12 - Apps Complementarias y Post-Instalacion
Estado de apps instaladas, configuraciones extra, SSE/CIM operativo y hoja de ruta para analista SOC.
✅ Estado de apps en este PC (verificado vía REST API)
| App | Versión | Estado | Propósito |
|---|---|---|---|
| Splunk_Security_Essentials | 3.8.3 | ✅ Activada | Framework 1000+ detecciones CIM-aligned con MITRE ATT&CK matrix |
| Splunk_SA_CIM (CIM) | - | ✅ Activada | Normaliza índices win_* a datamodels (Authentication, Endpoint, etc.) |
| Splunk_TA_windows | 10.0.1 | ✅ Activada | Parseo WinEventLog XML → campos CIM |
| SOC-Windows-Local | 1.0.0 | ✅ Activada | Nuestra app (inputs/outputs/indices win_*) |
| python_upgrade_readiness_app | - | ✅ | Diagnóstico Splunk |
| splunk_secure_gateway | - | ✅ | Notificaciones móviles |
Splunk_TA_windows (Splunk Add-on for Microsoft Windows)
Ruta: C:\Program Files\Splunk\etc\apps\Splunk_TA_windows
Método de instalación empleado:
El splunk install app CLI falló por password de admin (rc=24 en reintentos). Se usó fallback con tar:
tar -xzf 'C:\Users\you\Downloads\splunk-add-on-for-microsoft-windows_1001.spl' `
-C 'C:\Program Files\Splunk\etc\apps'¿Por qué está app?
- Normaliza WinEventLog con
props.confytransforms.conf(campos CIM:dest,src,user,signature,process,action). - Aporta lookups para suscripciones de EID.
- Requiere que los eventos lleguen como XML (
renderXml = trueen nuestroinputs.conf✅).
Verificar normalización:
index=win_security EventCode=4624
| stats count by user, src, action, signatureSi los campos CIM (user, src, action) están poblados → TA parsea correctamente.
✅ Splunk Security Essentials (SSE)
Estado
- Versión: 3.8.3
- Ruta:
C:\Program Files\Splunk\etc\apps\Splunk_Security_Essentials - Origen:
C:\Users\you\Downloads\splunk-security-essentials_383.tgz(68 MB) - Instalado: copiando carpeta
Splunk_Security_Essentialsextraída enetc\apps\(método alternativo altar -xzf).
¿Qué te aporta como analista?
SSE es la herramienta gratuita más potente para un analista Splunk sin Enterprise Security (ES de pago):
- Library de ~1000 detecciones listas fruto del trabajo de la comunidad y Splunk research:
- Cubren MITRE ATT&CK Tactics (Initial Access → Exfiltration).
- Cada detection tiene
description,SPLcompleto y referencia a ATT&CK technique ID.
- Adapta la SPL a tus datos automáticamente (CIM-aware): recomienda qué index usar en función del datamodel que reconoce en tu indexer.
- Data Onboarding Auditor: te dice qué fuentes ya tienes y qué te falta.
- Tutoriales guiados (Security Domain → Use Cases → SPL → Saved Search → Alert).
- Correlation Search recommendations listas para Splunk ES o Custom Alert Actions.
Cómo usar SSE
- Abrir http://127.0.0.1:8000 → selector de apps (esquina sup-izq) → Splunk Security Essentials.
- Showcased Content:
- Navega por MITRE ATT&CK Matrix dentro de SSE → te muestra coverage basado en tus datamodels.
- Cada detection tiene botón “Open in Search” que abre la SPL en Search & Reporting.
- Data Onboarding → te dice: “Te reconozco
Authentication,Endpoint.Processes(parcial), te faltaNetwork Traffic”. Útil para entender gaps. - Mapping → te hace un diagrama de cobertura ATT&CK. Ideal para tu caso (PC local analista SOC).
- Save as Alert: desde cualquier detection de SSE, “Save As → Alert” con cron cada 5/15 min.
