
MDE/MDI Defender setup for Ludus
Configuração de range Ludus e roles Ansible para um laboratório de segurança Windows pré-configurado para MDE e MDI, com uma instalação ADCS totalmente mal configurada para teste de cobertura de detecção.
| Configuração | VMs | Finalidade |
|---|---|---|
zsec-mde-mdi-lab.yml | DC01 + WKS01 | Laboratório de detecção MDE/MDI com ADCS ESC1–ESC15 |
LUDUS_API_KEY definida no seu ambientewin2022-server-x64-template# Install roles (run on Ludus host with API key set)
cd roles/
./install-roles.sh
# Set config and deploy
ludus range config set -f zsec-mde-mdi-lab.yml
ludus range deploy
MDE e MDI não são instalados automaticamente. Integre ambos pelo security.microsoft.com depois que o range estiver ativo:
# Snapshot after onboarding so you can revert without repeating the process
ludus range snapshot create --name post-onboarding
Valores específicos do ambiente (nome do domínio, senhas, hostnames) aparecem inline em toda a configuração. Uma tabela de referência no topo do arquivo lista cada valor e onde ele é usado — atualize com localizar e substituir antes de implantar.
Configurações compartilhadas de pré-requisitos do MDE ficam em global_role_vars (aplicadas a todas as VMs). Substituições específicas do DC ficam nos role_vars do DC01 e têm precedência automaticamente.
FQDNs compostos em dns_rewrites e strings SPN precisam ser atualizados separadamente.
Todos os roles estão em roles/. O script de instalação cuida de tudo.
Role da comunidade instalado via Ansible Galaxy: badsectorlabs.ludus_adcs (DC01).
enable_asr e enable_mdi_gpo são derivados do trabalho de @curi0usJack em curi0usJack/Ludus-MDE-MDI-Roles. Este repositório estende esses roles para uma configuração unificada DC↔WKS e adiciona a camada de má configuração do ADCS, o hardening de pré-requisitos do MDE, o pipeline WEF e roles adicionais.
O lab de AD CS é um trecho do meu curso
| Role | Usado em | Finalidade |
|---|
mde_prereqs | DC01, WKS01 | Config do Defender, política de auditoria, logs, hardening de LSA, TLS 1.2 |
wef | DC01, WKS01 | Windows Event Forwarding (coletor no DC01, encaminhador no WKS01) |
sysmon | DC01, WKS01 | Instalação e configuração do Sysmon |
adcs_lab | DC01 | Preparação de má configuração do ADCS ESC1–ESC15 |
ad_population | DC01 | Usuários, grupos, OUs, contas Kerberoastable/ASREPRoastable |
smb_shares | DC01, WKS01 | Compartilhamentos SMB, incluindo compartilhamento honeypot |
enable_mdi_gpo | DC01 | GPO de auditoria do MDI |
enable_asr | WKS01 | Regras de Attack Surface Reduction |
rsat | WKS01 | Ferramentas de Administração de Servidor Remoto |