Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
printnightmare-detection-mitigation-lab — Laboratorio de seguridad de Windows saneado que demuestra la administración de Active Directory, la detección de host y red, y la mitigación en capas de CVE-2021-34527. | Kitploit
Herramientas/GitHubGitHub/karitamw/printnightmare-detection-mitigation-lab
Análisis de VulnerabilidadesSeguridad de RedesForensia DigitalGestión de Identidad y Acceso (IAM)Aprendizaje y EducaciónRespuesta a IncidentesAnálisis de RegistrosLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
karitamw/printnightmare-detection-mitigation-lab

printnightmare-detection-mitigation-lab

Laboratorio de seguridad de Windows saneado que demuestra la administración de Active Directory, la detección de host y red, y la mitigación en capas de CVE-2021-34527.

Ver Repositorio
hace 18 díasAún no revisado

Laboratorio de detección y mitigación de PrintNightmare

Un caso de estudio académico depurado que demuestra cómo se diseñó, supervisó y endureció un laboratorio de dominio Windows mientras se investigaba CVE-2021-34527 (PrintNightmare) en un entorno virtual controlado.

Nota de seguridad: Este repositorio se centra en la administración de sistemas, la supervisión defensiva, el análisis de evidencias y las pruebas de mitigación. Excluye deliberadamente código de explotación operativo, payloads, credenciales, capturas de paquetes sin procesar, imágenes de máquinas virtuales y la entrega universitaria original.

Resumen del proyecto

El proyecto siguió tres fases académicas: propuesta de vulnerabilidad, diseño de detección y mitigación, e implementación con una demostración en vivo. El laboratorio final reprodujo la vulnerabilidad en una red aislada, correlacionó la telemetría de host y de red, probó múltiples controles y documentó tanto las mitigaciones exitosas como las no exitosas.

Entorno

  • Windows Server 2019 controlador de dominio
  • Windows 10 endpoint de prueba unido al dominio
  • Kali Linux estación de trabajo de análisis y pruebas controladas
  • Servicios de dominio de Active Directory, DNS, unidades organizativas, usuarios y grupos de seguridad
  • Red NAT de VirtualBox aislada

Supervisión y análisis

  • Visor de eventos de Windows: registros PrintService, Security y System
  • Recopilación de eventos de Sysmon
  • Process Monitor y Administración de impresión
  • Análisis de paquetes con Wireshark y TShark
  • Supervisión centralizada basada en Splunk en el diseño general del proyecto
  • Enumeración de servicios basada en Nmap en el laboratorio aislado

Administración y mitigación

  • Configuración de directivas de grupo y actualización forzada de directivas
  • Controles del Firewall de Windows para la exposición de RPC y SMB
  • Cambios de control de acceso mediante PowerShell en directorios sensibles de Print Spooler
  • Restricciones de Print Spooler y de la impresión remota entrante
  • Conceptos de automatización con Bash para la ejecución y limpieza repetibles del laboratorio

Arquitectura

Arquitectura de laboratorio depurada

La topología aislada separaba la estación de trabajo de pruebas del controlador de dominio y del endpoint unido al dominio, al tiempo que permitía al equipo observar la autenticación, la comunicación SMB/RPC, la actividad de los servicios y los cambios en los endpoints.

Hallazgos de detección

La investigación correlacionó varias fuentes de evidencia en lugar de depender de un único producto de seguridad:

Consulte Análisis de detección y la Lista de verificación defensiva de TShark.

Resultados de la mitigación

La conclusión principal fue que los controles en capas deben seleccionarse según los requisitos del negocio. Un control técnicamente eficaz puede seguir siendo inadecuado si interrumpe un servicio requerido.

Consulte Resultados de la mitigación.

Enfoque de mi contribución documentada

Este proyecto se completó como un trabajo universitario de dos personas. Mi contribución documentada se centró en:

  • validar y documentar manualmente el flujo de trabajo de pruebas controladas;
  • desarrollar automatización con Bash para que la demostración fuera repetible;
  • preparar documentación técnica detallada paso a paso y capturas de pantalla;
  • explicar las fases de explotación y detección durante la demostración; y
  • analizar las evidencias de host y de red con herramientas de supervisión de Windows y Wireshark/TShark.

Habilidades demostradas

  • Administración de Windows Server y Active Directory
  • Configuración y resolución de problemas de endpoints Windows
  • Fundamentos de DNS, TCP/IP, SMB y RPC
  • Gestión de directivas de grupo y del Firewall de Windows
  • Registro de seguridad, correlación de eventos y análisis de incidentes
  • Análisis de paquetes con Wireshark/TShark
  • Sysmon y Process Monitor
  • Conceptos de automatización con PowerShell y Bash
  • Evaluación de vulnerabilidades y validación de controles
  • Documentación técnica y presentación

Contenido del repositorio

root@kitploit:~
.
├── README.md
├── NOTICE.md
├── assets/
│   └── lab-architecture.svg
├── data/
│   ├── detection-indicators.csv
│   └── mitigation-results.csv
├── docs/
│   ├── architecture-and-administration.md
│   ├── detection-analysis.md
│   ├── mitigation-results.md
│   ├── project-lifecycle.md
│   └── lessons-learned.md
├── queries/
│   ├── tshark-defensive-checklist.md
│   └── windows-event-checklist.md
└── scripts/
    ├── README.md
    └── cleanup_lab_artifacts.sh

Alcance del portafolio

El repositorio es un caso de estudio conciso y no una copia de la evaluación. Los datos PCAP sin procesar, las grabaciones de demostración, las credenciales de laboratorio embebidas, los comandos de generación de payloads, el código de explotación de terceros, los libros de referencia con derechos de autor, los informes originales y las imágenes de máquinas virtuales se excluyen deliberadamente.

Descargar herramienta
FuenteEvidencia revisadaValor defensivo
Registro PrintServiceID de evento 316 y actividad del controlador de impresoraIdentificó instalaciones sospechosas de controladores y archivos asociados
SysmonIDs de evento 7, 11 y 13Hizo seguimiento de cargas de imágenes, creación de archivos y modificaciones del Registro
Registro de seguridadIDs de evento 4624, 4720, 4722, 4724, 4732 y 4738Reveló inicios de sesión y cambios de cuentas o grupos asociados con actividad de privilegios y persistencia
Registro del sistemaID de evento 7031Señaló la terminación inesperada de Print Spooler
Wireshark/TSharkPuntos finales TCP, conversaciones, NTLM, SMB2 y objetos transferidosVinculó los eventos del host con la comunicación de red y la evidencia de transferencia de archivos
Process MonitorActividad de procesos, archivos y RegistroRespaldó la reconstrucción de la secuencia de actividad
Control probadoResultadoConsideración operativa
Deshabilitar la impresión remota entranteImpidió la vía de ataque remotoSe vio afectada la funcionalidad del servidor de impresión remoto
Denegar escrituras en el directorio de controladoresBloqueó la colocación de archivos no autorizadosPodría impedir cambios legítimos en la cola de impresión o en los controladores
Bloquear los puertos RPC/SMB en el firewallImpidió la comunicación remota requerida por la pruebaPodría interrumpir servicios que dependen de esos puertos
Deshabilitar Print Spooler mediante directiva de grupoEliminó la vía de servicio vulnerableDeshabilitó la impresión local y remota
Restringir Point and Print / exigir controladores firmadosNo detuvo la vía probada en este laboratorioDemostró que un único control no debe considerarse fiable de forma aislada