
MDE/MDI Defender setup for Ludus
用于 Windows 安全实验室的 Ludus range 配置和 Ansible 角色,预先配置了 MDE 和 MDI,并包含一个完全错误配置的 ADCS 安装,用于检测覆盖测试。
| 配置 | VMs | 用途 |
|---|---|---|
zsec-mde-mdi-lab.yml | DC01 + WKS01 | 包含 ADCS ESC1–ESC15 的 MDE/MDI 检测实验室 |
LUDUS_API_KEYwin2022-server-x64-template# Install roles (run on Ludus host with API key set)
cd roles/
./install-roles.sh
# Set config and deploy
ludus range config set -f zsec-mde-mdi-lab.yml
ludus range deploy
MDE 和 MDI 不会自动安装。range 启动后,从 security.microsoft.com 载入两者:
# Snapshot after onboarding so you can revert without repeating the process
ludus range snapshot create --name post-onboarding
环境特定值(域名、密码、主机名)内联出现在整个配置中。文件顶部的参考表列出了每个值及其使用位置 — 部署前使用查找替换进行更新。
共享的 MDE 先决条件设置位于 global_role_vars(应用于所有 VM)。DC 特定的覆盖项位于 DC01 的 role_vars 中,并自动优先。
dns_rewrites 中的复合 FQDN 和 SPN 字符串需要单独更新。
所有角色都位于 roles/ 中。安装脚本会处理所有内容。
通过 Ansible Galaxy 安装的社区角色:badsectorlabs.ludus_adcs(DC01)。
enable_asr 和 enable_mdi_gpo 源自 @curi0usJack 在 curi0usJack/Ludus-MDE-MDI-Roles 的工作。本仓库将这些角色扩展为统一的 DC↔WKS 设置,并添加了 ADCS 错误配置层、MDE 先决条件强化、WEF 管道以及其他角色。
AD CS 实验室是我的课程中的片段
| 角色 | 用于 | 用途 |
|---|
mde_prereqs | DC01, WKS01 | Defender 配置、审核策略、日志记录、LSA 强化、TLS 1.2 |
wef | DC01, WKS01 | Windows 事件转发(DC01 上的收集器,WKS01 上的转发器) |
sysmon | DC01, WKS01 | Sysmon 安装和配置 |
adcs_lab | DC01 | ADCS ESC1–ESC15 错误配置设置 |
ad_population | DC01 | 用户、组、OU、Kerberoastable/ASREPRoastable 账户 |
smb_shares | DC01, WKS01 | SMB 共享,包括蜜罐共享 |
enable_mdi_gpo | DC01 | MDI 审核 GPO |
enable_asr | WKS01 | 攻击面减少规则 |
rsat | WKS01 | 远程服务器管理工具 |