Ejemplos recomendados en SSE para tu caso
Busca dentro de SSE (en Showcased Detections) usar cases típicos para tu setup:
- “Suspicious PowerShell - Encoded Command” (cubre EID 4104, mirar
FromBase64String). - “Mimikatz via lsass access” (Sysmon EID 10 + granted access 0x1410).
- “Suspicious process launched from Office” (padre WINWORD/EXCEL → powershell.exe).
- “Brute Force Authentication” (win_security 4625 > N en ventana T).
- “Anomalous DNS resolution” (EID 22 by process non-browser).
Comandos de prueba en SSE
Dentro de SSE → Data → Data Summary, comprueba que ve tus índices win_*. SPL equivalente:
| tstats count where index=win_* by index✅ Splunk Common Information Model (CIM)
Estado
- App:
Splunk_SA_CIM(instalado automáticamente junto con SSE, ya que SSE lo requiere como dependencia). - Detectado vía REST API en lista de apps.
Activar aceleración de datamodels ( paso crítico )
Sin acelerar los datamodels, las queries tstats sobre datamodels son lentas. Para activarlo:
- Splunk Web → Settings → Data Models (o Search & Reporting → Data Models).
- Activar “Acceleration” en:
Authentication(win_security 4624/4625/4672)Endpoint.Processes(win_sysmon EID 1 + win_security 4688)Endpoint.NetworkSessions(win_sysmon EID 3)Endpoint.Services(win_system)Endpoint.Filesystem(win_sysmon EID 11 + win_fim)Performance(win_perfmon)
- Summary range: 1 year (default) o 30 days si disco es limitado.
- Comprobar:
Si devuelve datos → aceleración activa.| tstats count where Authentication by _time span=1h
Comprueba que CIM parsea tus índices win_*
| datamodel Authentication search | stats count by action
| datamodel Endpoint.Processes search | stats count by processSi ambos devuelven filas → tu TA-Windows + CIM están funcionando.
⏸️ Pendiente (opcional)
Splunk Security Content (ESC)
https://splunkbase.splunk.com/app/3441 - Free.
- Detections de Splunk research team (Bhavin Patel @ Cybri).
- Complementa SSE con ~200 detecciones más específicas (RAM, ransomware, etc.).
- Instalación: descargar .tgz →
tar -xzf ...spl -C etc\apps→ restart Splunkd.
Threat Intelligence TA + App
https://splunkbase.splunk.com/app/1665 (app) y https://splunkbase.splunk.com/app/2645 (TA).
- Lookup hashes Sysmon contra feeds públicos (AlienVault OTX, etc.).
- Marca eventos con threat match (lineage hasta el hash concreto).
Splunk Enterprise Security (ES)
https://splunkbase.splunk.com/app/2633 - Producto de pago (trial disponible).
- SIEM completo: Incident Review, Notable Events, Risk-Based Alerting (RBA).
- Para empresa, no para PC local — pero tiene trial.
✅ Sysmon reconfigurado con SwiftOnSecurity
Hecho:
- SwiftOnSecurity descargado (123 KB), XML schema 4.50, aplicado.
- Dump en
C:\Sysmon\sysmon_applied_state.txt. - Sysmon cubre: ProcessCreate, NetworkConnect, ImageLoading, FileCreate, RegistrySetValue, DnsQuery (EID 22), WMI subscriptions (EIDs 19/20/21).
Ver Hardening para más detalle.
✅ Artefactos guardados (persistente)
Pendiente de copiar de %TEMP%\opencode\SplunkUF_Install\ se lava al cerrar sesión. Copiados a:
C:\Users\you\Desktop\OBSIDIAN VAULT\Destino\SPLUNK\Monitorizacion PC Local\artefactos\
Ver 10 - Artefactos y Scripts.
