
DetectionLabELK
DetectionLabELK è un fork del DetectionLab di Chris Long con stack ELK al posto di Splunk.

Descrizione:
DetectionLabELK è il laboratorio perfetto da usare se vuoi sviluppare capacità di rilevamento efficaci. È stato progettato pensando ai difensori. Il suo scopo principale è consentire ai blueteam di costruire rapidamente un dominio Windows precaricato con strumenti di sicurezza e alcune best practice per quanto riguarda le configurazioni di logging di sistema. Può essere facilmente modificato per soddisfare la maggior parte delle esigenze o ampliato per includere host aggiuntivi.
Casi d'uso:
Un caso d'uso popolare per DetectionLabELK è quando consideri l'adozione del framework MITRE ATT&CK e desideri sviluppare rilevamenti per le sue tattiche. Puoi usare DetectionLabELK per eseguire rapidamente test atomici, vedere quali log vengono generati e confrontarli con il tuo ambiente di produzione. In questo modo puoi:
- Validare che il logging di produzione funzioni come previsto.
- Assicurarti che il tuo SIEM raccolga gli eventi corretti.
- Migliorare la qualità degli avvisi riducendo i falsi positivi ed eliminando i falsi negativi.
- Minimizzare le lacune nella copertura.
Caratteristiche Principali del Laboratorio:
- Microsoft Advanced Threat Analytics è installato sulla macchina WEF, con il gateway ATA leggero installato sul DC
- Windows Event forwarder insieme a Winlogbeat sono preinstallati e tutti gli indici sono pre-creati su ELK. Anche i componenti aggiuntivi tecnologici per Windows sono preconfigurati.
- Una configurazione di auditing Windows personalizzata viene impostata tramite GPO per includere l'auditing dei processi da riga di comando e logging aggiuntivo a livello di sistema operativo
- Le sottoscrizioni e i canali personalizzati di Windows Event Forwarding di Palantir sono implementati
- Il logging delle trascrizioni di PowerShell è abilitato. Tutti i log vengono salvati in
\\wef\pslogs
- osquery è installato su ogni host e preconfigurato per connettersi a un server Fleet tramite TLS. Fleet è preconfigurato con la configurazione di osquery Configuration di Palantir
- Sysmon è installato e configurato utilizzando la configurazione open-source di Olaf
- Tutti gli elementi di avvio automatico vengono registrati nei registri eventi di Windows tramite AutorunsToWinEventLog
- L'auditing SMBv1 è abilitato
Host del Laboratorio:
-
DC - Windows 2016 Domain Controller
- Configurazione GPO del server WEF
- GPO di logging di PowerShell
- GPO della politica di auditing avanzata di Windows
- Sysmon
- osquery
- Elastic Beats Forwarder (Inoltra Sysmon e osquery)
- Strumenti Sysinternals
- Gateway leggero di Microsft Advanced Threat Analytics
-
WEF - Windows 2016 Server
- Microsoft Advanced Threat Analytics
- Windows Event Collector
- Creazione di sottoscrizioni eventi Windows
- Condivisione per il logging delle trascrizioni di PowerShell
- Sysmon
- osquery
- Elastic Beats Forwarder (Inoltra WinEventLog, PowerShell, Sysmon e osquery)
- Strumenti Sysinternals
-
Win10 - Windows 10 Workstation
- Simula una postazione di lavoro di un dipendente
- Sysmon
- osquery
- Strumenti Sysinternals
-
Logger - Ubuntu 18.04
- Kibana
- Fleet osquery Manager
- Bro
- Suricata
- Elastic Beats Forwarder (Inoltra log Bro, Suricata e osquery)
- Guacamole
- Velociraptor
Requisiti
- 55GB+ di spazio libero su disco
- 16GB+ di RAM
- Vagrant 2.2.2 o successivo
- Virtualbox
Opzioni di Distribuzione
-
Utilizza Vagrant Cloud Boxes - Tempo stimato ~2 ore.
- Installa Vagrant sul tuo sistema.
- Installa Packer sul tuo sistema.
- Installa il plugin Vagrant-Reload eseguendo il seguente comando:
vagrant plugin install vagrant-reload.
- Scarica DetectionLabELK sulla tua macchina locale eseguendo
git clone https://github.com/cyberdefenders/DetectionLabELK.git dalla riga di comando OPPURE scaricalo direttamente tramite questo link.
cd in "DetectionLabELK/Vagrant" ed esegui vagrant up.
-
Costruisci Box da zero - Tempo stimato ~5 ore.
- Installa Vagrant sul tuo sistema.
- Installa Packer sul tuo sistema.
- Installa il plugin "Vagrant-Reload" eseguendo il seguente comando:
vagrant plugin install vagrant-reload.
- Scarica DetectionLabELK sulla tua macchina locale eseguendo
git clone https://github.com/cyberdefenders/DetectionLabELK.git dalla riga di comando OPPURE scaricalo direttamente tramite questo link.
Risoluzione dei Problemi:
- Per verificare che il processo di build sia completato con successo, assicurati di essere nella directory
DetectionLabELK/Vagrant ed esegui vagrant status. Le quattro macchine (wef, dc, logger e win10) dovrebbero essere in esecuzione. Se una delle macchine non è in esecuzione, esegui vagrant reload <host>. Se desideri mettere in pausa l'intero laboratorio, esegui vagrant suspend e riprendilo con vagrant resume.
- I log di distribuzione saranno presenti nella cartella
Vagrant come vagrant_up_<host>.log
Accesso al Laboratorio:
Supporto: Se riscontri qualche problema, apri un nuovo issue e fornisci il file di log pertinente.