🕵️♀️ RedELK - Guide Complet
RedELK est une solution de monitoring basée sur Elastic Stack, spécialement conçue pour surveiller les opérations des infrastructures Red Team. Ce guide vous permettra d’installer, configurer et exploiter RedELK pour optimiser vos campagnes offensives tout en identifiant les contre-mesures de la Blue Team. 🚀
1️⃣ Pré-requis
- Un serveur Linux (Debian ou Ubuntu recommandé).
- Accès root ou sudo à ce serveur.
- Docker et Docker Compose installés :
sudo apt update
sudo apt install docker.io docker-compose -y
2️⃣ Installation de RedELK
Étape 1 : Télécharger RedELK
Clonez le dépôt officiel de RedELK :
git clone https://github.com/outflanknl/RedELK.git
Accédez au répertoire :
cd RedELK/docker
Étape 2 : Configurer les Variables d’Environnement
Renommez le fichier .env_template en .env et éditez-le :
cp .env_template .env
Modifiez les paramètres suivants dans le fichier .env :
- REDIR1_NAME : Nom de votre premier serveur redirecteur (exemple : redir1).
- CSBEACON_DOMAIN : Nom de domaine utilisé par vos payloads Cobalt Strike.
- ELK_ADMIN_PASSWORD : Mot de passe pour accéder à Kibana.
Étape 3 : Démarrer les Services
Lancez RedELK avec Docker Compose :
sudo docker-compose up -d
Ce processus démarre les services Elasticsearch, Logstash et Kibana.
3️⃣ Configuration des Serveurs Red Team
Étape 1 : Configuration des Redirecteurs
Sur chaque serveur redirecteur, installez le script de monitoring de RedELK :
wget https://raw.githubusercontent.com/outflanknl/RedELK/main/installers/redir_installer.sh
chmod +x redir_installer.sh
sudo ./redir_installer.sh
Ce script configure Filebeat pour envoyer les logs des serveurs redirecteurs à votre serveur RedELK.
Étape 2 : Configuration des Teamservers
Si vous utilisez Cobalt Strike, configurez vos logs pour qu’ils soient envoyés à RedELK :
sudo ./redir_installer.sh teamserver
4️⃣ Exploitation de RedELK
Étape 1 : Accès à Kibana
Ouvrez votre navigateur et accédez à Kibana :
http://<Votre_IP>:5601
Connectez-vous avec l’utilisateur admin et le mot de passe défini dans le fichier .env.
Étape 2 : Dashboards Disponibles
RedELK fournit plusieurs tableaux de bord prédéfinis pour suivre vos activités Red Team :
- Activity Overview : Résumé des connexions, des événements et des alertes.
- Beacon Tracking : Suivi des beacons et de leurs activités.
- Indicators of Detection : Détection des contre-mesures par la Blue Team.
Étape 3 : Analyse des Logs
Dans Kibana, utilisez la recherche pour filtrer des logs spécifiques :
csbeacon.domain:"<Votre_Domaine>"
5️⃣ Scénarios Pratiques pour RedELK
Scénario 1 : Détection de la Blue Team
Objectif : Configurer RedELK pour analyser les logs des redirecteurs et identifier les détections ou interventions de la Blue Team.
- Connectez-vous à Kibana et ouvrez le tableau Indicators of Detection.
- Filtrez les événements liés aux IP ou domaines suspects :
- Identifiez les anomalies et adaptez vos tactiques.
ip:"192.168.x.x"
Scénario 2 : Analyse des Beacons
Objectif : Utiliser le tableau de bord Beacon Tracking pour surveiller les anomalies dans les communications C2.
- Accédez au tableau Beacon Tracking dans Kibana.
- Filtrez les communications suspectes :
- Corrigez ou isolez les beacons affectés.
status:404 OR response_time:>2000
Scénario 3 : Sécurisation des Opérations
Objectif : Surveiller vos propres activités pour éviter les erreurs opérationnelles ou la divulgation accidentelle d’informations.
- Utilisez l’onglet Activity Overview pour suivre toutes vos opérations.
- Configurez des alertes sur les anomalies opérationnelles.
Scénario 4 : Journaux des Teamservers
Objectif : Analyser les journaux des teamservers pour détecter des accès ou actions non autorisées.
- Connectez Filebeat aux journaux de vos teamservers.
- Filtrez les accès non autorisés :
action:"Unauthorized Access"
Scénario 5 : Monitoring des Payloads
Objectif : Suivre les performances des payloads et identifier les détections possibles.
- Accédez à l’onglet Payload Monitoring.
- Analysez les rapports de livraison et d’exécution.
Scénario 6 : Gestion des Redirecteurs
Objectif : Identifier les problèmes sur les redirecteurs et améliorer leur résilience.
- Accédez à l’onglet Redirector Monitoring.
- Filtrez les logs des anomalies ou détections :
error_code:"500"
6️⃣ Sécurité et Conformité
⚠️ Avertissement : RedELK est un outil destiné uniquement à des fins légales. Toute utilisation non autorisée constitue une infraction sévère.
- Limitez l’accès à RedELK avec des règles de pare-feu :
sudo iptables -A INPUT -p tcp --dport 5601 -s <Votre_IP> -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 5601 -j DROP