
MDE/MDI Defender setup for Ludus
Configurazione del range Ludus e ruoli Ansible per un lab di sicurezza Windows preconfigurato per MDE e MDI, con un'installazione ADCS completamente malconfigurata per testare la copertura di rilevamento.
| Config | VM | Scopo |
|---|---|---|
zsec-mde-mdi-lab.yml | DC01 + WKS01 | Lab di rilevamento MDE/MDI con ADCS ESC1–ESC15 |
LUDUS_API_KEY impostata nel tuo ambientewin2022-server-x64-template# Install roles (run on Ludus host with API key set)
cd roles/
./install-roles.sh
# Set config and deploy
ludus range config set -f zsec-mde-mdi-lab.yml
ludus range deploy
MDE e MDI non vengono installati automaticamente. Esegui l'onboarding di entrambi da security.microsoft.com dopo che il range è attivo:
# Snapshot after onboarding so you can revert without repeating the process
ludus range snapshot create --name post-onboarding
I valori specifici dell'ambiente (nome di dominio, password, hostname) compaiono inline in tutta la configurazione. Una tabella di riferimento all'inizio del file elenca ogni valore e dove viene usato — aggiornala con cerca e sostituisci prima di distribuire.
Le impostazioni condivise dei prerequisiti MDE si trovano in global_role_vars (applicate a tutte le VM). Le override specifiche del DC si trovano in role_vars di DC01 e hanno automaticamente la precedenza.
I FQDN composti in dns_rewrites e le stringhe SPN vanno aggiornati separatamente.
Tutti i ruoli si trovano in roles/. Lo script di installazione gestisce tutto.
Ruolo community installato tramite Ansible Galaxy: badsectorlabs.ludus_adcs (DC01).
enable_asr e enable_mdi_gpo derivano dal lavoro di @curi0usJack in curi0usJack/Ludus-MDE-MDI-Roles. Questo repo estende quei ruoli in una configurazione unificata DC↔WKS e aggiunge il livello di misconfigurazione ADCS, l'hardening dei prerequisiti MDE, la pipeline WEF e ruoli aggiuntivi.
Il lab AD CS è un estratto dal mio corso
| Ruolo | Usato in | Scopo |
|---|
mde_prereqs | DC01, WKS01 | Config di Defender, audit policy, logging, hardening LSA, TLS 1.2 |
wef | DC01, WKS01 | Windows Event Forwarding (collector su DC01, forwarder su WKS01) |
sysmon | DC01, WKS01 | Installazione e configurazione di Sysmon |
adcs_lab | DC01 | Setup di misconfigurazione ADCS ESC1–ESC15 |
ad_population | DC01 | Utenti, gruppi, OU, account Kerberoastable/ASREPRoastable |
smb_shares | DC01, WKS01 | Condivisioni SMB inclusa condivisione honeypot |
enable_mdi_gpo | DC01 | GPO di audit MDI |
enable_asr | WKS01 | Regole di riduzione della superficie di attacco |
rsat | WKS01 | Strumenti di amministrazione remota del server |