
Laboratoire SIEM Splunk simulant et détectant l'exploitation de la CVE-2021-34527 (PrintNightmare) à l'aide de Sysmon, des journaux d'événements Windows et de règles de détection SPL personnalisées.
Ce projet documente une implémentation de bout en bout de la surveillance de la sécurité, de l'ingénierie de détection et de la réponse aux incidents ciblant PrintNightmare (CVE-2021-34527). PrintNightmare est une vulnérabilité critique du service Windows Print Spooler (spoolsv.exe) qui permet l'exécution de code à distance (RCE) non authentifiée et l'élévation de privilèges locale (LPE) vers les privilèges SYSTEM.
L'objectif de ce laboratoire était de simuler la télémétrie d'exploitation, de capturer les journaux d'audit du noyau et du système via Sysmon et les journaux d'événements de sécurité Windows, d'ingérer les événements dans le SIEM Splunk Enterprise, de concevoir des règles de détection ciblées en langage de traitement des recherches (SPL), et de générer un rapport formel de réponse aux incidents (IR).
mydomain.com)printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│ ├── 01_suspicious_spoolsv_child_process.spl
│ ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│ └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│ ├── 01_splunk_data_ingestion.png
│ ├── 02_dashboard_overview.png
│ ├── 03_dashboard_overview.png
│ └── 04_atomic_red_team_execution.png
├── incident-report/
│ └── IR_Report_PrintNightmare.pdf