✅ Estado final verificado en este PC
| Recurso | Estado |
|---|---|
Splunkd (Indexer) | Running, 8000/8089/9997 |
SplunkForwarder (UF) | Running, envía a 127.0.0.1:9997 |
Sysmon64 | Running, SwiftOnSecurity |
Splunk_TA_windows | ✅ Activada |
Splunk_SA_CIM (CIM) | ✅ Activada (pend acceleration de datamodels) |
Splunk_Security_Essentials | ✅ Activada |
SOC-Windows-Local | ✅ Activada |
| PowerShell ScriptBlock Logging (4104 / 4103) | Activado |
| Process creation audit + CommandLine (4688) | Activado |
| Datos llegando (verificado tstats) | win_security 71k, win_sysmon 40k, win_powershell 3k, win_wmi 727, win_defender 105, win_app 227, win_system 59 |
13 - Hoja de Ruta Aprendizaje Splunk SOC
Te has montado un pipeline completo (UF + Sysmon + TA + CIM + SSE). Eso es nivel admin. Lo siguiente es ser capaz de leer y escribir detecciones. No necesitas instalar más — necesitas leer hunt y memorizar EIDs clave.
Fases ordenadas (de menos a más)
Fase 1 — Leer SPL (1-2 semanas)
- Splunk 6.x/Fundamentals 1 (gratuito, oficial): https://www.splunk.com/en_us/training/free-courses/splunk-7-x-fundamentals-part-1.html
- 4 horas. Cubre search, stats, timechart, lookups, dashboards básicos.
- Splunk Docs SPL Reference (quick bookmark): https://docs.splunk.com/Documentation/Splunk/latest/SearchReference/SQLtoSplunk
- Cheatsheet “si sabes SQL, esto es lo equivalente”.
Fase 2 — Conocer los eventos Win y Sysmon (continuo)
EIDs imprescindibles que ya captas en tu PC:
- WinEventLog Security:
- 4624 (Logon) / 4625 (Logon fail) / 4648 (Explicit Creds) / 4672 (Special Privs)
- 4688 (Process Create con CommandLine)
- 4673 / 4674 (Privilege Use)
- 1102 (Audit log cleared)
- Sysmon:
- 1 (ProcessCreate) / 2 (FileCreateTime) / 3 (NetworkConn) / 5 (ProcessTerminate)
- 7 (ImageLoaded) / 8 (RemoteThread) / 10 (ProcessAccess —
lsass.exemimikatz) - 11 (FileCreate) / 12-14 (Registry) / 15 (FileCreateStreamHash)
- 17 (PipeEvent) / 18 (PipeEvent) / 19-21 (WMI subs)
- 22 (DnsQuery) / 23 (FileDelete) / 25 (ProcessTamper) / 26 (FileDeleteDetected)
- PowerShell:
- 4104 (ScriptBlock) / 4103 (Module) / 400/403/800 (engine lifecycle)
- Defender:
- 1116 (detection) / 1117 (action taken)
- TaskScheduler: 200/201 (tarea ejecutada).
- WMI: 1295-1297 (subscriptions).
- TerminalServices: 21/22/25 (RDP inbound).
Cheatsheet de eventos
Construye en Obsidian un fichero Cheatsheet EIDs Windows-Sysmon.md (¿te lo genero?).
Fase 3 — MITRE ATT&CK mapping (continuo)
- Examinar el catálogo de ATT&CK mapping: https://attack.mitre.org/techniques/enterprise/
- Inside SSE MITRE Coverage → usa el dashboard por tactic:
- Initial Access (Phishing, Drive-by) → EID 1 con padre Office.
- Credential Access → EID 10 con lsass.exe.
- Persistence → EID 12-14 con Run/RunOnce/Services/IFEO, EID 200 TaskScheduler, EID 19-21 WMI.
- Defense Evasion → EID 1102 log cleared, EID 4104 con bypass flag.
- Exfiltration → EID 3 a destinos extraños + EID 22 a dominios sospechosos.
- Está correspondencia es lo que te evalúan en CySA+ / Blue Team Level 1.
