सैनिटाइज़्ड विंडोज़ सुरक्षा लैब जो Active Directory प्रशासन, होस्ट और नेटवर्क डिटेक्शन, तथा CVE-2021-34527 के बहु-स्तरीय शमन का प्रदर्शन करती है।
एक सैनिटाइज़्ड अकादमिक केस स्टडी जो दर्शाती है कि एक नियंत्रित आभासी वातावरण में CVE-2021-34527 (PrintNightmare) की जाँच करते समय Windows डोमेन प्रयोगशाला को कैसे डिज़ाइन, मॉनिटर और सुरक्षित किया गया।
सुरक्षा टिप्पणी: यह रिपॉज़िटरी सिस्टम प्रशासन, रक्षात्मक निगरानी, साक्ष्य विश्लेषण और शमन परीक्षण पर केंद्रित है। यह जानबूझकर परिचालन शोषण कोड, पेलोड, क्रेडेंशियल, कच्चे पैकेट कैप्चर, वर्चुअल-मशीन इमेज और मूल विश्वविद्यालय सबमिशन को बाहर रखता है।
इस परियोजना ने तीन अकादमिक चरणों का पालन किया: भेद्यता प्रस्ताव, पहचान-और-शमन डिज़ाइन, और लाइव प्रदर्शन के साथ कार्यान्वयन। अंतिम प्रयोगशाला ने एक पृथक नेटवर्क में भेद्यता को पुनः उत्पन्न किया, होस्ट और नेटवर्क टेलीमेट्री को सहसंबद्ध किया, कई नियंत्रणों का परीक्षण किया, और सफल तथा असफल दोनों शमनों का दस्तावेजीकरण किया।
पृथक टोपोलॉजी ने परीक्षण वर्कस्टेशन को डोमेन नियंत्रक और डोमेन-जॉइन एंडपॉइंट से अलग रखा, जबकि टीम को प्रमाणीकरण, SMB/RPC संचार, सेवा गतिविधि और एंडपॉइंट परिवर्तनों का अवलोकन करने की अनुमति दी।
जाँच ने किसी एकल सुरक्षा उत्पाद पर निर्भर रहने के बजाय कई साक्ष्य स्रोतों को सहसंबद्ध किया:
| स्रोत | समीक्षित साक्ष्य | रक्षात्मक मूल्य |
|---|---|---|
| PrintService लॉग | Event ID 316 और प्रिंटर-ड्राइवर गतिविधि | संदिग्ध ड्राइवर इंस्टॉलेशन और संबद्ध फ़ाइलों की पहचान की |
| Sysmon | Event ID 7, 11 और 13 | इमेज लोड, फ़ाइल निर्माण और रजिस्ट्री संशोधनों पर नज़र रखी |
| Security लॉग | Event ID 4624, 4720, 4722, 4724, 4732 और 4738 | विशेषाधिकार और पर्सिस्टेंस गतिविधि से जुड़े लॉगऑन तथा खाता या समूह परिवर्तनों का खुलासा किया |
| System लॉग | Event ID 7031 | अप्रत्याशित Print Spooler समाप्ति को चिह्नित किया |
| Wireshark/TShark | TCP एंडपॉइंट, कन्वर्सेशन, NTLM, SMB2 और स्थानांतरित ऑब्जेक्ट | होस्ट इवेंट को नेटवर्क संचार और फ़ाइल-स्थानांतरण साक्ष्य से जोड़ा |
| Process Monitor | प्रक्रिया, फ़ाइल और रजिस्ट्री गतिविधि | गतिविधि अनुक्रम के पुनर्निर्माण में सहायता की |
देखें पहचान विश्लेषण और रक्षात्मक TShark चेकलिस्ट।
| परीक्षित नियंत्रण | परिणाम | परिचालन विचार |
|---|---|---|
| इनबाउंड रिमोट प्रिंटिंग अक्षम करें | रिमोट हमले के मार्ग को रोका | रिमोट प्रिंट-सर्वर कार्यक्षमता प्रभावित हुई |
| ड्राइवर निर्देशिका में लेखन अस्वीकृत करें | अनधिकृत फ़ाइल प्लेसमेंट को अवरुद्ध किया | वैध प्रिंट-क्यू या ड्राइवर परिवर्तनों को रोक सकता है |
| फ़ायरवॉल पर RPC/SMB पोर्ट अवरुद्ध करें | परीक्षण के लिए आवश्यक रिमोट संचार को रोका | उन पोर्ट्स पर निर्भर सेवाओं को बाधित कर सकता है |
| समूह नीति द्वारा Print Spooler अक्षम करें | भेद्य सेवा मार्ग को हटाया | स्थानीय और रिमोट प्रिंटिंग अक्षम कर दी |
| Point and Print प्रतिबंधित करें / हस्ताक्षरित ड्राइवर अनिवार्य करें | इस प्रयोगशाला में परीक्षित मार्ग को नहीं रोक सका | प्रदर्शित किया कि एक नियंत्रण पर अलगाव में भरोसा नहीं किया जाना चाहिए |
मुख्य निष्कर्ष यह था कि स्तरित नियंत्रणों का चयन व्यावसायिक आवश्यकताओं के अनुसार किया जाना चाहिए। एक तकनीकी रूप से प्रभावी नियंत्रण फिर भी अनुपयुक्त हो सकता है यदि वह किसी आवश्यक सेवा को बाधित करता है।
देखें शमन परिणाम।
यह एक दो-व्यक्ति विश्वविद्यालय परियोजना के रूप में पूरा किया गया था। मेरा प्रलेखित योगदान निम्न पर केंद्रित था:
.
├── README.md
├── NOTICE.md
├── assets/
│ └── lab-architecture.svg
├── data/
│ ├── detection-indicators.csv
│ └── mitigation-results.csv
├── docs/
│ ├── architecture-and-administration.md
│ ├── detection-analysis.md
│ ├── mitigation-results.md
│ ├── project-lifecycle.md
│ └── lessons-learned.md
├── queries/
│ ├── tshark-defensive-checklist.md
│ └── windows-event-checklist.md
└── scripts/
├── README.md
└── cleanup_lab_artifacts.sh
यह रिपॉज़िटरी मूल्यांकन की प्रति के बजाय एक संक्षिप्त केस स्टडी है। कच्चा PCAP डेटा, प्रदर्शन रिकॉर्डिंग, हार्डकोडेड प्रयोगशाला क्रेडेंशियल, पेलोड-निर्माण कमांड, तृतीय-पक्ष शोषण कोड, कॉपीराइट संदर्भ पुस्तकें, मूल रिपोर्ट और VM इमेज जानबूझकर शामिल नहीं हैं।