
Splunk SIEM लैब जो Sysmon, Windows Event logs और कस्टम SPL डिटेक्शन नियमों का उपयोग करके CVE-2021-34527 (PrintNightmare) शोषण का अनुकरण और पता लगाती है।
यह प्रोजेक्ट PrintNightmare (CVE-2021-34527) को लक्षित करने वाले एंड-टू-एंड सुरक्षा निगरानी, डिटेक्शन इंजीनियरिंग और इंसिडेंट रिस्पांस कार्यान्वयन का दस्तावेजीकरण करता है। PrintNightmare Windows Print Spooler सेवा (spoolsv.exe) में एक गंभीर भेद्यता है, जो बिना प्रमाणीकरण के रिमोट कोड निष्पादन (RCE) और SYSTEM विशेषाधिकारों तक स्थानीय विशेषाधिकार वृद्धि (LPE) की अनुमति देती है।
इस लैब का उद्देश्य एक्सप्लॉइटेशन टेलीमेट्री का अनुकरण करना, Sysmon और Windows Security Event Logs के माध्यम से कर्नेल और सिस्टम ऑडिट लॉग कैप्चर करना, इवेंट्स को Splunk Enterprise SIEM में इनजेस्ट करना, लक्षित Search Processing Language (SPL) डिटेक्शन नियम विकसित करना और एक औपचारिक Incident Response (IR) रिपोर्ट तैयार करना था।
mydomain.com से डोमेन-जॉइन्ड)printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│ ├── 01_suspicious_spoolsv_child_process.spl
│ ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│ └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│ ├── 01_splunk_data_ingestion.png
│ ├── 02_dashboard_overview.png
│ ├── 03_dashboard_overview.png
│ └── 04_atomic_red_team_execution.png
├── incident-report/
│ └── IR_Report_PrintNightmare.pdf