Fase 4 — Practicar con datos propios
Tienes un lab gratuito real en tu PC. Hazte preguntas y resuelve:
- “¿Quién se ha logado en mi PC la última semana?” → Splunk SPL sobre win_security.
- “¿Qué proceso ha creado este .exe?” → win_sysmon EID 1 by Image + ParentImage.
- “¿Qué conexiones ha hecho PowerShell?” → EID 3 + Image=powershell.exe.
- “¿Ha cambiado algo en
hosts?” → win_fim. - “¿Qué nuevas tareas programadas hay?” → win_tasks 200/201.
- “Hashes de procesos al arrancar, ¿hay alguno distinto del SHA256 de Microsoft?” → EID 1 Hashes + lookup hashes conocidos.
Empieza con 1 detección/día durante 1 mes. Llegado a ese punto escribirás sin problemas queries de compensación SOC.
Fase 5 — Recursos complementarios (gratuitos)
- Splunk Security Essentials Documentation: https://docs.splunk.com/Documentation/SecurityEssentials
- Cubre cómo usar cada sección de SSE.
- Splunk Blog - Security Research: https://www.splunk.com/en_us/blog/security.html
- Posts semanales de detections nuevas (Ryan O’Connor, Bhavin Patel, Mick Douglas, etc.).
- Active Countermeasures - “Cyber Defenders” CTF: https://cyberdefenders.org
- CTFs de blue team con Splunk / SIEM-format CTFs. Training real-world.
- Malware Traffic Analysis: https://www.malware-traffic-analysis.net
- PCAPs + EIDs para practicar hunts.
- MITRE ATT&CK Evaluaciones Splunk: https://attackevals.mitre-engenuity.org/
- Cómo detectar behaviours específicos (CAR: Cyber Analytics Repository) → https://car.mitre.org
Fase 6 — Certificaciones (opcional, mediano plazo)
- Splunk Core Certified User (~125 USD) → SPL básico. Precio accesible.
- Splunk Core Certified Power User (~125 USD) → SPL avanzado + datamodels.
- Splunk Enterprise Security Certified Admin → requiere ES (caro).
- CompTIA CySA+ → mucho más amplio que Splunk, buena base SOC.
- BTL1 (Blue Team Level 1) → Hands-on SOC 24h.
Fase 7 — Vías avanzadas (cuando lo domines)
- Escribir tus propias correlation searches CIM-aligned.
- Implementar RBA concepts (Risk Objects, Risk Notables) sin tener ES (con
lookup+ saved searches). - Integrar threat intel feeds (AlienVault OTX, VirusTotal) en SSE como lookup.
- Investigar Splunk Business Workflow apps para respuesta a incidentes (sin SOAR pago).
TL;DR mental para tu día-a-día
| Pregunta SOC | Index | Query init |
|---|---|---|
| ”¿Quién se ha logado?“ | win_security | EventCode=4624 |
| ”¿Quién falló al logear?“ | win_security | EventCode=4625 |
| ”¿Procesos raros hoy?“ | win_sysmon | EventID=1 |
| ”¿Conexiones fuera de lo común?“ | win_sysmon | EventID=3 |
| ”¿DNS sospechoso?“ | win_sysmon | EventID=22 |
| ”¿PowerShell malicioso?“ | win_powershell | EventCode=4104 + FromBase64String |
| ”¿Cambió el registro Run/RunOnce?“ | win_sysmon | EventID=13 TargetObject="*Run*" |
| ”¿Acceso a lsass.exe?“ | win_sysmon | EventID=10 TargetImage="*lsass*" |
Si respondes de carrerilla a estás 8 preguntas, ya eres analista SOC nivel 1 en Splunk.
Volver a: 00 - MOC Monitorización PC Local | Ver también: 09 - Verificación y Busquedas SOC | 11 - Busquedas SOC y Casos de Uso | 08 - Troubleshooting