10 - Artefactos y Scripts
Listado reproducible de los artefactos generados en este proyecto.
Rutas definitivas en este PC
| # | Ruta | Acción | Origen script |
|---|---|---|---|
| 1 | C:\Program Files\SplunkUniversalForwarder\ | Install UF via winget | install_and_configure_uf.ps1 |
| 2 | C:\Program Files\SplunkUniversalForwarder\etc\apps\SOC-Windows-Local\app.conf | Creado | install_and_configure_uf.ps1 |
| 3 | C:\Program Files\SplunkUniversalForwarder\etc\apps\SOC-Windows-Local\local\inputs.conf | Creado (copiado) | install_and_configure_uf.ps1 |
| 4 | C:\Program Files\SplunkUniversalForwarder\etc\system\local\outputs.conf | Creado (corregido casing useACK) | install_and_configure_uf.ps1 + fix_outputs.ps1 |
| 5 | C:\Program Files\Splunk\etc\apps\SOC-Windows-Local\app.conf | Creado | resume_install.ps1 |
| 6 | C:\Program Files\Splunk\etc\apps\SOC-Windows-Local\metadata\default.meta | Creado | resume_install.ps1 |
| 7 | C:\Program Files\Splunk\etc\apps\SOC-Windows-Local\local\indexes.conf | Creado (corregido literal $SPLUNK_DB) | fix_indexes.ps1 |
| 8 | C:\Program Files\Splunk\etc\system\local\inputs.conf | Añadida stanza [splunktcp://9997] | resume_install.ps1 |
| 9 | C:\Program Files\Splunk\etc\apps\botsv3_data_set\default\props.conf.bak | Renombrado (orig props.conf inválido) | fix_props2.ps1 |
| 10 | Registry HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\*Logging | Creado (PS 4104 / 4103) | resume_install.ps1 |
| 11 | Registry HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\AuditProcessCreation | IncludeCommandLine = 1 | resume_install.ps1 |
| 12 | auditpol Process Creation | Success+Failure | resume_install.ps1 |
Scripts disponibles en C:\Users\SAMMID~1\AppData\Local\Temp\opencode\SplunkUF_Install\
| Archivo | Qué hace | Requiere admin |
|---|---|---|
inputs.conf | configs WinEventLog/Sysmon/Perfmon/FIM (origen, copiado a UF) | No (plantilla) |
outputs.conf | destino 127.0.0.1:9997 | No (plantilla) |
install_and_configure_uf.ps1 | Instala UF, crea app SOC-Windows-Local, intenta habilitar receiving (fallo bug) | Sí |
resume_install.ps1 | Rehace pasos 5-8 (índices + receiving + hardening + restart) | Sí |
restart_splunk.ps1 | Solo restart services | Sí |
fix_indexes.ps1 | Reescribe indexes.conf con $SPLUNK_DB literal | Sí |
disable_botsv3.ps1 | (No resuelve) ponía disabled = true en botsv3_data_set\local\app.conf | Sí |
fix_props.ps1 | Detectaba props.conf inválido con regex erróneo (DEPRECATED) | Sí |
fix_props2.ps1 | Versión correcta: restaura splunk_monitoring_console, renombra props de botsv3 | Sí |
fix_outputs.ps1 | Reescribe outputs.conf con casing correcto useACK | Sí |
verify_uf.ps1 | Verificación rápida estado puertos/servicios | No |
Logs: install.log, resume.log, restart.log, fix_indexes.log, disable_botsv3.log, fix_props.log, fix_props2.log, fix_outputs.log | Transcripción de cada run elevado | — |
⚠ La carpeta
%TEMP%\opencodepuede limpiarse periódicamente por Windows. Sugerencia: copiar estos scripts a una carpeta persistente del proyecto (p.ej.Destino\SPLUNK\Monitorización PC Local\artefactos\).
Receta idempotente (reaplicable en otro PC)
Desde PowerShell NO admin, asumiendo winget disponible y un indexer remoto existente:
# 1. Preparar artefactos en temp
$base = "$env:TEMP\opencode\SplunkUF_Install"
New-Item -ItemType Directory -Path $base -Force | Out-Null
# 2. inputs.conf, outputs.conf, indexes template, install_and_configure_uf.ps1
# (reusar el contenido de este proyecto como plantilla).
# Editar outputs.conf con la IP del indexer destino.
# 3. Elevar UAC y ejecutar install_and_configure_uf.ps1
Start-Process -FilePath powershell.exe `
-ArgumentList @('-NoProfile','-ExecutionPolicy','Bypass','-File',"$base\install_and_configure_uf.ps1") `
-Verb RunAs -Wait
# 4. Si btool check: errores apps preinstaladas -> fix_props2.ps1
# 5. Si outputs.conf casing: fix_outputs.ps1
# 6. verify_uf.ps1Limpieza / rollback
Para desinstalar todo:
# Admin
winget uninstall --exact --id Splunk.UniversalForwarder
Remove-Item -Recurse -Force 'C:\Program Files\SplunkUniversalForwarder'
Remove-Item -Recurse -Force 'C:\Program Files\Splunk\etc\apps\SOC-Windows-Local'
# Restaurar props.conf renombrado
Move-Item 'C:\Program Files\Splunk\etc\apps\botsv3_data_set\default\props.conf.bak' `
'C:\Program Files\Splunk\etc\apps\botsv3_data_set\default\props.conf' -Force
# Quitar stanza [splunktcp://9997] en indexer (editar manualmente o Splunk web)
# Quitar registry hardening si se quiere revertir:
Remove-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging' -Name 'EnableScriptBlockLogging'
Remove-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ModuleLogging' -Name 'EnableModuleLogging'Volver a: 00 - MOC Monitorización PC Local