10 - Artefactos y Scripts

Listado reproducible de los artefactos generados en este proyecto.

Rutas definitivas en este PC

#RutaAcciónOrigen script
1C:\Program Files\SplunkUniversalForwarder\Install UF via wingetinstall_and_configure_uf.ps1
2C:\Program Files\SplunkUniversalForwarder\etc\apps\SOC-Windows-Local\app.confCreadoinstall_and_configure_uf.ps1
3C:\Program Files\SplunkUniversalForwarder\etc\apps\SOC-Windows-Local\local\inputs.confCreado (copiado)install_and_configure_uf.ps1
4C:\Program Files\SplunkUniversalForwarder\etc\system\local\outputs.confCreado (corregido casing useACK)install_and_configure_uf.ps1 + fix_outputs.ps1
5C:\Program Files\Splunk\etc\apps\SOC-Windows-Local\app.confCreadoresume_install.ps1
6C:\Program Files\Splunk\etc\apps\SOC-Windows-Local\metadata\default.metaCreadoresume_install.ps1
7C:\Program Files\Splunk\etc\apps\SOC-Windows-Local\local\indexes.confCreado (corregido literal $SPLUNK_DB)fix_indexes.ps1
8C:\Program Files\Splunk\etc\system\local\inputs.confAñadida stanza [splunktcp://9997]resume_install.ps1
9C:\Program Files\Splunk\etc\apps\botsv3_data_set\default\props.conf.bakRenombrado (orig props.conf inválido)fix_props2.ps1
10Registry HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\*LoggingCreado (PS 4104 / 4103)resume_install.ps1
11Registry HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\AuditProcessCreationIncludeCommandLine = 1resume_install.ps1
12auditpol Process CreationSuccess+Failureresume_install.ps1

Scripts disponibles en C:\Users\SAMMID~1\AppData\Local\Temp\opencode\SplunkUF_Install\

ArchivoQué haceRequiere admin
inputs.confconfigs WinEventLog/Sysmon/Perfmon/FIM (origen, copiado a UF)No (plantilla)
outputs.confdestino 127.0.0.1:9997No (plantilla)
install_and_configure_uf.ps1Instala UF, crea app SOC-Windows-Local, intenta habilitar receiving (fallo bug)
resume_install.ps1Rehace pasos 5-8 (índices + receiving + hardening + restart)
restart_splunk.ps1Solo restart services
fix_indexes.ps1Reescribe indexes.conf con $SPLUNK_DB literal
disable_botsv3.ps1(No resuelve) ponía disabled = true en botsv3_data_set\local\app.conf
fix_props.ps1Detectaba props.conf inválido con regex erróneo (DEPRECATED)
fix_props2.ps1Versión correcta: restaura splunk_monitoring_console, renombra props de botsv3
fix_outputs.ps1Reescribe outputs.conf con casing correcto useACK
verify_uf.ps1Verificación rápida estado puertos/serviciosNo
Logs: install.log, resume.log, restart.log, fix_indexes.log, disable_botsv3.log, fix_props.log, fix_props2.log, fix_outputs.logTranscripción de cada run elevado

⚠ La carpeta %TEMP%\opencode puede limpiarse periódicamente por Windows. Sugerencia: copiar estos scripts a una carpeta persistente del proyecto (p.ej. Destino\SPLUNK\Monitorización PC Local\artefactos\).

Receta idempotente (reaplicable en otro PC)

Desde PowerShell NO admin, asumiendo winget disponible y un indexer remoto existente:

# 1. Preparar artefactos en temp
$base = "$env:TEMP\opencode\SplunkUF_Install"
New-Item -ItemType Directory -Path $base -Force | Out-Null
 
# 2. inputs.conf, outputs.conf, indexes template, install_and_configure_uf.ps1
#    (reusar el contenido de este proyecto como plantilla).
#    Editar outputs.conf con la IP del indexer destino.
 
# 3. Elevar UAC y ejecutar install_and_configure_uf.ps1
Start-Process -FilePath powershell.exe `
    -ArgumentList @('-NoProfile','-ExecutionPolicy','Bypass','-File',"$base\install_and_configure_uf.ps1") `
    -Verb RunAs -Wait
 
# 4. Si btool check: errores apps preinstaladas -> fix_props2.ps1
# 5. Si outputs.conf casing: fix_outputs.ps1
# 6. verify_uf.ps1

Limpieza / rollback

Para desinstalar todo:

# Admin
winget uninstall --exact --id Splunk.UniversalForwarder
Remove-Item -Recurse -Force 'C:\Program Files\SplunkUniversalForwarder'
Remove-Item -Recurse -Force 'C:\Program Files\Splunk\etc\apps\SOC-Windows-Local'
 
# Restaurar props.conf renombrado
Move-Item 'C:\Program Files\Splunk\etc\apps\botsv3_data_set\default\props.conf.bak' `
          'C:\Program Files\Splunk\etc\apps\botsv3_data_set\default\props.conf' -Force
 
# Quitar stanza [splunktcp://9997] en indexer (editar manualmente o Splunk web)
# Quitar registry hardening si se quiere revertir:
Remove-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging' -Name 'EnableScriptBlockLogging'
Remove-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ModuleLogging' -Name 'EnableModuleLogging'

Volver a: 00 - MOC Monitorización PC Local