# Enviando nuestros Log’s, de Windows, a Graylog2.

**Graylog** es un **SIEM** libre y abierto, donde centralizaremos todos los log’s de nuestro entorno sobre **MongoDB** y **Elasticsearch**. Usando **Graylog** podemos, de una manera fácil, recolectar y analizar los Log’s de todos nuestros servidores. **Elasticsearch** almacenara nuestros log’s y nos proporcionara maneras sencillas de buscar en ellos. **MongoDB** guardara nuestras configuraciones y meta data. **Graylog** recolectara todos estos log’s, a través de inputs, y nos dará una interfaz Web para su manejo.

## Arquitectura

Para esta prueba de concepto, nuestra infraestructura sera la siguiente:

| Graylog Server | Ubuntu 18.04 | Windows Server 2012 R2 |
| --- | --- |
| graylog.ironbox.local | AD01.ironbox.local |
| 10.0.2.20 | 10.0.2.19 |

![](https://blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/Celebrate-diversity-_-05.21.20.png align="center")

Dejaremos la configuración, de **Linux**, para una próxima entrada.

## Instalación de Graylog

Vamos a comenzar con la instalación de nuestro **SIEM** sobre nuestro **Ubuntu 18.04.**

### Actualización del Servidor

Actualizamos e instalamos Java con otros componentes.

![](https://blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/carbon-1-2.png align="center")

Vamos a comprobar la versión de Java.

![](https://blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/carbon-1-2.png align="center")

### Instalación de Elasticsearch

**Elasticsearch** es uno de los componentes principales que requiere que **Graylog** se ejecute, actúa como un servidor de búsqueda, ofrece una búsqueda distribuida en tiempo real y análisis con la interfaz web **RESTful**.

**Elasticsearch** almacena todos los registros enviados por el servidor de **Graylog** y muestra los mensajes cada vez que el usuario lo solicita a través de la interfaz web incorporada.

Descargamos e instalamos la clave de firma GPG.

![](https://i1.wp.com/blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/carbon-2-2.png?fit=640%2C188&ssl=1 align="center")

Vamos a hacer que **Elasticsearch** inicie en el Boot y configuramos el **cluster.name**.

Debería quedarnos, de esta manera.

![](https://blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/2019-03-16-13_54_51-santiago@graylog_-.png align="center")

Vamos a reiniciar, la nueva configuración y revisar si nos responde! Deberíamos de tener como claster.name graylog y el status en Green. Lo revisamos.

![](https://blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/carbon-4-3.png align="center")

### Instalación de MongoDB

Graylog usa MongoDB para almacenar sus datos de configuración, no sus datos de registro. Solo se almacenan los metadatos, como la información del usuario o las configuraciones de flujo.

![](https://i1.wp.com/blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/carbon-5-2.png?fit=640%2C267&ssl=1 align="center")

### Instalación de Graylog

Graylog Server acepta y procesa los mensajes de registro y luego los muestra para las solicitudes que provienen de la interfaz web de graylog. Descargue e instale el repositorio graylog 3.x.

![](https://blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/carbon-6-3.png align="center")

## Configuración Graylog

Debe establecer un secreto para proteger las contraseñas de usuario. Usa el comando **pwgen** para el mismo y pasamos por **SH256sum** el que sera nuestra contraseña para admin.

![](https://i2.wp.com/blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/Configuracion.png?fit=640%2C357&ssl=1 align="center")

Reiniciamos y configuramos para que se inicie automáticamente. Revisamos los log’s hasta tener nuestro servidor en linea.

![](https://blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/carbon-9-1.png align="center")

## Configuración de Windows Server 2012 R2

Descargamos el NXLog, desde su [web](https://nxlog.co/system/files/products/files/348/nxlog-ce-2.10.2102.msi).

Instalamos en **Windows** y vamos a configurar el archivo nxlog.conf que se encuentra en *C:\\Program Files (86x)\\nxlog\\conf\\*

Vamos a prestar atención a 2 lineas. La primera, donde se define la ruta del software y la segunda, la dirección TCP donde enviaremos los eventos. Osea la dirección de nuestro servidor Graylog.

![](https://blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/ConfiguracionNX.png align="center")

Vamos a configurar la Auditoria, de Windows, para poder observar el ABM de cuentas, como los Logon y Logoff. Para ello vamos a ir a *Local Security Policy*.

![](https://i0.wp.com/blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/LocalPolicy.png?fit=640%2C480&ssl=1 align="center")

Hacemos Inicio &gt; Ejecutar &gt; services.msc e iniciamos **NXLog**.

![](https://i0.wp.com/blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/Services.png?fit=640%2C480&ssl=1 align="center")

Solo nos queda configurar el INPUT, en Graylog, para que comience a recibir los Log’s. Siguiendo nuestra configuracion, de NXLog, vamos a crear un INPUT en el puerto 12201, GELF UDP.

![](https://i0.wp.com/blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/Input.png?fit=640%2C480&ssl=1 align="center")

Vemos que empiezan a fluir los Log’s.

![](https://i1.wp.com/blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/Dashboard.png?fit=640%2C480&ssl=1 align="center")

En el [Market Place de Graylog](https://marketplace.graylog.org/), podrán encontrar interesantes Dashboard’s armados por la comunidad.

Aquí les dejo un [PDF](http://www.npartnertech.com/download/tech/%20N-Reporter-Windows-File-Server-auditTosyslog_en.pdf), interesante, para configurar Windows.

Vamos a instalar este [Content Pack](https://blog.santiagoagustinfernandez.com/?p=184#:~:text=a%20instalar%20este-,Content%20Pack,-.%20Con%20las%20funciones). Con las funciones, vitales, de Active Directory. En esta PoC, creamos una cuenta para verla reflejada en nuestro Dashboard.

![](https://blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/ContentPack.png align="center")

Picamos en **AD User Object Summary**, donde tendremos un snapshot de todos los datos de ABM en Active Directory.

![](https://blog.santiagoagustinfernandez.com/wp-content/uploads/2019/03/Usuario.png align="center")

Seguiremos sumando INPUT’s a nuestro SIEM. Un componente, vital, para nuestro día a día y para también hacer frente a auditorias!

Cualquier, duda, no duden en escribirme! Les [comparto](https://drive.google.com/file/d/1iQjFbM2jg2w2at2Y2vMM0p1xoiYFT3At/view?usp=sharing) los comandos, en un TXT, y el archivo de [configuración de NXLog](https://docs.google.com/document/d/1k9RbgvibVOCWUgZuiu69CTY_r1rEir5kK1znm2DeMaw/edit?usp=sharing).

Les dejo los comandos, de Instalación, para que puedan hacer copy / paste.

Hasta la próxima!
