Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
DetectionLabELK — DetectionLabELKは、Splunkの代わりにELKスタックを使用するDetectionLabのフォークです。 | Kitploit
ツール/GitHubGitHub/cyberdefenders/detectionlabelk
防御ツールOSINT (オープンソースインテリジェンス)構成監査デジタルフォレンジック脅威インテリジェンス侵入検知学習と教育インシデントレスポンスログ分析ラボと実践
GitHubcyberdefenders/detectionlabelk

DetectionLabELK

5751055年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

DetectionLabELKは、Splunkの代わりにELKスタックを使用するDetectionLabのフォークです。

リポジトリを見る

DetectionLab

DetectionLabELK

DetectionLabELKは、Chris Long氏のDetectionLabをフォークし、Splunkの代わりにELKスタックを使用したものです。

Maintenance GitHub last commit Twitter Twitter

説明:

DetectionLabELKは、効果的な検知能力を構築したい場合に最適なラボです。ディフェンダーを念頭に置いて設計されています。主な目的は、ブルーチームがセキュリティツールがあらかじめインストールされ、システムログ設定に関するベストプラクティスが適用されたWindowsドメインを迅速に構築できるようにすることです。必要に応じて簡単に変更したり、追加のホストを含めるように拡張したりできます。

ユースケース:

DetectionLabELKの一般的なユースケースは、MITRE ATT&CKフレームワークを採用し、その戦術に対する検知を開発したい場合です。DetectionLabELKを使用して、アトミックテストを迅速に実行し、生成されるログを確認し、それを本番環境と比較できます。これにより、以下が可能になります。

  • 本番環境のログが期待通りに機能していることを検証する。
  • SIEMが正しいイベントを収集していることを確認する。
  • 誤検知を減らし、見逃しを排除することでアラートの品質を向上させる。
  • カバレッジギャップを最小限に抑える。

ラボ情報:

  • ドメイン名: windomain.local
  • Windows管理者ログイン: vagrant:vagrant
  • Fleetログイン: https://192.168.38.105:8412 - vagrant:vagrant
  • Kibanaログイン: http://192.168.38.105:5601 - vagrant:vagrant
  • Microsoft ATAログイン: https://192.168.38.103 - vagrant:vagrant
  • Guacamoleログイン: http://192.168.38.105:8080/guacamole - vagrant:vagrant
  • Velociraptor: https://192.168.38.105:9999 - vagrant:vagrant

主なラボ機能:

  • Microsoft Advanced Threat AnalyticsがWEFマシンにインストールされており、軽量ATAゲートウェイがDCにインストールされています。
  • WindowsイベントフォワーダーとWinlogbeatがあらかじめインストールされており、すべてのインデックスがELK上で事前作成されています。Windows用のテクノロジーアドオンも事前設定されています。
  • カスタムWindows監査設定がGPOを介して適用され、コマンドラインプロセス監査と追加のOSレベルのログ記録が含まれます。
  • PalantirのWindows Event Forwardingのサブスクリプションとカスタムチャネルが実装されています。
  • PowerShellトランスクリプトのログ記録が有効になっています。すべてのログは \\wef\pslogs に保存されます。
  • osqueryが各ホストにインストールされ、TLS経由でFleetサーバーに接続するよう事前設定されています。FleetはPalantirのosquery設定に基づいて事前設定されています。
  • Sysmonがインストールされ、Olafのオープンソース設定を使用して構成されています。
  • すべての自動起動アイテムがAutorunsToWinEventLogを介してWindowsイベントログに記録されます。
  • SMBv1監査が有効になっています。

ラボホスト:

  1. DC - Windows 2016 ドメインコントローラー

    • WEFサーバー設定GPO
    • PowerShellログ記録GPO
    • 拡張Windows監査ポリシーGPO
    • Sysmon
    • osquery
    • Elastic Beats Forwarder(Sysmonとosqueryを転送)
    • Sysinternals Tools
    • Microsoft Advanced Threat Analytics Lightweight Gateway
  2. WEF - Windows 2016 サーバー

