
DetectionLabELK는 Splunk 대신 ELK 스택을 사용하는 DetectionLab의 포크입니다.

DetectionLabELK는 Chris Long의 DetectionLab에서 포크된 버전으로, Splunk 대신 ELK 스택을 사용합니다.
DetectionLabELK는 효과적인 탐지 능력을 구축하고자 할 때 사용하기에 완벽한 랩입니다. 방어자를 염두에 두고 설계되었습니다. 주요 목적은 블루팀이 보안 도구가 사전 탑재되고 시스템 로깅 구성에 관한 모범 사례가 적용된 Windows 도메인을 신속하게 구축할 수 있도록 하는 것입니다. 대부분의 요구에 맞게 쉽게 수정하거나 추가 호스트를 포함하도록 확장할 수 있습니다.
DetectionLabELK의 인기 있는 사용 사례는 MITRE ATT&CK 프레임워크를 도입하려고 할 때이며, 해당 전술에 대한 탐지를 개발하고자 할 때입니다. DetectionLabELK를 사용하여 원자 테스트를 신속하게 실행하고, 생성되는 로그를 확인한 후 프로덕션 환경과 비교할 수 있습니다. 이를 통해 다음을 수행할 수 있습니다:
\\wef\pslogs에 저장됩니다.DC - Windows 2016 도메인 컨트롤러
WEF - Windows 2016 서버
Win10 - Windows 10 워크스테이션
Logger - Ubuntu 18.04
Vagrant Cloud Boxes 사용 - 예상 시간 약 2시간.
vagrant plugin install vagrant-reload.git clone https://github.com/cyberdefenders/DetectionLabELK.git 실행 또는 이 링크를 통해 직접 다운로드하여 DetectionLabELK를 로컬 머신에 내려받습니다.DetectionLabELK/Vagrant 디렉토리로 이동하여 vagrant up 실행.직접 Box 빌드 - 예상 시간 약 5시간.
vagrant plugin install vagrant-reload.git clone https://github.com/cyberdefenders/DetectionLabELK.git 실행 또는 이 링크를 통해 직접 다운로드하여 DetectionLabELK를 로컬 머신에 내려받습니다.DetectionLabELK 기본 디렉토리로 이동하여 ./build.sh virtualbox (Mac & Linux) 또는 (Windows)를 실행하여 랩을 빌드합니다.DetectionLabELK/Vagrant 디렉토리에서 vagrant status를 실행합니다. 네 대의 머신(wef, dc, logger, win10)이 실행 중이어야 합니다. 만약 머신 중 하나가 실행 중이 아니라면 vagrant reload <host>를 실행합니다. 전체 랩을 일시 중지하려면 vagrant suspend를 실행하고 vagrant resume으로 재개합니다.Vagrant 폴더에 vagrant_up_<host>.log로 저장됩니다.지원: 문제가 발생할 경우, 관련 로그 파일과 함께 새로운 이슈를 열어 주세요.
./build.ps1 virtualbox