Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ludus-defender-lab — MDE/MDI Defender setup for Ludus | Kitploit
Инструменты/GitHubGitHub/zephrfish/ludus-defender-lab
Defensive ToolsSecurity VirtualizationIdentity & Access Management (IAM)MisconfigurationLog AnalysisLabs & Practice
GitHubzephrfish/ludus-defender-lab

ludus-defender-lab

MDE/MDI Defender setup for Ludus

Репозиторий
61422 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Ludus Defender Lab

Конфигурация стенда Ludus и роли Ansible для лаборатории безопасности Windows, предварительно подготовленной для MDE и MDI, с полностью некорректной установкой ADCS для тестирования покрытия обнаружения.

КонфигВМНазначение
zsec-mde-mdi-lab.ymlDC01 + WKS01Лаборатория обнаружения MDE/MDI с ADCS ESC1–ESC15

Требования

  • Ludus установлен и настроен
  • Переменная LUDUS_API_KEY задана в вашем окружении
  • Шаблон ВМ: win2022-server-x64-template

Развёртывание

root@kitploit:~
# Install roles (run on Ludus host with API key set)
cd roles/
./install-roles.sh

# Set config and deploy
ludus range config set -f zsec-mde-mdi-lab.yml
ludus range deploy

MDE и MDI не устанавливаются автоматически. Подключите их через security.microsoft.com после запуска стенда:

  1. MDE — Endpoints → Device management → Onboarding → Windows Server 2022. Запустите сценарий подключения на DC01 и WKS01.
  2. MDI — Settings → Identities → Sensors → Add sensor. Загрузите и запустите установщик сенсора на DC01.
root@kitploit:~
# Snapshot after onboarding so you can revert without repeating the process
ludus range snapshot create --name post-onboarding

Параметры окружения

Значения, зависящие от окружения (имя домена, пароли, имена хостов), встроены непосредственно в конфигурацию. Справочная таблица в начале файла перечисляет каждое значение и место его использования — перед развёртыванием обновите их с помощью поиска и замены.

Общие обязательные настройки MDE находятся в global_role_vars (применяются ко всем ВМ). Переопределения, специфичные для DC, находятся в role_vars DC01 и автоматически имеют приоритет.

Составные FQDN в dns_rewrites и строки SPN необходимо обновлять отдельно.

Роли

Все роли находятся в roles/. Сценарий установки берёт на себя всё.

Роль сообщества, устанавливаемая через Ansible Galaxy: badsectorlabs.ludus_adcs (DC01).

Благодарности

enable_asr и enable_mdi_gpo основаны на работе @curi0usJack в репозитории curi0usJack/Ludus-MDE-MDI-Roles. Этот репозиторий расширяет эти роли до единой конфигурации DC↔WKS и добавляет слой некорректной конфигурации ADCS, усиление требований к MDE, конвейер WEF и дополнительные роли.

Лаборатория AD CS — фрагмент из моего курса.

Скачать инструмент
РольИспользуется вНазначение
mde_prereqsDC01, WKS01Конфигурация Defender, политика аудита, журналирование, усиление LSA, TLS 1.2
wefDC01, WKS01Пересылка событий Windows (сборщик на DC01, пересыльщик на WKS01)
sysmonDC01, WKS01Установка и настройка Sysmon
adcs_labDC01Настройка некорректной конфигурации ADCS ESC1–ESC15
ad_populationDC01Пользователи, группы, подразделения (OU), учётные записи, уязвимые для Kerberoast/ASREPRoast
smb_sharesDC01, WKS01Общие папки SMB, включая приманку (honeypot)
enable_mdi_gpoDC01Аудит GPO MDI
enable_asrWKS01Правила сокращения поверхности атаки (ASR)
rsatWKS01Средства удалённого администрирования сервера