
Scripts de automação para implantar Windows Event Forwarding, Sysmon e políticas de auditoria personalizadas em um ambiente Active Directory.
Este repositório não é mais mantido desde abril de 2024.
BHIS
Este repositório não é mais mantido desde abril de 2024.
Este repositório contém orientações sobre como configurar o registro de eventos. Essas orientações são divididas em seções, de acordo com a Condição de Prontidão Defensiva (DEFCON), e devem ser aplicadas de 5 (mais baixo) a 1 (mais alto).
| Estado de Prontidão | Descrição | Recursos da Condição de Prontidão |
|---|---|---|
| DEFCON 1 | Violação iminente ou ocorrida | Imagem forense; Técnicas/ferramentas de bloqueio (Servidor, Estação de Trabalho e Rede) |
| DEFCON 2 | Medidas Reforçadas | Encaminhamento de Eventos (Estação de Trabalho); Caça a Ameaças |
| DEFCON 3 | Medidas Elevadas | Encaminhamento de Eventos (Servidores membros/aplicativos); Registro de dispositivos de rede; Sysmon/EDR |
| DEFCON 4 | Medidas de Segurança Aumentadas | Políticas de auditoria; Encaminhamento de Eventos (Controladores de Domínio); Monitoramento de Rede; Logs centralizados |
| DEFCON 5 | Configurações Padrão | Registro padrão de SO/Aplicativo/Dispositivo; Sem logs centralizados |
O trabalho inicial neste projeto será focado no Windows.
Os scripts foram projetados para serem executados primeiro no DEFCON 4, seguido pelo DEFCON 3 e depois pelo DEFCON 2. Cada DEFCON possui um script para fazer alterações em um DC; esses scripts adicionam funcionalidades extras e aumentam a visibilidade na sua implantação. Você deve revisar esses scripts cuidadosamente antes de executá-los, pois algumas das alterações são difíceis de reverter depois de feitas. O DEFCON 3 também contém um script para instalar o Sysmon para Windows. Este script deve ser executado a partir do DC, pois importará um GPO usado para a implantação.
Antes da implantação, você precisará determinar quantos WECs serão necessários e o nome de host FQDN deles. Esses hosts devem ser configurados como máquinas Windows Server base com todas as atualizações atuais; recomenda-se Windows Server 2016 ou superior. Em seguida, você converterá o servidor em um WEC por meio do script WEC-Configurator.ps1 encontrado no DEFCON4.
Altere os seguintes arquivos antes de executar os scripts.
Depois que os arquivos forem editados, você pode executar os scripts no host respectivo. Os scripts do DC importarão GPOs. Esses GPOs ainda precisam ser vinculados à OU correta para que o sistema funcione. Os vínculos de GPO sugeridos estão abaixo.
GNUv3 - Licença
Este repositório não é mais mantido desde abril de 2024.