Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DetectionLabELK — DetectionLabELK — это форк DetectionLab со стеком ELK вместо Splunk. | Kitploit
Инструменты/GitHubGitHub/cyberdefenders/detectionlabelk
Оборонительные ИнструментыOSINT (Разведка открытых источников)Аудит конфигурацииЦифровая криминалистикаРазведка угрозОбнаружение ВторженийОбучение и ОбразованиеРеагирование на ИнцидентыАнализ ЖурналовЛаборатории и Практика
GitHubcyberdefenders/detectionlabelk
5751055 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

DetectionLabELK

DetectionLabELK — это форк DetectionLab со стеком ELK вместо Splunk.

Репозиторий

DetectionLab

DetectionLabELK

DetectionLabELK — это форк DetectionLab от Криса Лонга, использующий стек ELK вместо Splunk.

Maintenance GitHub last commit Twitter Twitter

Описание:

DetectionLabELK — идеальная лаборатория, если вы хотите научиться эффективно строить системы обнаружения. Она создана с учётом потребностей защитников. Её основная цель — позволить синим командам быстро развернуть домен Windows с предустановленными инструментами безопасности и лучшими практиками настройки системного журналирования. Лабораторию можно легко адаптировать под большинство нужд или расширить, добавив дополнительные хосты.

Варианты использования:

Популярный сценарий использования DetectionLabELK — когда вы рассматриваете внедрение фреймворка MITRE ATT&CK и хотите разработать детекции для его тактик. Вы можете запускать атомарные тесты, видеть, какие логи генерируются, и сравнивать их с вашей рабочей средой. Таким образом можно:

  • Проверить, что сбор логов в production работает как ожидалось.
  • Убедиться, что SIEM собирает нужные события.
  • Улучшить качество оповещений, уменьшая количество ложных срабатываний и устраняя пропуски.
  • Минимизировать пробелы в покрытии.

Информация о лаборатории:

  • Имя домена: windomain.local
  • Учётная запись администратора Windows: vagrant:vagrant
  • Вход в Fleet: https://192.168.38.105:8412 — vagrant:vagrant
  • Вход в Kibana: http://192.168.38.105:5601 — vagrant:vagrant
  • Вход в Microsoft ATA: https://192.168.38.103 — vagrant:vagrant
  • Вход в Guacamole: http://192.168.38.105:8080/guacamole — vagrant:vagrant
  • Velociraptor: https://192.168.38.105:9999 — vagrant:vagrant

Основные возможности лаборатории:

  • Microsoft Advanced Threat Analytics установлен на машине WEF, облегчённый шлюз ATA — на DC.
  • Предустановлены Windows Event Forwarder и Winlogbeat, все индексы заранее созданы на ELK. Также предварительно настроены аддоны для Windows.
  • Через GPO настроена пользовательская конфигурация аудита Windows, включающая аудит процессов с командной строкой и дополнительное логирование на уровне ОС.
  • Реализованы подписки Windows Event Forwarding от Palantir и пользовательские каналы.
  • Включено журналирование транскриптов PowerShell. Все логи сохраняются в \\wef\pslogs.
  • На каждом хосте установлен osquery, предварительно настроенный на подключение к серверу Fleet через TLS. Fleet предварительно настроен с конфигурацией из osquery Configuration от Palantir.
  • Sysmon установлен и настроен с использованием открытой конфигурации Olaf.
  • Все элементы автозапуска логируются в журналы событий Windows через AutorunsToWinEventLog.
  • Включён аудит SMBv1.

Хосты лаборатории:

  1. DC — контроллер домена Windows 2016

    • GPO конфигурации сервера WEF
    • GPO журналирования PowerShell
    • Расширенная политика аудита Windows через GPO
    • Sysmon
    • osquery
    • Elastic Beats Forwarder (пересылает данные Sysmon и osquery)
    • Инструменты Sysinternals
    • Облегчённый шлюз Microsoft Advanced Threat Analytics
  2. WEF — сервер Windows 2016

    • Microsoft Advanced Threat Analytics
    • Windows Event Collector
    • Создание подписок на события Windows
    • Общая папка для транскриптов PowerShell
    • Sysmon
    • osquery
    • Elastic Beats Forwarder (пересылает WinEventLog, PowerShell, Sysmon и osquery)
    • Инструменты Sysinternals
  3. Win10 — рабочая станция Windows 10

    • Эмулирует рабочее место сотрудника
    • Sysmon
    • osquery
    • Инструменты Sysinternals
  4. Logger — Ubuntu 18.04

    • Kibana
    • Fleet osquery Manager
    • Bro
    • Suricata
    • Elastic Beats Forwarder (пересылает логи Bro, Suricata и osquery)
    • Guacamole
    • Velociraptor

Требования

  • 55 ГБ+ свободного места на диске
  • 16 ГБ+ оперативной памяти
  • Vagrant 2.2.2 или новее
  • Virtualbox

Варианты развертывания

  1. Использование облачных боксов Vagrant — ориентировочно ~2 часа.

    • Установите Vagrant на вашу систему.
    • Установите Packer на вашу систему.
    • Установите плагин Vagrant-Reload, выполнив команду: vagrant plugin install vagrant-reload.
    • Скачайте DetectionLabELK на локальную машину, выполнив git clone https://github.com/cyberdefenders/DetectionLabELK.git из командной строки, или загрузите напрямую по этой ссылке.
    • Перейдите в папку "DetectionLabELK/Vagrant" и выполните vagrant up.
  2. Сборка боксов с нуля — ориентировочно ~5 часов.

    • Установите Vagrant на вашу систему.
    • Установите Packer на вашу систему.
    • Установите плагин "Vagrant-Reload", выполнив команду: vagrant plugin install vagrant-reload.
    • Скачайте DetectionLabELK на локальную машину, выполнив git clone https://github.com/cyberdefenders/DetectionLabELK.git из командной строки, или загрузите напрямую по этой ссылке.
    • Перейдите в базовую папку "DetectionLabELK" и соберите лабораторию, выполнив ./build.sh virtualbox (Mac и Linux) или (Windows).

Устранение неполадок:

  • Чтобы проверить, что сборка завершилась успешно, убедитесь, что находитесь в папке DetectionLabELK/Vagrant, и выполните vagrant status. Четыре машины (wef, dc, logger и win10) должны быть запущены. Если какая-то из машин не работает, выполните vagrant reload <host>. Если хотите приостановить лабораторию, выполните vagrant suspend, а затем возобновите с помощью vagrant resume.
  • Логи развертывания будут находиться в папке Vagrant с именами vagrant_up_<host>.log

Доступ к лаборатории:

  • Откройте в браузере https://192.168.38.105:8080/guacamole для доступа к Guacamole. Учётные данные по умолчанию: vagrant:vagrant.
  • Откройте в браузере https://192.168.38.105:5601 для доступа к панели Kibana на logger. Учётные данные по умолчанию: vagrant:vagrant.
  • Откройте в браузере https://192.168.38.105:8412 для доступа к серверу Fleet на logger. Учётные данные по умолчанию: vagrant:vagrant.
  • Откройте в браузере https://192.168.38.103 для доступа к Microsoft ATA. Учётные данные по умолчанию: vagrant:vagrant.
  • Откройте в браузере https://192.168.38.105:9999 для доступа к Velociraptor. Учётные данные по умолчанию: vagrant:vagrant.

Поддержка: Если у вас возникли проблемы, откройте новый issue и приложите соответствующий файл лога.

Скачать инструмент
./build.ps1 virtualbox