
Laboratorio SIEM de Splunk que simula y detecta la explotación de CVE-2021-34527 (PrintNightmare) mediante Sysmon, registros de eventos de Windows y reglas de detección SPL personalizadas.
Este proyecto documenta una implementación de extremo a extremo de monitoreo de seguridad, ingeniería de detección y respuesta a incidentes dirigida a PrintNightmare (CVE-2021-34527). PrintNightmare es una vulnerabilidad crítica en el servicio Windows Print Spooler (spoolsv.exe) que permite la ejecución remota de código (RCE) no autenticada y la elevación de privilegios local (LPE) hasta privilegios de SYSTEM.
El objetivo de este laboratorio fue simular telemetría de explotación, capturar registros de auditoría del kernel y del sistema mediante Sysmon y Registros de eventos de seguridad de Windows, ingerir eventos en Splunk Enterprise SIEM, diseñar reglas de detección específicas en Search Processing Language (SPL) y generar un informe formal de Respuesta a Incidentes (IR).
mydomain.com)printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│ ├── 01_suspicious_spoolsv_child_process.spl
│ ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│ └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│ ├── 01_splunk_data_ingestion.png
│ ├── 02_dashboard_overview.png
│ ├── 03_dashboard_overview.png
│ └── 04_atomic_red_team_execution.png
├── incident-report/
│ └── IR_Report_PrintNightmare.pdf