    • Microsoft Advanced Threat Analytics
    • Windowsイベントコレクター
    • Windowsイベントサブスクリプション作成
    • PowerShellトランスクリプトログ共有
    • Sysmon
    • osquery
    • Elastic Beats Forwarder(WinEventLog、PowerShell、Sysmon、osqueryを転送)
    • Sysinternals Tools
  3. Win10 - Windows 10 ワークステーション

    • 従業員のワークステーションをシミュレート
    • Sysmon
    • osquery
    • Sysinternals Tools
  4. Logger - Ubuntu 18.04

    • Kibana
    • Fleet osquery Manager
    • Bro
    • Suricata
    • Elastic Beats Forwarder(Broログ、Suricata、osqueryを転送)
    • Guacamole
    • Velociraptor

必要条件

  • 55GB以上の空きディスク容量
  • 16GB以上のRAM
  • Vagrant 2.2.2 以上
  • Virtualbox

デプロイオプション

  1. Vagrant Cloud Boxesを使用する - 所要時間約2時間。

    • Vagrantをインストールします。
    • Packerをインストールします。
    • 以下のコマンドを実行してVagrant-Reloadプラグインをインストールします: vagrant plugin install vagrant-reload。
    • コマンドラインから git clone https://github.com/cyberdefenders/DetectionLabELK.git を実行するか、このリンクから直接ダウンロードして、DetectionLabELKをローカルマシンにダウンロードします。
    • cd で "DetectionLabELK/Vagrant" に移動し、vagrant up を実行します。
  2. Boxesをスクラッチから構築する - 所要時間約5時間。

    • Vagrantをインストールします。
    • Packerをインストールします。
    • 以下のコマンドを実行して "Vagrant-Reload" プラグインをインストールします: vagrant plugin install vagrant-reload。
    • コマンドラインから git clone https://github.com/cyberdefenders/DetectionLabELK.git を実行するか、このリンクから直接ダウンロードして、DetectionLabELKをローカルマシンにダウンロードします。
    • cd で "DetectionLabELK" ベースディレクトリに移動し、(Mac & Linux)または (Windows)を実行してラボを構築します。

トラブルシューティング:

  • ビルドプロセスが正常に完了したことを確認するには、DetectionLabELK/Vagrant ディレクトリにいることを確認し、vagrant status を実行します。4台のマシン(wef、dc、logger、win10)が起動しているはずです。いずれかのマシンが起動していない場合は、vagrant reload <host> を実行してください。ラボ全体を一時停止したい場合は、vagrant suspend を実行し、vagrant resume で再開します。
  • デプロイメントログは、Vagrant フォルダ内に vagrant_up_<host>.log として保存されます。

ラボアクセス:

  • ブラウザで https://192.168.38.105:8080/guacamole にアクセスしてGuacamoleにアクセスします。デフォルトの認証情報は vagrant:vagrant です。
  • ブラウザで https://192.168.38.105:5601 にアクセスしてlogger上のKibanaダッシュボードにアクセスします。デフォルトの認証情報は vagrant:vagrant です。
  • ブラウザで https://192.168.38.105:8412 にアクセスしてlogger上のFleetサーバーにアクセスします。デフォルトの認証情報は vagrant:vagrant です。
  • ブラウザで https://192.168.38.103 にアクセスしてMicrosoft ATAにアクセスします。デフォルトの認証情報は vagrant:vagrant です。
  • ブラウザで https://192.168.38.105:9999 にアクセスしてvelociraptorにアクセスします。デフォルトの認証情報は vagrant:vagrant です。

サポート: 問題が発生した場合は、新しいイシューを開き、関連するログファイルを提供してください。

ツールをダウンロード
./build.sh virtualbox
./build.ps1 virtualbox