
Laboratoire de sécurité Windows assaini démontrant l'administration d'Active Directory, la détection hôte et réseau, et l'atténuation en couches de CVE-2021-34527.
Une étude de cas académique assainie montrant comment un laboratoire de domaine Windows a été conçu, supervisé et durci lors de l'investigation de CVE-2021-34527 (PrintNightmare) dans un environnement virtuel contrôlé.
Note de sécurité : Ce dépôt se concentre sur l'administration système, la supervision défensive, l'analyse de preuves et les tests d'atténuation. Il exclut volontairement le code d'exploitation opérationnel, les charges utiles, les identifiants, les captures de paquets brutes, les images de machines virtuelles et la soumission universitaire originale.
Le projet a suivi trois phases académiques : proposition de vulnérabilité, conception de la détection et de l'atténuation, puis mise en œuvre avec une démonstration en direct. Le laboratoire final a reproduit la vulnérabilité dans un réseau isolé, corrélé la télémétrie hôte et réseau, testé plusieurs contrôles et documenté les atténuations aussi bien réussies qu'infructueuses.
La topologie isolée séparait le poste de test du contrôleur de domaine et du poste joint au domaine, tout en permettant à l'équipe d'observer l'authentification, les communications SMB/RPC, l'activité des services et les modifications des points de terminaison.
L'investigation a corrélé plusieurs sources de preuves plutôt que de s'appuyer sur un seul produit de sécurité.
Voir Analyse de la détection et la Liste de contrôle défensive TShark.
La conclusion principale était que les contrôles en couches doivent être sélectionnés en fonction des exigences métier. Un contrôle techniquement efficace peut néanmoins s'avérer inadapté s'il perturbe un service requis.
Voir Résultats de l'atténuation.
Ce projet universitaire a été réalisé par deux personnes. Ma contribution documentée portait sur :
.
├── README.md
├── NOTICE.md
├── assets/
│ └── lab-architecture.svg
├── data/
│ ├── detection-indicators.csv
│ └── mitigation-results.csv
├── docs/
│ ├── architecture-and-administration.md
│ ├── detection-analysis.md
│ ├── mitigation-results.md
│ ├── project-lifecycle.md
│ └── lessons-learned.md
├── queries/
│ ├── tshark-defensive-checklist.md
│ └── windows-event-checklist.md
└── scripts/
├── README.md
└── cleanup_lab_artifacts.sh
Le dépôt est une étude de cas concise plutôt qu'une copie de l'évaluation. Les données PCAP brutes, les enregistrements de démonstration, les identifiants de laboratoire codés en dur, les commandes de génération de charges utiles, le code d'exploitation tiers, les ouvrages de référence protégés par le droit d'auteur, les rapports originaux et les images de machines virtuelles sont délibérément exclus.
| Source | Preuves examinées | Valeur défensive |
|---|
| Journal PrintService | ID d'événement 316 et activité des pilotes d'imprimante | A identifié l'installation suspecte de pilotes et les fichiers associés |
| Sysmon | ID d'événements 7, 11 et 13 | A suivi les chargements d'images, la création de fichiers et les modifications du Registre |
| Journal de sécurité | ID d'événements 4624, 4720, 4722, 4724, 4732 et 4738 | A révélé des ouvertures de session et des modifications de comptes ou de groupes associées à une activité de privilèges et de persistance |
| Journal système | ID d'événement 7031 | A signalé l'arrêt inattendu du Print Spooler |
| Wireshark/TShark | Points de terminaison TCP, conversations, NTLM, SMB2 et objets transférés | A relié les événements hôte aux communications réseau et aux preuves de transfert de fichiers |
| Process Monitor | Activité des processus, des fichiers et du Registre | A pris en charge la reconstitution de la séquence d'activité |
| Contrôle testé | Résultat | Considération opérationnelle |
|---|
| Désactiver l'impression à distance entrante | A empêché la voie d'attaque à distance | La fonctionnalité du serveur d'impression à distance a été affectée |
| Refuser les écritures dans le répertoire des pilotes | A bloqué le placement non autorisé de fichiers | Pourrait empêcher les modifications légitimes des files d'impression ou des pilotes |
| Bloquer les ports RPC/SMB au pare-feu | A empêché la communication à distance requise par le test | Pourrait interrompre les services qui dépendent de ces ports |
| Désactiver le Print Spooler via la stratégie de groupe | A supprimé la voie de service vulnérable | A désactivé l'impression locale et à distance |
| Restreindre Point and Print / exiger des pilotes signés | N'a pas arrêté le chemin testé dans ce laboratoire | A démontré qu'un seul contrôle ne doit pas être jugé fiable isolément |