Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
DetectionLabELK — DetectionLabELK 是 DetectionLab 的一个分支,使用 ELK 堆栈替代 Splunk。 | Kitploit
工具/GitHubGitHub/cyberdefenders/detectionlabelk
防御工具OSINT (开源情报)配置审计数字取证威胁情报入侵检测学习与教育事件响应日志分析实验室与实践
GitHubcyberdefenders/detectionlabelk

DetectionLabELK

DetectionLabELK 是 DetectionLab 的一个分支,使用 ELK 堆栈替代 Splunk。

5751055年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

DetectionLab

DetectionLabELK

DetectionLabELK 是 Chris Long 的 DetectionLab 的一个分支,使用 ELK 堆栈替代了 Splunk。

Maintenance GitHub last commit Twitter Twitter

描述

DetectionLabELK 是一个理想的实验室,适合想要构建有效检测能力的人使用。它专为防御者设计,主要目的是让蓝队能够快速搭建一个预装了安全工具并遵循系统日志配置最佳实践的 Windows 域。它可以很容易地修改以适应大多数需求,或扩展以包含额外的主机。

使用场景

DetectionLabELK 的一个常见使用场景是当您考虑采用 MITRE ATT&CK 框架并希望为其战术开发检测规则时。您可以使用 DetectionLabELK 快速运行原子测试,查看生成哪些日志,并将其与生产环境进行比较。这样您可以:

  • 验证生产环境的日志记录是否按预期工作。
  • 确保 SIEM 正在收集正确的事件。
  • 通过减少误报和消除漏报来提高告警质量。
  • 最小化覆盖缺口。

实验室信息

  • 域名: windomain.local
  • Windows 管理员登录: vagrant:vagrant
  • Fleet 登录: https://192.168.38.105:8412 - vagrant:vagrant
  • Kibana 登录: http://192.168.38.105:5601 - vagrant:vagrant
  • Microsoft ATA 登录: https://192.168.38.103 - vagrant:vagrant
  • Guacamole 登录: http://192.168.38.105:8080/guacamole - vagrant:vagrant
  • Velociraptor: https://192.168.38.105:9999 - vagrant:vagrant

主要实验室特性

  • Microsoft 高级威胁分析 安装在 WEF 机器上,轻量级 ATA 网关安装在域控制器上
  • Windows 事件转发器与 Winlogbeat 预装,所有索引已在 ELK 上预创建。Windows 技术附加组件也已预配置。
  • 通过 GPO 设置自定义 Windows 审核配置,包括命令行进程审核和额外的操作系统级别日志记录
  • 实现了 Palantir 的 Windows 事件转发 订阅和自定义通道
  • 启用了 PowerShell 转录日志记录。所有日志保存到 \\wef\pslogs
  • 每个主机都预装了 osquery,并预配置通过 TLS 连接到 Fleet 服务器。Fleet 预配置了 Palantir 的 osquery 配置
  • Sysmon 已安装并使用 Olaf 的开源配置进行配置
  • 所有自动启动项通过 AutorunsToWinEventLog 记录到 Windows 事件日志中
  • 启用了 SMBv1 审核

实验室主机

  1. DC - Windows 2016 域控制器

    • WEF 服务器配置 GPO
    • PowerShell 日志记录 GPO
    • 增强型 Windows 审核策略 GPO
    • Sysmon
    • osquery
    • Elastic Beats 转发器(转发 Sysmon 和 osquery)
    • Sysinternals 工具
    • Microsoft 高级威胁分析轻量级网关
  2. WEF - Windows 2016 服务器

    • Microsoft 高级威胁分析
    • Windows 事件收集器
    • Windows 事件订阅创建
    • PowerShell 转录日志记录共享
    • Sysmon
    • osquery
    • Elastic Beats 转发器(转发 WinEventLog、PowerShell、Sysmon 和 osquery)
    • Sysinternals 工具
  3. Win10 - Windows 10 工作站

    • 模拟员工工作站
    • Sysmon
    • osquery
    • Sysinternals 工具
  4. Logger - Ubuntu 18.04

    • Kibana
    • Fleet osquery 管理器
    • Bro
    • Suricata
    • Elastic Beats 转发器(转发 Bro 日志、Suricata 和 osquery)
    • Guacamole
    • Velociraptor

要求

  • 磁盘空间 55GB 以上
  • 内存 16GB 以上
  • Vagrant 2.2.2 或更新版本
  • VirtualBox

部署选项

  1. 使用 Vagrant Cloud 预置盒子 - 预计时间约 2 小时。

    • 在系统上 安装 Vagrant。
    • 在系统上 安装 Packer。
    • 运行以下命令安装 Vagrant-Reload 插件:vagrant plugin install vagrant-reload。
    • 通过命令行运行 git clone https://github.com/cyberdefenders/DetectionLabELK.git 将 DetectionLabELK 下载到本地,或直接通过 此链接 下载。
    • cd 进入 "DetectionLabELK/Vagrant" 目录,然后执行 vagrant up。
  2. 从头构建盒子 - 预计时间约 5 小时。

    • 在系统上 安装 Vagrant。
    • 在系统上 安装 Packer。
    • 运行以下命令安装 "Vagrant-Reload" 插件:vagrant plugin install vagrant-reload。
    • 通过命令行运行 git clone https://github.com/cyberdefenders/DetectionLabELK.git 将 DetectionLabELK 下载到本地,或直接通过 此链接 下载。
    • cd 进入 "DetectionLabELK" 基础目录,然后执行 ./build.sh virtualbox(Mac & Linux)或 (Windows)来构建实验室。

故障排除

  • 要验证构建过程是否成功完成,请确保您位于 DetectionLabELK/Vagrant 目录下,然后运行 vagrant status。四台机器(wef、dc、logger 和 win10)应处于运行状态。如果某台机器未运行,请执行 vagrant reload <host>。如果您想暂停整个实验室,请执行 vagrant suspend,之后通过 vagrant resume 恢复。
  • 部署日志将出现在 Vagrant 文件夹中,文件名为 vagrant_up_<host>.log

实验室访问

  • 在浏览器中访问 https://192.168.38.105:8080/guacamole 以使用 Guacamole。默认凭据为 vagrant:vagrant。
  • 在浏览器中访问 https://192.168.38.105:5601 以访问 Logger 上的 Kibana 仪表板。默认凭据为 vagrant:vagrant。
  • 在浏览器中访问 https://192.168.38.105:8412 以访问 Logger 上的 Fleet 服务器。默认凭据为 vagrant:vagrant。
  • 在浏览器中访问 https://192.168.38.103 以访问 Microsoft ATA。默认凭据为 vagrant:vagrant。
  • 在浏览器中访问 https://192.168.38.105:9999 以访问 Velociraptor。默认凭据为 vagrant:vagrant。

支持:如果您遇到任何问题,请提交一个新的 issue 并提供相关日志文件。

下载工具
./build.ps1 virtualbox