
MDE/MDI Defender setup for Ludus
Конфигурация стенда Ludus и роли Ansible для лаборатории безопасности Windows, предварительно подготовленной для MDE и MDI, с полностью некорректной установкой ADCS для тестирования покрытия обнаружения.
| Конфиг | ВМ | Назначение |
|---|---|---|
zsec-mde-mdi-lab.yml | DC01 + WKS01 | Лаборатория обнаружения MDE/MDI с ADCS ESC1–ESC15 |
LUDUS_API_KEY задана в вашем окруженииwin2022-server-x64-template# Install roles (run on Ludus host with API key set)
cd roles/
./install-roles.sh
# Set config and deploy
ludus range config set -f zsec-mde-mdi-lab.yml
ludus range deploy
MDE и MDI не устанавливаются автоматически. Подключите их через security.microsoft.com после запуска стенда:
# Snapshot after onboarding so you can revert without repeating the process
ludus range snapshot create --name post-onboarding
Значения, зависящие от окружения (имя домена, пароли, имена хостов), встроены непосредственно в конфигурацию. Справочная таблица в начале файла перечисляет каждое значение и место его использования — перед развёртыванием обновите их с помощью поиска и замены.
Общие обязательные настройки MDE находятся в global_role_vars (применяются ко всем ВМ). Переопределения, специфичные для DC, находятся в role_vars DC01 и автоматически имеют приоритет.
Составные FQDN в dns_rewrites и строки SPN необходимо обновлять отдельно.
Все роли находятся в roles/. Сценарий установки берёт на себя всё.
Роль сообщества, устанавливаемая через Ansible Galaxy: badsectorlabs.ludus_adcs (DC01).
enable_asr и enable_mdi_gpo основаны на работе @curi0usJack в репозитории curi0usJack/Ludus-MDE-MDI-Roles. Этот репозиторий расширяет эти роли до единой конфигурации DC↔WKS и добавляет слой некорректной конфигурации ADCS, усиление требований к MDE, конвейер WEF и дополнительные роли.
Лаборатория AD CS — фрагмент из моего курса.
| Роль | Используется в | Назначение |
|---|
mde_prereqs | DC01, WKS01 | Конфигурация Defender, политика аудита, журналирование, усиление LSA, TLS 1.2 |
wef | DC01, WKS01 | Пересылка событий Windows (сборщик на DC01, пересыльщик на WKS01) |
sysmon | DC01, WKS01 | Установка и настройка Sysmon |
adcs_lab | DC01 | Настройка некорректной конфигурации ADCS ESC1–ESC15 |
ad_population | DC01 | Пользователи, группы, подразделения (OU), учётные записи, уязвимые для Kerberoast/ASREPRoast |
smb_shares | DC01, WKS01 | Общие папки SMB, включая приманку (honeypot) |
enable_mdi_gpo | DC01 | Аудит GPO MDI |
enable_asr | WKS01 | Правила сокращения поверхности атаки (ASR) |
rsat | WKS01 | Средства удалённого администрирования сервера |