Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DetectionLabELK — DetectionLabELK è un fork di DetectionLab che utilizza lo stack ELK al posto di Splunk. | Kitploit
Strumenti/GitHubGitHub/cyberdefenders/detectionlabelk
Strumenti DifensiviOSINT (Open Source Intelligence)Audit di ConfigurazioneDigital ForensicsThreat IntelligenceRilevamento IntrusioniApprendimento e FormazioneRisposta agli IncidentiAnalisi dei LogLab e Pratica
GitHubcyberdefenders/detectionlabelk
5751055 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

DetectionLabELK

DetectionLabELK è un fork di DetectionLab che utilizza lo stack ELK al posto di Splunk.

Vedi Repository

DetectionLab

DetectionLabELK

DetectionLabELK è un fork del DetectionLab di Chris Long con stack ELK al posto di Splunk.

Maintenance GitHub last commit Twitter Twitter

Descrizione:

DetectionLabELK è il laboratorio perfetto da usare se vuoi sviluppare capacità di rilevamento efficaci. È stato progettato pensando ai difensori. Il suo scopo principale è consentire ai blueteam di costruire rapidamente un dominio Windows precaricato con strumenti di sicurezza e alcune best practice per quanto riguarda le configurazioni di logging di sistema. Può essere facilmente modificato per soddisfare la maggior parte delle esigenze o ampliato per includere host aggiuntivi.

Casi d'uso:

Un caso d'uso popolare per DetectionLabELK è quando consideri l'adozione del framework MITRE ATT&CK e desideri sviluppare rilevamenti per le sue tattiche. Puoi usare DetectionLabELK per eseguire rapidamente test atomici, vedere quali log vengono generati e confrontarli con il tuo ambiente di produzione. In questo modo puoi:

  • Validare che il logging di produzione funzioni come previsto.
  • Assicurarti che il tuo SIEM raccolga gli eventi corretti.
  • Migliorare la qualità degli avvisi riducendo i falsi positivi ed eliminando i falsi negativi.
  • Minimizzare le lacune nella copertura.

Informazioni sul Laboratorio:

  • Nome Dominio: windomain.local
  • Login Admininstrator Windows: vagrant:vagrant
  • Login Fleet: https://192.168.38.105:8412 - vagrant:vagrant
  • Login Kibana: http://192.168.38.105:5601 - vagrant:vagrant
  • Login Microsoft ATA: https://192.168.38.103 - vagrant:vagrant
  • Login Guacamole: http://192.168.38.105:8080/guacamole - vagrant:vagrant
  • Velociraptor: https://192.168.38.105:9999 - vagrant:vagrant

Caratteristiche Principali del Laboratorio:

  • Microsoft Advanced Threat Analytics è installato sulla macchina WEF, con il gateway ATA leggero installato sul DC
  • Windows Event forwarder insieme a Winlogbeat sono preinstallati e tutti gli indici sono pre-creati su ELK. Anche i componenti aggiuntivi tecnologici per Windows sono preconfigurati.
  • Una configurazione di auditing Windows personalizzata viene impostata tramite GPO per includere l'auditing dei processi da riga di comando e logging aggiuntivo a livello di sistema operativo
  • Le sottoscrizioni e i canali personalizzati di Windows Event Forwarding di Palantir sono implementati
  • Il logging delle trascrizioni di PowerShell è abilitato. Tutti i log vengono salvati in \\wef\pslogs
  • osquery è installato su ogni host e preconfigurato per connettersi a un server Fleet tramite TLS. Fleet è preconfigurato con la configurazione di osquery Configuration di Palantir
  • Sysmon è installato e configurato utilizzando la configurazione open-source di Olaf
  • Tutti gli elementi di avvio automatico vengono registrati nei registri eventi di Windows tramite AutorunsToWinEventLog
  • L'auditing SMBv1 è abilitato

Host del Laboratorio:

