12 - Apps Complementarias y Post-Instalacion

Estado de apps instaladas, configuraciones extra, SSE/CIM operativo y hoja de ruta para analista SOC.


✅ Estado de apps en este PC (verificado vía REST API)

AppVersiónEstadoPropósito
Splunk_Security_Essentials3.8.3✅ ActivadaFramework 1000+ detecciones CIM-aligned con MITRE ATT&CK matrix
Splunk_SA_CIM (CIM)-✅ ActivadaNormaliza índices win_* a datamodels (Authentication, Endpoint, etc.)
Splunk_TA_windows10.0.1✅ ActivadaParseo WinEventLog XML → campos CIM
SOC-Windows-Local1.0.0✅ ActivadaNuestra app (inputs/outputs/indices win_*)
python_upgrade_readiness_app-Diagnóstico Splunk
splunk_secure_gateway-Notificaciones móviles

Splunk_TA_windows (Splunk Add-on for Microsoft Windows)

Ruta: C:\Program Files\Splunk\etc\apps\Splunk_TA_windows

Método de instalación empleado: El splunk install app CLI falló por password de admin (rc=24 en reintentos). Se usó fallback con tar:

tar -xzf 'C:\Users\you\Downloads\splunk-add-on-for-microsoft-windows_1001.spl' `
    -C 'C:\Program Files\Splunk\etc\apps'

¿Por qué está app?

  • Normaliza WinEventLog con props.conf y transforms.conf (campos CIM: dest, src, user, signature, process, action).
  • Aporta lookups para suscripciones de EID.
  • Requiere que los eventos lleguen como XML (renderXml = true en nuestro inputs.conf ✅).

Verificar normalización:

index=win_security EventCode=4624
| stats count by user, src, action, signature

Si los campos CIM (user, src, action) están poblados → TA parsea correctamente.


✅ Splunk Security Essentials (SSE)

Estado

  • Versión: 3.8.3
  • Ruta: C:\Program Files\Splunk\etc\apps\Splunk_Security_Essentials
  • Origen: C:\Users\you\Downloads\splunk-security-essentials_383.tgz (68 MB)
  • Instalado: copiando carpeta Splunk_Security_Essentials extraída en etc\apps\ (método alternativo al tar -xzf).

¿Qué te aporta como analista?

SSE es la herramienta gratuita más potente para un analista Splunk sin Enterprise Security (ES de pago):

  1. Library de ~1000 detecciones listas fruto del trabajo de la comunidad y Splunk research:
    • Cubren MITRE ATT&CK Tactics (Initial Access → Exfiltration).
    • Cada detection tiene description, SPL completo y referencia a ATT&CK technique ID.
  2. Adapta la SPL a tus datos automáticamente (CIM-aware): recomienda qué index usar en función del datamodel que reconoce en tu indexer.
  3. Data Onboarding Auditor: te dice qué fuentes ya tienes y qué te falta.
  4. Tutoriales guiados (Security Domain → Use Cases → SPL → Saved Search → Alert).
  5. Correlation Search recommendations listas para Splunk ES o Custom Alert Actions.

Cómo usar SSE

  1. Abrir http://127.0.0.1:8000 → selector de apps (esquina sup-izq) → Splunk Security Essentials.
  2. Showcased Content:
    • Navega por MITRE ATT&CK Matrix dentro de SSE → te muestra coverage basado en tus datamodels.
    • Cada detection tiene botón “Open in Search” que abre la SPL en Search & Reporting.
  3. Data Onboarding → te dice: “Te reconozco Authentication, Endpoint.Processes (parcial), te falta Network Traffic”. Útil para entender gaps.
  4. Mapping → te hace un diagrama de cobertura ATT&CK. Ideal para tu caso (PC local analista SOC).
  5. Save as Alert: desde cualquier detection de SSE, “Save As → Alert” con cron cada 5/15 min.

Ejemplos recomendados en SSE para tu caso

Busca dentro de SSE (en Showcased Detections) usar cases típicos para tu setup:

  • “Suspicious PowerShell - Encoded Command” (cubre EID 4104, mirar FromBase64String).
  • “Mimikatz via lsass access” (Sysmon EID 10 + granted access 0x1410).
  • “Suspicious process launched from Office” (padre WINWORD/EXCEL → powershell.exe).
  • “Brute Force Authentication” (win_security 4625 > N en ventana T).
  • “Anomalous DNS resolution” (EID 22 by process non-browser).

Comandos de prueba en SSE

Dentro de SSE → Data → Data Summary, comprueba que ve tus índices win_*. SPL equivalente:

| tstats count where index=win_* by index

✅ Splunk Common Information Model (CIM)

Estado

  • App: Splunk_SA_CIM (instalado automáticamente junto con SSE, ya que SSE lo requiere como dependencia).
  • Detectado vía REST API en lista de apps.

