Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
printnightmare-detection-mitigation-lab — Bereinigtes Windows-Sicherheitslabor, das Active-Directory-Verwaltung, Host- und Netzwerkerkennung sowie mehrschichtige Eindämmung von CVE-2021-34527 demonstriert. | Kitploit
Tools/GitHubGitHub/karitamw/printnightmare-detection-mitigation-lab
SchwachstellenanalyseNetzwerksicherheitDigitale ForensikIdentitäts- & Zugriffsmanagement (IAM)Lernen & BildungIncident ResponseLog-AnalyseLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
karitamw/printnightmare-detection-mitigation-lab

printnightmare-detection-mitigation-lab

Bereinigtes Windows-Sicherheitslabor, das Active-Directory-Verwaltung, Host- und Netzwerkerkennung sowie mehrschichtige Eindämmung von CVE-2021-34527 demonstriert.

Repository anzeigen
vor 18 TagenNoch nicht geprüft

PrintNightmare-Labor für Erkennung und Abschwächung

Eine bereinigte akademische Fallstudie, die zeigt, wie ein Windows-Domain-Labor entworfen, überwacht und abgehärtet wurde, während in einer kontrollierten virtuellen Umgebung CVE-2021-34527 (PrintNightmare) untersucht wurde.

Sicherheitshinweis: Dieses Repository konzentriert sich auf Systemadministration, defensive Überwachung, Beweisanalyse und Tests von Abschwächungsmaßnahmen. Es enthält bewusst keinen ausführbaren Exploit-Code, keine Payloads, keine Zugangsdaten, keine rohen Paketmitschnitte, keine Virtual-Machine-Images und nicht die ursprüngliche Universitätsabgabe.

Projektübersicht

Das Projekt durchlief drei akademische Phasen: Vulnerabilitätsvorschlag, Entwurf von Erkennung und Abschwächung sowie Implementierung mit einer Live-Demonstration. Das endgültige Labor reproduzierte die Schwachstelle in einem isolierten Netzwerk, korrelierte Host- und Netzwerktelemetrie, testete mehrere Kontrollen und dokumentierte sowohl erfolgreiche als auch erfolglose Abschwächungsmaßnahmen.

Umgebung

  • Windows Server 2019-Domänencontroller
  • Windows 10-Testendpunkt in der Domäne
  • Kali Linux-Arbeitsstation für Analyse und kontrollierte Tests
  • Active Directory Domain Services, DNS, Organisationseinheiten, Benutzer und Sicherheitsgruppen
  • Isoliertes VirtualBox-NAT-Netzwerk

Überwachung und Analyse

  • Windows-Ereignisanzeige: PrintService-, Sicherheits- und Systemprotokolle
  • Sysmon-Ereigniserfassung
  • Process Monitor und Druckverwaltung
  • Wireshark- und TShark-Paketanalyse
  • Splunk-basierte zentrale Überwachung im übergeordneten Projektdesign
  • Nmap-basierte Dienste-Enumeration im isolierten Labor

Verwaltung und Abschwächung

  • Gruppenrichtlinienkonfiguration und erzwungene Richtlinienaktualisierung
  • Windows-Firewall-Kontrollen für RPC- und SMB-Exposition
  • PowerShell-Zugriffssteuerungsänderungen an sensiblen Print-Spooler-Verzeichnissen
  • Einschränkungen für Print Spooler und eingehenden Remote-Druck
  • Bash-Automatisierungskonzepte für wiederholbare Laborausführung und Bereinigung

Architektur

Bereinigte Laborarchitektur

Die isolierte Topologie trennte die Testarbeitsstation vom Domänencontroller und dem domänengebundenen Endpunkt, während das Team Authentifizierung, SMB/RPC-Kommunikation, Dienstaktivität und Endpunktänderungen beobachten konnte.

Erkennungsbefunde

Die Untersuchung korrelierte mehrere Beweisquellen, statt sich auf ein einziges Sicherheitsprodukt zu verlassen:

Siehe Erkennungsanalyse und die Defensive TShark-Checkliste.

Ergebnisse der Abschwächung

Die wichtigste Schlussfolgerung war, dass mehrschichtige Kontrollen entsprechend den geschäftlichen Anforderungen ausgewählt werden müssen. Eine technisch wirksame Kontrolle kann dennoch ungeeignet sein, wenn sie einen erforderlichen Dienst beeinträchtigt.

Siehe Ergebnisse der Abschwächung.

