
DetectionLabELK 是 Chris Long 的 DetectionLab 的一个分支,使用 ELK 堆栈替代了 Splunk。
DetectionLabELK 是一个理想的实验室,适合想要构建有效检测能力的人使用。它专为防御者设计,主要目的是让蓝队能够快速搭建一个预装了安全工具并遵循系统日志配置最佳实践的 Windows 域。它可以很容易地修改以适应大多数需求,或扩展以包含额外的主机。
DetectionLabELK 的一个常见使用场景是当您考虑采用 MITRE ATT&CK 框架并希望为其战术开发检测规则时。您可以使用 DetectionLabELK 快速运行原子测试,查看生成哪些日志,并将其与生产环境进行比较。这样您可以:
\\wef\pslogsDC - Windows 2016 域控制器
WEF - Windows 2016 服务器
Win10 - Windows 10 工作站
Logger - Ubuntu 18.04
使用 Vagrant Cloud 预置盒子 - 预计时间约 2 小时。
vagrant plugin install vagrant-reload。git clone https://github.com/cyberdefenders/DetectionLabELK.git 将 DetectionLabELK 下载到本地,或直接通过 此链接 下载。cd 进入 "DetectionLabELK/Vagrant" 目录,然后执行 vagrant up。从头构建盒子 - 预计时间约 5 小时。
vagrant plugin install vagrant-reload。git clone https://github.com/cyberdefenders/DetectionLabELK.git 将 DetectionLabELK 下载到本地,或直接通过 此链接 下载。cd 进入 "DetectionLabELK" 基础目录,然后执行 ./build.sh virtualbox(Mac & Linux)或 (Windows)来构建实验室。DetectionLabELK/Vagrant 目录下,然后运行 vagrant status。四台机器(wef、dc、logger 和 win10)应处于运行状态。如果某台机器未运行,请执行 vagrant reload <host>。如果您想暂停整个实验室,请执行 vagrant suspend,之后通过 vagrant resume 恢复。Vagrant 文件夹中,文件名为 vagrant_up_<host>.log支持:如果您遇到任何问题,请提交一个新的 issue 并提供相关日志文件。
./build.ps1 virtualbox