
مختبر Splunk SIEM لمحاكاة وكشف استغلال CVE-2021-34527 (PrintNightmare) باستخدام Sysmon وسجلات أحداث Windows وقواعد كشف SPL المخصصة.
يوثّق هذا المشروع تنفيذًا متكاملًا للمراقبة الأمنية وهندسة الاكتشاف والاستجابة للحوادث يستهدف PrintNightmare (CVE-2021-34527). تُعد PrintNightmare ثغرة حرجة في خدمة Windows Print Spooler (spoolsv.exe) تتيح تنفيذ تعليمات برمجية عن بُعد (RCE) دون مصادقة ورفع الامتيازات المحلية (LPE) إلى امتيازات SYSTEM.
كان الهدف من هذا المختبر محاكاة بيانات القياس الخاصة بالاستغلال، والتقاط سجلات تدقيق النواة والنظام عبر Sysmon وسجلات أحداث أمان Windows، وإدخال الأحداث إلى Splunk Enterprise SIEM، وصياغة قواعد اكتشاف مخصصة بلغة معالجة البحث (SPL)، وإعداد تقرير رسمي للاستجابة للحوادث (IR).
mydomain.com)printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│ ├── 01_suspicious_spoolsv_child_process.spl
│ ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│ └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│ ├── 01_splunk_data_ingestion.png
│ ├── 02_dashboard_overview.png
│ ├── 03_dashboard_overview.png
│ └── 04_atomic_red_team_execution.png
├── incident-report/
│ └── IR_Report_PrintNightmare.pdf