Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
printnightmare-detection-mitigation-lab — Laboratoire de sécurité Windows assaini démontrant l'administration d'Active Directory, la détection hôte et réseau, et l'atténuation en couches de CVE-2021-34527. | Kitploit
Outils/GitHubGitHub/karitamw/printnightmare-detection-mitigation-lab
Analyse des VulnérabilitésSécurité RéseauCriminalistique NumériqueGestion des Identités et des Accès (IAM)Apprentissage et ÉducationRéponse aux IncidentsAnalyse de JournauxLabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
karitamw/printnightmare-detection-mitigation-lab

printnightmare-detection-mitigation-lab

Laboratoire de sécurité Windows assaini démontrant l'administration d'Active Directory, la détection hôte et réseau, et l'atténuation en couches de CVE-2021-34527.

Voir le dépôt
il y a 18 joursPas encore vérifié

Laboratoire de détection et d'atténuation de PrintNightmare

Une étude de cas académique assainie montrant comment un laboratoire de domaine Windows a été conçu, supervisé et durci lors de l'investigation de CVE-2021-34527 (PrintNightmare) dans un environnement virtuel contrôlé.

Note de sécurité : Ce dépôt se concentre sur l'administration système, la supervision défensive, l'analyse de preuves et les tests d'atténuation. Il exclut volontairement le code d'exploitation opérationnel, les charges utiles, les identifiants, les captures de paquets brutes, les images de machines virtuelles et la soumission universitaire originale.

Aperçu du projet

Le projet a suivi trois phases académiques : proposition de vulnérabilité, conception de la détection et de l'atténuation, puis mise en œuvre avec une démonstration en direct. Le laboratoire final a reproduit la vulnérabilité dans un réseau isolé, corrélé la télémétrie hôte et réseau, testé plusieurs contrôles et documenté les atténuations aussi bien réussies qu'infructueuses.

Environnement

  • Windows Server 2019 contrôleur de domaine
  • Windows 10 poste de test joint au domaine
  • Kali Linux poste d'analyse et de test contrôlé
  • Active Directory Domain Services, DNS, unités d'organisation, utilisateurs et groupes de sécurité
  • Réseau NAT VirtualBox isolé

Supervision et analyse

  • Observateur d'événements Windows : journaux PrintService, Sécurité et Système
  • Collecte d'événements Sysmon
  • Process Monitor et Gestion de l'impression
  • Analyse de paquets avec Wireshark et TShark
  • Supervision centralisée basée sur Splunk dans la conception globale du projet
  • Énumération de services avec Nmap dans le laboratoire isolé

Administration et atténuation

  • Configuration de la stratégie de groupe et actualisation forcée de la stratégie
  • Contrôles du pare-feu Windows pour l'exposition RPC et SMB
  • Modifications des contrôles d'accès PowerShell sur les répertoires sensibles du Print Spooler
  • Restrictions du Print Spooler et de l'impression à distance entrante
  • Concepts d'automatisation Bash pour l'exécution et le nettoyage reproductibles du laboratoire

Architecture

Architecture de laboratoire assainie

La topologie isolée séparait le poste de test du contrôleur de domaine et du poste joint au domaine, tout en permettant à l'équipe d'observer l'authentification, les communications SMB/RPC, l'activité des services et les modifications des points de terminaison.

Résultats de la détection

L'investigation a corrélé plusieurs sources de preuves plutôt que de s'appuyer sur un seul produit de sécurité.

Voir Analyse de la détection et la Liste de contrôle défensive TShark.

Résultats de l'atténuation

La conclusion principale était que les contrôles en couches doivent être sélectionnés en fonction des exigences métier. Un contrôle techniquement efficace peut néanmoins s'avérer inadapté s'il perturbe un service requis.

Voir Résultats de l'atténuation.

Axe de ma contribution documentée

Ce projet universitaire a été réalisé par deux personnes. Ma contribution documentée portait sur :

  • la validation et la documentation manuelles du flux de travail de test contrôlé ;
  • le développement d'une automatisation Bash pour rendre la démonstration reproductible ;
  • la préparation d'une documentation technique détaillée étape par étape et de captures d'écran ;
  • l'explication des phases d'exploitation et de détection lors de la démonstration ; et
  • l'analyse des preuves hôte et réseau à l'aide des outils de surveillance Windows et de Wireshark/TShark.

Compétences démontrées

  • Administration de Windows Server et d'Active Directory
  • Configuration et dépannage des postes de travail Windows
  • Notions fondamentales sur DNS, TCP/IP, SMB et RPC
  • Gestion de la stratégie de groupe et du pare-feu Windows
  • Journalisation de sécurité, corrélation d'événements et analyse d'incidents
  • Analyse de paquets avec Wireshark/TShark
  • Sysmon et Process Monitor
  • Concepts d'automatisation PowerShell et Bash
  • Évaluation des vulnérabilités et validation des contrôles
  • Documentation technique et présentation

Contenu du dépôt

root@kitploit:~
.
├── README.md
├── NOTICE.md
├── assets/
│   └── lab-architecture.svg
├── data/
│   ├── detection-indicators.csv
│   └── mitigation-results.csv
├── docs/
│   ├── architecture-and-administration.md
│   ├── detection-analysis.md
│   ├── mitigation-results.md
│   ├── project-lifecycle.md
│   └── lessons-learned.md
├── queries/
│   ├── tshark-defensive-checklist.md
│   └── windows-event-checklist.md
└── scripts/
    ├── README.md
    └── cleanup_lab_artifacts.sh

Périmètre du portfolio

Le dépôt est une étude de cas concise plutôt qu'une copie de l'évaluation. Les données PCAP brutes, les enregistrements de démonstration, les identifiants de laboratoire codés en dur, les commandes de génération de charges utiles, le code d'exploitation tiers, les ouvrages de référence protégés par le droit d'auteur, les rapports originaux et les images de machines virtuelles sont délibérément exclus.

Télécharger l’outil
SourcePreuves examinéesValeur défensive
Journal PrintServiceID d'événement 316 et activité des pilotes d'imprimanteA identifié l'installation suspecte de pilotes et les fichiers associés
SysmonID d'événements 7, 11 et 13A suivi les chargements d'images, la création de fichiers et les modifications du Registre
Journal de sécuritéID d'événements 4624, 4720, 4722, 4724, 4732 et 4738A révélé des ouvertures de session et des modifications de comptes ou de groupes associées à une activité de privilèges et de persistance
Journal systèmeID d'événement 7031A signalé l'arrêt inattendu du Print Spooler
Wireshark/TSharkPoints de terminaison TCP, conversations, NTLM, SMB2 et objets transférésA relié les événements hôte aux communications réseau et aux preuves de transfert de fichiers
Process MonitorActivité des processus, des fichiers et du RegistreA pris en charge la reconstitution de la séquence d'activité
Contrôle testéRésultatConsidération opérationnelle
Désactiver l'impression à distance entranteA empêché la voie d'attaque à distanceLa fonctionnalité du serveur d'impression à distance a été affectée
Refuser les écritures dans le répertoire des pilotesA bloqué le placement non autorisé de fichiersPourrait empêcher les modifications légitimes des files d'impression ou des pilotes
Bloquer les ports RPC/SMB au pare-feuA empêché la communication à distance requise par le testPourrait interrompre les services qui dépendent de ces ports
Désactiver le Print Spooler via la stratégie de groupeA supprimé la voie de service vulnérableA désactivé l'impression locale et à distance
Restreindre Point and Print / exiger des pilotes signésN'a pas arrêté le chemin testé dans ce laboratoireA démontré qu'un seul contrôle ne doit pas être jugé fiable isolément