
Laboratorio de seguridad de Windows saneado que demuestra la administración de Active Directory, la detección de host y red, y la mitigación en capas de CVE-2021-34527.
Un caso de estudio académico depurado que demuestra cómo se diseñó, supervisó y endureció un laboratorio de dominio Windows mientras se investigaba CVE-2021-34527 (PrintNightmare) en un entorno virtual controlado.
Nota de seguridad: Este repositorio se centra en la administración de sistemas, la supervisión defensiva, el análisis de evidencias y las pruebas de mitigación. Excluye deliberadamente código de explotación operativo, payloads, credenciales, capturas de paquetes sin procesar, imágenes de máquinas virtuales y la entrega universitaria original.
El proyecto siguió tres fases académicas: propuesta de vulnerabilidad, diseño de detección y mitigación, e implementación con una demostración en vivo. El laboratorio final reprodujo la vulnerabilidad en una red aislada, correlacionó la telemetría de host y de red, probó múltiples controles y documentó tanto las mitigaciones exitosas como las no exitosas.
La topología aislada separaba la estación de trabajo de pruebas del controlador de dominio y del endpoint unido al dominio, al tiempo que permitía al equipo observar la autenticación, la comunicación SMB/RPC, la actividad de los servicios y los cambios en los endpoints.
La investigación correlacionó varias fuentes de evidencia en lugar de depender de un único producto de seguridad:
Consulte Análisis de detección y la Lista de verificación defensiva de TShark.
La conclusión principal fue que los controles en capas deben seleccionarse según los requisitos del negocio. Un control técnicamente eficaz puede seguir siendo inadecuado si interrumpe un servicio requerido.
Consulte Resultados de la mitigación.
Este proyecto se completó como un trabajo universitario de dos personas. Mi contribución documentada se centró en:
.
├── README.md
├── NOTICE.md
├── assets/
│ └── lab-architecture.svg
├── data/
│ ├── detection-indicators.csv
│ └── mitigation-results.csv
├── docs/
│ ├── architecture-and-administration.md
│ ├── detection-analysis.md
│ ├── mitigation-results.md
│ ├── project-lifecycle.md
│ └── lessons-learned.md
├── queries/
│ ├── tshark-defensive-checklist.md
│ └── windows-event-checklist.md
└── scripts/
├── README.md
└── cleanup_lab_artifacts.sh
El repositorio es un caso de estudio conciso y no una copia de la evaluación. Los datos PCAP sin procesar, las grabaciones de demostración, las credenciales de laboratorio embebidas, los comandos de generación de payloads, el código de explotación de terceros, los libros de referencia con derechos de autor, los informes originales y las imágenes de máquinas virtuales se excluyen deliberadamente.
| Fuente | Evidencia revisada | Valor defensivo |
|---|
| Registro PrintService | ID de evento 316 y actividad del controlador de impresora | Identificó instalaciones sospechosas de controladores y archivos asociados |
| Sysmon | IDs de evento 7, 11 y 13 | Hizo seguimiento de cargas de imágenes, creación de archivos y modificaciones del Registro |
| Registro de seguridad | IDs de evento 4624, 4720, 4722, 4724, 4732 y 4738 | Reveló inicios de sesión y cambios de cuentas o grupos asociados con actividad de privilegios y persistencia |
| Registro del sistema | ID de evento 7031 | Señaló la terminación inesperada de Print Spooler |
| Wireshark/TShark | Puntos finales TCP, conversaciones, NTLM, SMB2 y objetos transferidos | Vinculó los eventos del host con la comunicación de red y la evidencia de transferencia de archivos |
| Process Monitor | Actividad de procesos, archivos y Registro | Respaldó la reconstrucción de la secuencia de actividad |
| Control probado | Resultado | Consideración operativa |
|---|
| Deshabilitar la impresión remota entrante | Impidió la vía de ataque remoto | Se vio afectada la funcionalidad del servidor de impresión remoto |
| Denegar escrituras en el directorio de controladores | Bloqueó la colocación de archivos no autorizados | Podría impedir cambios legítimos en la cola de impresión o en los controladores |
| Bloquear los puertos RPC/SMB en el firewall | Impidió la comunicación remota requerida por la prueba | Podría interrumpir servicios que dependen de esos puertos |
| Deshabilitar Print Spooler mediante directiva de grupo | Eliminó la vía de servicio vulnerable | Deshabilitó la impresión local y remota |
| Restringir Point and Print / exigir controladores firmados | No detuvo la vía probada en este laboratorio | Demostró que un único control no debe considerarse fiable de forma aislada |