria in .env sono la quantità massima di memoria che docker allocherà per ciascuno dei container ELK.
Di default è 3GB per Elasticsearch, ma può essere ampliata se hai le risorse necessarie
Modifica il file .env e configuralo per il tuo stack ELK.
```` vi .env

- Aggiorna le seguenti variabili nel file **.env** per adattarle alle informazioni DNS, hostname, IP e alla password Elastic predefinita del tuo server ELK, se desideri modificarle: <br>
  - HOSTNAME="ubuntu"
  - DNS_SERVER="9.9.9.9"
  - IPADDRESS="192.168.25.231"
  - ELASTIC_PASSWORD=student
  - ES_MEM = Elasticsearch -> 4g, KB_MEM = Kibana -> 2g
- Se desideri modificare le informazioni predefinite sui nameserver e la posizione della tua rete privata locale per l'indirizzo di destinazione (ad es. mappatura sensore DShield - attualmente impostata per **Ottawa, Canada**), modifica la seguente directory per i file prima di caricare docker:<br>````
  cd logstash/pipeline
  • logstash-200-filter-cowrie.conf
    • logstash-201-filter-iptables.conf
    • logstash-202-filter-cowrie-webhoneypot.conf
      Puoi mantenere questi default oppure modificare ogni file e cambiarli.

Configurazione del monitoraggio dell'infrastruttura ELK

Modifica heartbeat.yml per cambiare l'IP del sensore (denominato PI) con il tuo IP del sensore. Kibana heartbeat controlla lo stato dei tuoi servizi e determina se sono disponibili.
Aggiorna questo IP e hostname per adattarli al tuo sensore. Nota: Puoi copiare e aggiungere le stesse 5 righe se hai più di un sensore che desideri monitorare

Questo può essere visualizzato in Observability -> Uptime Monitors
image

Scarica lo strumento