
सैनिटाइज़्ड विंडोज़ सुरक्षा लैब जो Active Directory प्रशासन, होस्ट और नेटवर्क डिटेक्शन, तथा CVE-2021-34527 के बहु-स्तरीय शमन का प्रदर्शन करती है।
एक सैनिटाइज़्ड अकादमिक केस स्टडी जो दर्शाती है कि एक नियंत्रित आभासी वातावरण में CVE-2021-34527 (PrintNightmare) की जाँच करते समय Windows डोमेन प्रयोगशाला को कैसे डिज़ाइन, मॉनिटर और सुरक्षित किया गया।
सुरक्षा टिप्पणी: यह रिपॉज़िटरी सिस्टम प्रशासन, रक्षात्मक निगरानी, साक्ष्य विश्लेषण और शमन परीक्षण पर केंद्रित है। यह जानबूझकर परिचालन शोषण कोड, पेलोड, क्रेडेंशियल, कच्चे पैकेट कैप्चर, वर्चुअल-मशीन इमेज और मूल विश्वविद्यालय सबमिशन को बाहर रखता है।
इस परियोजना ने तीन अकादमिक चरणों का पालन किया: भेद्यता प्रस्ताव, पहचान-और-शमन डिज़ाइन, और लाइव प्रदर्शन के साथ कार्यान्वयन। अंतिम प्रयोगशाला ने एक पृथक नेटवर्क में भेद्यता को पुनः उत्पन्न किया, होस्ट और नेटवर्क टेलीमेट्री को सहसंबद्ध किया, कई नियंत्रणों का परीक्षण किया, और सफल तथा असफल दोनों शमनों का दस्तावेजीकरण किया।
पृथक टोपोलॉजी ने परीक्षण वर्कस्टेशन को डोमेन नियंत्रक और डोमेन-जॉइन एंडपॉइंट से अलग रखा, जबकि टीम को प्रमाणीकरण, SMB/RPC संचार, सेवा गतिविधि और एंडपॉइंट परिवर्तनों का अवलोकन करने की अनुमति दी।
जाँच ने किसी एकल सुरक्षा उत्पाद पर निर्भर रहने के बजाय कई साक्ष्य स्रोतों को सहसंबद्ध किया:
देखें पहचान विश्लेषण और रक्षात्मक TShark चेकलिस्ट।
मुख्य निष्कर्ष यह था कि स्तरित नियंत्रणों का चयन व्यावसायिक आवश्यकताओं के अनुसार किया जाना चाहिए। एक तकनीकी रूप से प्रभावी नियंत्रण फिर भी अनुपयुक्त हो सकता है यदि वह किसी आवश्यक सेवा को बाधित करता है।
देखें शमन परिणाम।
यह एक दो-व्यक्ति विश्वविद्यालय परियोजना के रूप में पूरा किया गया था। मेरा प्रलेखित योगदान निम्न पर केंद्रित था:
.
├── README.md
├── NOTICE.md
├── assets/
│ └── lab-architecture.svg
├── data/
│ ├── detection-indicators.csv
│ └── mitigation-results.csv
├── docs/
│ ├── architecture-and-administration.md
│ ├── detection-analysis.md
│ ├── mitigation-results.md
│ ├── project-lifecycle.md
│ └── lessons-learned.md
├── queries/
│ ├── tshark-defensive-checklist.md
│ └── windows-event-checklist.md
└── scripts/
├── README.md
└── cleanup_lab_artifacts.sh
यह रिपॉज़िटरी मूल्यांकन की प्रति के बजाय एक संक्षिप्त केस स्टडी है। कच्चा PCAP डेटा, प्रदर्शन रिकॉर्डिंग, हार्डकोडेड प्रयोगशाला क्रेडेंशियल, पेलोड-निर्माण कमांड, तृतीय-पक्ष शोषण कोड, कॉपीराइट संदर्भ पुस्तकें, मूल रिपोर्ट और VM इमेज जानबूझकर शामिल नहीं हैं।
| स्रोत | समीक्षित साक्ष्य | रक्षात्मक मूल्य |
|---|
| PrintService लॉग | Event ID 316 और प्रिंटर-ड्राइवर गतिविधि | संदिग्ध ड्राइवर इंस्टॉलेशन और संबद्ध फ़ाइलों की पहचान की |
| Sysmon | Event ID 7, 11 और 13 | इमेज लोड, फ़ाइल निर्माण और रजिस्ट्री संशोधनों पर नज़र रखी |
| Security लॉग | Event ID 4624, 4720, 4722, 4724, 4732 और 4738 | विशेषाधिकार और पर्सिस्टेंस गतिविधि से जुड़े लॉगऑन तथा खाता या समूह परिवर्तनों का खुलासा किया |
| System लॉग | Event ID 7031 | अप्रत्याशित Print Spooler समाप्ति को चिह्नित किया |
| Wireshark/TShark | TCP एंडपॉइंट, कन्वर्सेशन, NTLM, SMB2 और स्थानांतरित ऑब्जेक्ट | होस्ट इवेंट को नेटवर्क संचार और फ़ाइल-स्थानांतरण साक्ष्य से जोड़ा |
| Process Monitor | प्रक्रिया, फ़ाइल और रजिस्ट्री गतिविधि | गतिविधि अनुक्रम के पुनर्निर्माण में सहायता की |
| परीक्षित नियंत्रण | परिणाम | परिचालन विचार |
|---|
| इनबाउंड रिमोट प्रिंटिंग अक्षम करें | रिमोट हमले के मार्ग को रोका | रिमोट प्रिंट-सर्वर कार्यक्षमता प्रभावित हुई |
| ड्राइवर निर्देशिका में लेखन अस्वीकृत करें | अनधिकृत फ़ाइल प्लेसमेंट को अवरुद्ध किया | वैध प्रिंट-क्यू या ड्राइवर परिवर्तनों को रोक सकता है |
| फ़ायरवॉल पर RPC/SMB पोर्ट अवरुद्ध करें | परीक्षण के लिए आवश्यक रिमोट संचार को रोका | उन पोर्ट्स पर निर्भर सेवाओं को बाधित कर सकता है |
| समूह नीति द्वारा Print Spooler अक्षम करें | भेद्य सेवा मार्ग को हटाया | स्थानीय और रिमोट प्रिंटिंग अक्षम कर दी |
| Point and Print प्रतिबंधित करें / हस्ताक्षरित ड्राइवर अनिवार्य करें | इस प्रयोगशाला में परीक्षित मार्ग को नहीं रोक सका | प्रदर्शित किया कि एक नियंत्रण पर अलगाव में भरोसा नहीं किया जाना चाहिए |