Activar aceleración de datamodels ( paso crítico )

Sin acelerar los datamodels, las queries tstats sobre datamodels son lentas. Para activarlo:

  1. Splunk Web → Settings → Data Models (o Search & Reporting → Data Models).
  2. Activar “Acceleration” en:
  • Authentication (win_security 4624/4625/4672)
  • Endpoint.Processes (win_sysmon EID 1 + win_security 4688)
  • Endpoint.NetworkSessions (win_sysmon EID 3)
  • Endpoint.Services (win_system)
  • Endpoint.Filesystem (win_sysmon EID 11 + win_fim)
  • Performance (win_perfmon)
  1. Summary range: 1 year (default) o 30 days si disco es limitado.
  2. Comprobar:
    | tstats count where Authentication by _time span=1h
    Si devuelve datos → aceleración activa.

Comprueba que CIM parsea tus índices win_*

| datamodel Authentication search | stats count by action
| datamodel Endpoint.Processes search | stats count by process

Si ambos devuelven filas → tu TA-Windows + CIM están funcionando.


⏸️ Pendiente (opcional)

Splunk Security Content (ESC)

https://splunkbase.splunk.com/app/3441 - Free.

  • Detections de Splunk research team (Bhavin Patel @ Cybri).
  • Complementa SSE con ~200 detecciones más específicas (RAM, ransomware, etc.).
  • Instalación: descargar .tgz → tar -xzf ...spl -C etc\apps → restart Splunkd.

Threat Intelligence TA + App

https://splunkbase.splunk.com/app/1665 (app) y https://splunkbase.splunk.com/app/2645 (TA).

  • Lookup hashes Sysmon contra feeds públicos (AlienVault OTX, etc.).
  • Marca eventos con threat match (lineage hasta el hash concreto).

Splunk Enterprise Security (ES)

https://splunkbase.splunk.com/app/2633 - Producto de pago (trial disponible).

  • SIEM completo: Incident Review, Notable Events, Risk-Based Alerting (RBA).
  • Para empresa, no para PC local — pero tiene trial.

✅ Sysmon reconfigurado con SwiftOnSecurity

Hecho:

  • SwiftOnSecurity descargado (123 KB), XML schema 4.50, aplicado.
  • Dump en C:\Sysmon\sysmon_applied_state.txt.
  • Sysmon cubre: ProcessCreate, NetworkConnect, ImageLoading, FileCreate, RegistrySetValue, DnsQuery (EID 22), WMI subscriptions (EIDs 19/20/21).

Ver Hardening para más detalle.


✅ Artefactos guardados (persistente)

Pendiente de copiar de %TEMP%\opencode\SplunkUF_Install\ se lava al cerrar sesión. Copiados a:

C:\Users\you\Desktop\OBSIDIAN VAULT\Destino\SPLUNK\Monitorizacion PC Local\artefactos\

Ver 10 - Artefactos y Scripts.


✅ Estado final verificado en este PC

RecursoEstado
Splunkd (Indexer)Running, 8000/8089/9997
SplunkForwarder (UF)Running, envía a 127.0.0.1:9997
Sysmon64Running, SwiftOnSecurity
Splunk_TA_windows✅ Activada
Splunk_SA_CIM (CIM)✅ Activada (pend acceleration de datamodels)
Splunk_Security_Essentials✅ Activada
SOC-Windows-Local✅ Activada
PowerShell ScriptBlock Logging (4104 / 4103)Activado
Process creation audit + CommandLine (4688)Activado
Datos llegando (verificado tstats)win_security 71k, win_sysmon 40k, win_powershell 3k, win_wmi 727, win_defender 105, win_app 227, win_system 59

13 - Hoja de Ruta Aprendizaje Splunk SOC

Te has montado un pipeline completo (UF + Sysmon + TA + CIM + SSE). Eso es nivel admin. Lo siguiente es ser capaz de leer y escribir detecciones. No necesitas instalar más — necesitas leer hunt y memorizar EIDs clave.