  1. DC - Windows 2016 Domain Controller

    • Configurazione GPO del server WEF
    • GPO di logging di PowerShell
    • GPO della politica di auditing avanzata di Windows
    • Sysmon
    • osquery
    • Elastic Beats Forwarder (Inoltra Sysmon e osquery)
    • Strumenti Sysinternals
    • Gateway leggero di Microsft Advanced Threat Analytics
  2. WEF - Windows 2016 Server

    • Microsoft Advanced Threat Analytics
    • Windows Event Collector
    • Creazione di sottoscrizioni eventi Windows
    • Condivisione per il logging delle trascrizioni di PowerShell
    • Sysmon
    • osquery
    • Elastic Beats Forwarder (Inoltra WinEventLog, PowerShell, Sysmon e osquery)
    • Strumenti Sysinternals
  3. Win10 - Windows 10 Workstation

    • Simula una postazione di lavoro di un dipendente
    • Sysmon
    • osquery
    • Strumenti Sysinternals
  4. Logger - Ubuntu 18.04

    • Kibana
    • Fleet osquery Manager
    • Bro
    • Suricata
    • Elastic Beats Forwarder (Inoltra log Bro, Suricata e osquery)
    • Guacamole
    • Velociraptor

Requisiti

  • 55GB+ di spazio libero su disco
  • 16GB+ di RAM
  • Vagrant 2.2.2 o successivo
  • Virtualbox

Opzioni di Distribuzione

  1. Utilizza Vagrant Cloud Boxes - Tempo stimato ~2 ore.

    • Installa Vagrant sul tuo sistema.
    • Installa Packer sul tuo sistema.
    • Installa il plugin Vagrant-Reload eseguendo il seguente comando: vagrant plugin install vagrant-reload.
    • Scarica DetectionLabELK sulla tua macchina locale eseguendo git clone https://github.com/cyberdefenders/DetectionLabELK.git dalla riga di comando OPPURE scaricalo direttamente tramite questo link.
    • cd in "DetectionLabELK/Vagrant" ed esegui vagrant up.
  2. Costruisci Box da zero - Tempo stimato ~5 ore.

    • Installa Vagrant sul tuo sistema.
    • Installa Packer sul tuo sistema.
    • Installa il plugin "Vagrant-Reload" eseguendo il seguente comando: vagrant plugin install vagrant-reload.
    • Scarica DetectionLabELK sulla tua macchina locale eseguendo git clone https://github.com/cyberdefenders/DetectionLabELK.git dalla riga di comando OPPURE scaricalo direttamente tramite questo link.

Risoluzione dei Problemi:

  • Per verificare che il processo di build sia completato con successo, assicurati di essere nella directory DetectionLabELK/Vagrant ed esegui vagrant status. Le quattro macchine (wef, dc, logger e win10) dovrebbero essere in esecuzione. Se una delle macchine non è in esecuzione, esegui vagrant reload <host>. Se desideri mettere in pausa l'intero laboratorio, esegui vagrant suspend e riprendilo con vagrant resume.
  • I log di distribuzione saranno presenti nella cartella Vagrant come vagrant_up_<host>.log

Accesso al Laboratorio:

  • Vai su https://192.168.38.105:8080/guacamole in un browser per accedere a Guacamole. Le credenziali predefinite sono vagrant:vagrant.
  • Vai su https://192.168.38.105:5601 in un browser per accedere alla dashboard Kibana su logger. Le credenziali predefinite sono vagrant:vagrant.
  • Vai su https://192.168.38.105:8412 in un browser per accedere al server Fleet su logger. Le credenziali predefinite sono vagrant:vagrant.
  • Vai su https://192.168.38.103 in un browser per accedere a Microsoft ATA. Le credenziali predefinite sono vagrant:vagrant.
  • Vai su https://192.168.38.105:9999 in un browser per accedere a Velociraptor. Le credenziali predefinite sono vagrant:vagrant.

Supporto: Se riscontri qualche problema, apri un nuovo issue e fornisci il file di log pertinente.

Scarica lo strumento
  • cd nella directory base di "DetectionLabELK" e costruisci il laboratorio eseguendo ./build.sh virtualbox (Mac & Linux) oppure ./build.ps1 virtualbox (Windows).