
مختبر أمني لنظام Windows مُنقّى يعرض إدارة Active Directory، واكتشاف المضيفين والشبكة، والتخفيف متعدد الطبقات لثغرة CVE-2021-34527.
دراسة حالة أكاديمية منقّحة توضح كيفية تصميم ومراقبة وتحصين مختبر نطاق Windows أثناء التحقيق في CVE-2021-34527 (PrintNightmare) في بيئة افتراضية خاضعة للتحكم.
ملاحظة أمان: يركز هذا المستودع على إدارة الأنظمة والمراقبة الدفاعية وتحليل الأدلة واختبار التخفيف. وهو يستبعد عمدًا أكواد الاستغلال التشغيلية والحمولات وبيانات الاعتماد والتقاطات الحزم الخام وصور الأجهزة الافتراضية والتسليم الجامعي الأصلي.
اتبع المشروع ثلاث مراحل أكاديمية: اقتراح الثغرة، وتصميم الاكتشاف والتخفيف، والتنفيذ مع عرض توضيحي حي. أعاد المختبر النهائي إنتاج الثغرة في شبكة معزولة، وربط التليمترية المضيفة والشبكية، واختبر عدة ضوابط، ووثّق عمليات التخفيف الناجحة وغير الناجحة على حد سواء.
فصلت البنية المعزولة محطة عمل الاختبار عن وحدة تحكم النطاق ونقطة النهاية المنضمة إلى النطاق، مع السماح للفريق بمراقبة المصادقة واتصالات SMB/RPC ونشاط الخدمة وتغييرات نقطة النهاية.
ربط التحقيق عدة مصادر أدلة بدلاً من الاعتماد على منتج أمني واحد:
انظر تحليل الاكتشاف وقائمة الفحص الدفاعي بـ TShark.
كان الاستنتاج الرئيسي هو أن الضوابط المتعددة الطبقات يجب اختيارها وفقًا لمتطلبات العمل. فقد يكون الضابط الفعال تقنيًا غير مناسب إذا كان يعطل خدمة مطلوبة.
انظر نتائج التخفيف.
أُنجز هذا المشروع كمشروع جامعي لفردين. ركّزت مساهمتي الموثقة على:
.
├── README.md
├── NOTICE.md
├── assets/
│ └── lab-architecture.svg
├── data/
│ ├── detection-indicators.csv
│ └── mitigation-results.csv
├── docs/
│ ├── architecture-and-administration.md
│ ├── detection-analysis.md
│ ├── mitigation-results.md
│ ├── project-lifecycle.md
│ └── lessons-learned.md
├── queries/
│ ├── tshark-defensive-checklist.md
│ └── windows-event-checklist.md
└── scripts/
├── README.md
└── cleanup_lab_artifacts.sh
المستودع هو دراسة حالة موجزة وليس نسخة من التقييم. بيانات PCAP الخام وتسجيلات العروض التوضيحية وبيانات اعتماد المختبر المبرمجة وأوامر توليد الحمولات وأكواد استغلال الأطراف الثالثة والكتب المرجعية المحمية بحقوق النشر والتقارير الأصلية وصور الأجهزة الافتراضية مستبعدة عمدًا.
| المصدر | الأدلة التي تمت مراجعتها | القيمة الدفاعية |
|---|
| سجل PrintService | معرف الحدث 316 ونشاط برنامج تشغيل الطابعة | تحديد تثبيت برنامج تشغيل مشبوه والملفات المرتبطة به |
| Sysmon | معرفات الأحداث 7 و11 و13 | تتبع تحميلات الصور وإنشاء الملفات وتعديلات السجل |
| سجل Security | معرفات الأحداث 4624 و4720 و4722 و4724 و4732 و4738 | كشف عمليات تسجيل الدخول وتغييرات الحسابات أو المجموعات المرتبطة بنشاط الامتياز والثبات |
| سجل System | معرف الحدث 7031 | التنبيه إلى إنهاء غير متوقع لخدمة Print Spooler |
| Wireshark/TShark | نقاط نهاية TCP والمحادثات وNTLM وSMB2 والكائنات المنقولة | ربط أحداث المضيف باتصالات الشبكة وأدلة نقل الملفات |
| Process Monitor | نشاط العمليات والملفات والسجل | دعم إعادة بناء تسلسل النشاط |
| الضابط المُختبر | النتيجة | الاعتبار التشغيلي |
|---|
| تعطيل الطباعة عن بُعد الواردة | منع مسار الهجوم عن بُعد | تأثرت وظيفة خادم الطباعة عن بُعد |
| منع الكتابة إلى دليل برامج التشغيل | حظر وضع الملفات غير المصرح به | قد يمنع تغييرات قائمة انتظار الطباعة أو برامج التشغيل المشروعة |
| حظر منافذ RPC/SMB في جدار الحماية | منع الاتصال عن بُعد المطلوب للاختبار | قد يؤدي إلى مقاطعة الخدمات التي تعتمد على تلك المنافذ |
| تعطيل Print Spooler عبر نهج المجموعة | إزالة مسار الخدمة المعرضة للخطر | عطّل الطباعة المحلية وعن بُعد |
| تقييد Point and Print / طلب برامج تشغيل موقعة | لم يوقف المسار المُختبر في هذا المختبر | أظهر أنه لا ينبغي الوثوق بضابط واحد بمعزل عن الآخرين |