Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
printnightmare-detection-lab — Splunk-SIEM-Lab, das die Ausnutzung von CVE-2021-34527 (PrintNightmare) mithilfe von Sysmon, Windows-Ereignisprotokollen und benutzerdefinierten SPL-Erkennungsregeln simuliert und erkennt. | Kitploit
Tools/GitHubGitHub/joertx07/printnightmare-detection-lab
Privilege EscalationSchwachstellenanalyseExploitationEinbruchserkennungLernen & BildungIncident ResponseLog-AnalyseAdversarial-AngriffLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubjoertx07/printnightmare-detection-lab

printnightmare-detection-lab

Splunk-SIEM-Lab, das die Ausnutzung von CVE-2021-34527 (PrintNightmare) mithilfe von Sysmon, Windows-Ereignisprotokollen und benutzerdefinierten SPL-Erkennungsregeln simuliert und erkennt.

Repository anzeigen
5vor 1 MonatNoch nicht geprüft

PrintNightmare Bedrohungserkennungs- & Incident-Response-Labor (CVE-2021-34527)

📌 Überblick

Dieses Projekt dokumentiert eine End-to-End-Implementierung von Sicherheitsüberwachung, Detection Engineering und Incident Response, die auf PrintNightmare (CVE-2021-34527) abzielt. PrintNightmare ist eine kritische Schwachstelle im Windows-Druckwarteschlangendienst (spoolsv.exe), die nicht authentifizierte Remote-Codeausführung (RCE) und lokale Privilegienausweitung (LPE) auf SYSTEM-Berechtigungen ermöglicht.

Das Ziel dieses Labors war es, Exploitation-Telemetrie zu simulieren, Kernel- und System-Überwachungsprotokolle über Sysmon und Windows-Sicherheitsereignisprotokolle zu erfassen, Ereignisse in Splunk Enterprise SIEM aufzunehmen, gezielte Erkennungsregeln in der Search Processing Language (SPL) zu entwickeln und einen formellen Incident-Response-Bericht (IR) zu erstellen.


🏗️ Laborarchitektur & Umgebung

  • Angreifer: Atomic Red Team Test T1547.012 mit einer benutzerdefinierten DLL
  • Opfer-Workstation: Windows 10 Pro (in die Domäne mydomain.com eingebunden)
  • Domänencontroller: Windows Server 2019 (Active-Directory-DC)
  • SIEM-/Protokollierungspipeline: Splunk Enterprise & Splunk Universal Forwarder
  • Endpunkt-Telemetrie: Sysmon & Erweiterte Windows-Überwachungsrichtlinie

📁 Repository-Struktur

root@kitploit:~
printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│   ├── 01_suspicious_spoolsv_child_process.spl
│   ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│   └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│   ├── 01_splunk_data_ingestion.png
│   ├── 02_dashboard_overview.png
│   ├── 03_dashboard_overview.png
│   └── 04_atomic_red_team_execution.png
├── incident-report/
│   └── IR_Report_PrintNightmare.pdf
Tool herunterladen