Mein dokumentierter Beitragsschwerpunkt

Dies wurde als Universitätsprojekt zu zweit abgeschlossen. Mein dokumentierter Beitrag konzentrierte sich auf:

  • manuelles Validieren und Dokumentieren des kontrollierten Testablaufs;
  • Entwickeln von Bash-Automatisierung, um die Demonstration wiederholbar zu machen;
  • Erstellen detaillierter schrittweiser technischer Dokumentation und Screenshots;
  • Erläutern der Exploit- und Erkennungsphasen während der Demonstration; und
  • Analysieren von Host- und Netzwerkbeweisen mit Windows-Überwachungstools sowie Wireshark/TShark.

Demonstrierte Fähigkeiten

  • Windows Server- und Active Directory-Verwaltung
  • Konfiguration und Fehlerbehebung von Windows-Endpunkten
  • DNS-, TCP/IP-, SMB- und RPC-Grundlagen
  • Gruppenrichtlinien- und Windows-Firewall-Verwaltung
  • Sicherheitsprotokollierung, Ereigniskorrelation und Incident-Analyse
  • Wireshark/TShark-Paketanalyse
  • Sysmon und Process Monitor
  • PowerShell- und Bash-Automatisierungskonzepte
  • Schwachstellenbewertung und Validierung von Kontrollen
  • Technische Dokumentation und Präsentation

Repository-Inhalt

root@kitploit:~
.
├── README.md
├── NOTICE.md
├── assets/
│   └── lab-architecture.svg
├── data/
│   ├── detection-indicators.csv
│   └── mitigation-results.csv
├── docs/
│   ├── architecture-and-administration.md
│   ├── detection-analysis.md
│   ├── mitigation-results.md
│   ├── project-lifecycle.md
│   └── lessons-learned.md
├── queries/
│   ├── tshark-defensive-checklist.md
│   └── windows-event-checklist.md
└── scripts/
    ├── README.md
    └── cleanup_lab_artifacts.sh

Portfolio-Umfang

Das Repository ist eine kompakte Fallstudie und keine Kopie der Prüfungsabgabe. Rohe PCAP-Daten, Demonstrationsaufzeichnungen, hartcodierte Labor-Zugangsdaten, Payload-Erzeugungsbefehle, Exploit-Code von Drittanbietern, urheberrechtlich geschützte Referenzbücher, Originalberichte und VM-Images sind bewusst ausgeschlossen.

Tool herunterladen
QuelleGeprüfte BeweiseDefensiver Wert
PrintService-ProtokollEreignis-ID 316 und DruckertreiberaktivitätIdentifizierte verdächtige Treiberinstallation und zugehörige Dateien
SysmonEreignis-IDs 7, 11 und 13Verfolgte Imageladungen, Dateierstellung und Registry-Änderungen
SicherheitsprotokollEreignis-IDs 4624, 4720, 4722, 4724, 4732 und 4738Zeigte Anmeldungen sowie Konto- oder Gruppenänderungen im Zusammenhang mit Privilegien- und Persistenzaktivitäten
SystemprotokollEreignis-ID 7031Kennzeichnete unerwartete Beendigung des Print Spoolers
Wireshark/TSharkTCP-Endpunkte, Konversationen, NTLM, SMB2 und übertragene ObjekteVerband Host-Ereignisse mit Netzwerkkommunikation und Dateiübertragungsbeweisen
Process MonitorProzess-, Datei- und Registry-AktivitätUnterstützte die Rekonstruktion der Aktivitätsabfolge
Getestete KontrolleErgebnisBetriebliche Überlegung
Eingehenden Remote-Druck deaktivierenVerhinderte den Remote-AngriffspfadDie Funktion des Remote-Druckservers war betroffen
Schreibzugriff auf das Treiberverzeichnis verweigernBlockierte unbefugte DateiablageKönnte legitime Druckwarteschlangen- oder Treiberänderungen verhindern
RPC/SMB-Ports in der Firewall blockierenVerhinderte die für den Test erforderliche Remote-KommunikationKönnte Dienste unterbrechen, die von diesen Ports abhängen
Print Spooler per Gruppenrichtlinie deaktivierenEntfernte den angreifbaren DienstpfadDeaktivierte lokales und Remote-Drucken
Point and Print einschränken / signierte Treiber verlangenStoppte den getesteten Pfad in diesem Labor nichtZeigte, dass man sich nicht auf eine einzelne Kontrolle verlassen sollte