Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
printnightmare-detection-lab — Laboratorio SIEM de Splunk que simula y detecta la explotación de CVE-2021-34527 (PrintNightmare) mediante Sysmon, registros de eventos de Windows y reglas de detección SPL personalizadas. | Kitploit
Herramientas/GitHubGitHub/joertx07/printnightmare-detection-lab
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónDetección de IntrusionesAprendizaje y EducaciónRespuesta a IncidentesAnálisis de RegistrosAtaque AdversarioLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubjoertx07/printnightmare-detection-lab

printnightmare-detection-lab

Laboratorio SIEM de Splunk que simula y detecta la explotación de CVE-2021-34527 (PrintNightmare) mediante Sysmon, registros de eventos de Windows y reglas de detección SPL personalizadas.

Ver Repositorio
hace 15 díasAún no revisado

PrintNightmare Threat Detection & Incident Response Lab (CVE-2021-34527)

📌 Resumen

Este proyecto documenta una implementación de extremo a extremo de monitoreo de seguridad, ingeniería de detección y respuesta a incidentes dirigida a PrintNightmare (CVE-2021-34527). PrintNightmare es una vulnerabilidad crítica en el servicio Windows Print Spooler (spoolsv.exe) que permite la ejecución remota de código (RCE) no autenticada y la elevación de privilegios local (LPE) hasta privilegios de SYSTEM.

El objetivo de este laboratorio fue simular telemetría de explotación, capturar registros de auditoría del kernel y del sistema mediante Sysmon y Registros de eventos de seguridad de Windows, ingerir eventos en Splunk Enterprise SIEM, diseñar reglas de detección específicas en Search Processing Language (SPL) y generar un informe formal de Respuesta a Incidentes (IR).


🏗️ Arquitectura del Laboratorio y Entorno

  • Atacante: Atomic Red Team Test T1547.012 con una DLL personalizada
  • Estación de trabajo víctima: Windows 10 Pro (unida al dominio mydomain.com)
  • Controlador de dominio: Windows Server 2019 (dominio Active Directory DC)
  • Pipeline de SIEM / registro de eventos: Splunk Enterprise y Splunk Universal Forwarder
  • Telemetría del endpoint: Sysmon y Advanced Windows Audit Policy

📁 Estructura del Repositorio

root@kitploit:~
printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│   ├── 01_suspicious_spoolsv_child_process.spl
│   ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│   └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│   ├── 01_splunk_data_ingestion.png
│   ├── 02_dashboard_overview.png
│   ├── 03_dashboard_overview.png
│   └── 04_atomic_red_team_execution.png
├── incident-report/
│   └── IR_Report_PrintNightmare.pdf
Descargar herramienta