Fases ordenadas (de menos a más)

Fase 1 — Leer SPL (1-2 semanas)

Fase 2 — Conocer los eventos Win y Sysmon (continuo)

EIDs imprescindibles que ya captas en tu PC:

  • WinEventLog Security:
    • 4624 (Logon) / 4625 (Logon fail) / 4648 (Explicit Creds) / 4672 (Special Privs)
    • 4688 (Process Create con CommandLine)
    • 4673 / 4674 (Privilege Use)
    • 1102 (Audit log cleared)
  • Sysmon:
    • 1 (ProcessCreate) / 2 (FileCreateTime) / 3 (NetworkConn) / 5 (ProcessTerminate)
    • 7 (ImageLoaded) / 8 (RemoteThread) / 10 (ProcessAccess — lsass.exe mimikatz)
    • 11 (FileCreate) / 12-14 (Registry) / 15 (FileCreateStreamHash)
    • 17 (PipeEvent) / 18 (PipeEvent) / 19-21 (WMI subs)
    • 22 (DnsQuery) / 23 (FileDelete) / 25 (ProcessTamper) / 26 (FileDeleteDetected)
  • PowerShell:
    • 4104 (ScriptBlock) / 4103 (Module) / 400/403/800 (engine lifecycle)
  • Defender:
    • 1116 (detection) / 1117 (action taken)
  • TaskScheduler: 200/201 (tarea ejecutada).
  • WMI: 1295-1297 (subscriptions).
  • TerminalServices: 21/22/25 (RDP inbound).

Cheatsheet de eventos

Construye en Obsidian un fichero Cheatsheet EIDs Windows-Sysmon.md (¿te lo genero?).

Fase 3 — MITRE ATT&CK mapping (continuo)

  • Examinar el catálogo de ATT&CK mapping: https://attack.mitre.org/techniques/enterprise/
  • Inside SSE MITRE Coverage → usa el dashboard por tactic:
    • Initial Access (Phishing, Drive-by) → EID 1 con padre Office.
    • Credential Access → EID 10 con lsass.exe.
    • Persistence → EID 12-14 con Run/RunOnce/Services/IFEO, EID 200 TaskScheduler, EID 19-21 WMI.
    • Defense Evasion → EID 1102 log cleared, EID 4104 con bypass flag.
    • Exfiltration → EID 3 a destinos extraños + EID 22 a dominios sospechosos.
  • Está correspondencia es lo que te evalúan en CySA+ / Blue Team Level 1.

Fase 4 — Practicar con datos propios

Tienes un lab gratuito real en tu PC. Hazte preguntas y resuelve:

  • “¿Quién se ha logado en mi PC la última semana?” → Splunk SPL sobre win_security.
  • “¿Qué proceso ha creado este .exe?” → win_sysmon EID 1 by Image + ParentImage.
  • “¿Qué conexiones ha hecho PowerShell?” → EID 3 + Image=powershell.exe.
  • “¿Ha cambiado algo en hosts?” → win_fim.
  • “¿Qué nuevas tareas programadas hay?” → win_tasks 200/201.
  • “Hashes de procesos al arrancar, ¿hay alguno distinto del SHA256 de Microsoft?” → EID 1 Hashes + lookup hashes conocidos.

Empieza con 1 detección/día durante 1 mes. Llegado a ese punto escribirás sin problemas queries de compensación SOC.

Fase 5 — Recursos complementarios (gratuitos)

Fase 6 — Certificaciones (opcional, mediano plazo)

  • Splunk Core Certified User (~125 USD) → SPL básico. Precio accesible.
  • Splunk Core Certified Power User (~125 USD) → SPL avanzado + datamodels.
  • Splunk Enterprise Security Certified Admin → requiere ES (caro).
  • CompTIA CySA+ → mucho más amplio que Splunk, buena base SOC.
  • BTL1 (Blue Team Level 1) → Hands-on SOC 24h.

Fase 7 — Vías avanzadas (cuando lo domines)

  • Escribir tus propias correlation searches CIM-aligned.
  • Implementar RBA concepts (Risk Objects, Risk Notables) sin tener ES (con lookup + saved searches).
  • Integrar threat intel feeds (AlienVault OTX, VirusTotal) en SSE como lookup.
  • Investigar Splunk Business Workflow apps para respuesta a incidentes (sin SOAR pago).

TL;DR mental para tu día-a-día

Pregunta SOCIndexQuery init
”¿Quién se ha logado?“win_securityEventCode=4624
”¿Quién falló al logear?“win_securityEventCode=4625
”¿Procesos raros hoy?“win_sysmonEventID=1
”¿Conexiones fuera de lo común?“win_sysmonEventID=3
”¿DNS sospechoso?“win_sysmonEventID=22
”¿PowerShell malicioso?“win_powershellEventCode=4104 + FromBase64String
”¿Cambió el registro Run/RunOnce?“win_sysmonEventID=13 TargetObject="*Run*"
”¿Acceso a lsass.exe?“win_sysmonEventID=10 TargetImage="*lsass*"

Si respondes de carrerilla a estás 8 preguntas, ya eres analista SOC nivel 1 en Splunk.

Volver a: 00 - MOC Monitorización PC Local | Ver también: 09 - Verificación y Busquedas SOC | 11 - Busquedas SOC y Casos de Uso | 08 - Troubleshooting