Dataset BOTS v3 (Boss of the SOC)

He estado usando el dataset BOTS v3 (Boss of the SOC) para entrenar mis habilidades de Análisis. Es, sin duda, uno de los mejores recursos que he encontrado para practicar con Splunk en un entorno realista.

Qué es

Es un dataset de seguridad de Splunk con logs reales de un entorno simulado con ataques. Lo que yo hago con él es practicar el ciclo completo de detección y respuesta en un escenario que se siente como el día a día en un SOC.

Descarga

Para empezar, yo descargo el dataset de está forma:

Invoke-WebRequest -Uri "https://botsdataset.s3.amazonaws.com/botsv3/botsv3_data_set.tgz" -OutFile "$env:USERPROFILE\Downloads\botsv3_data_set.tgz"
  • Tamaño: 320MB (pre-indexed)
  • MD5: d7ccca99a01cff070dff3c139cdc10eb

Instalación

Aquí es donde mucha gente se lía. Mi truco para que funcione bien es asegurarse de que los datos indexados estén donde Splunk espera encontrarlos. Sigo estos pasos:

# Buscar ruta de Splunk
$SPLUNK_HOME = "C:\Program Files\Splunk"
 
# Copiar dataset a la carpeta apps
Copy-Item -Path "C:\Users\you\Downloads\botsv3_data_set\*" -Destination "$SPLUNK_HOME\etc\apps" -Recurse -Force
 
# IMPORTANTE: Mover datos indexados al lugar correcto
# El dataset pre-indexado viene en etc/apps, pero Splunk los busca en var/lib/splunk
& "$SPLUNK_HOME\bin\splunk.exe" stop
Copy-Item -Path "$SPLUNK_HOME\etc\apps\botsv3_data_set\var\lib\splunk\botsv3" -Destination "$SPLUNK_HOME\var\lib\splunk\botsv3" -Recurse -Force
& "$SPLUNK_HOME\bin\splunk.exe" start

Nota: Si no mueves la carpeta var\lib\splunk\botsv3, la búsqueda devolverá 0 resultados aunque los archivos .tsidx estén en la ruta de apps. No te saltes este paso.

Verificar que funciona

Para confirmar que lo he hecho bien, ejecuto esto en la barra de búsqueda de Splunk:

index=botsv3 earliest=0 | stats count by sourcetype

Tipos de logs incluidos

Lo que me gusta de este dataset es la variedad de datos que ofrece:

  • Windows Event Logs (wineventlog)
  • Cisco ASA firewall
  • AWS CloudTrail/CloudWatch
  • Microsoft Office 365/AAD
  • Symantec Endpoint Protection
  • Linux syslog/audit
  • DNS, HTTP, SMB, SMTP (via Stream)
  • Osquery
  • Sysmon

Escenarios de práctica

El dataset incluye incidentes reales simulados que he usado para practicar:

  • Ransomware
  • Phishing
  • Lateral movement
  • Data exfiltration
  • Credential theft
  • C2 communication

Repositorio

https://github.com/splunk/botsv3