Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
printnightmare-detection-lab — Lab SIEM Splunk per simulare e rilevare lo sfruttamento di CVE-2021-34527 (PrintNightmare) tramite Sysmon, registri eventi di Windows e regole di rilevamento SPL personalizzate. | Kitploit
Strumenti/GitHubGitHub/joertx07/printnightmare-detection-lab
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitRilevamento IntrusioniApprendimento e FormazioneRisposta agli IncidentiAnalisi dei LogAttacco AvversarioLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubjoertx07/printnightmare-detection-lab

printnightmare-detection-lab

Lab SIEM Splunk per simulare e rilevare lo sfruttamento di CVE-2021-34527 (PrintNightmare) tramite Sysmon, registri eventi di Windows e regole di rilevamento SPL personalizzate.

Vedi Repository
51 mese faNon ancora revisionato

PrintNightmare Threat Detection & Incident Response Lab (CVE-2021-34527)

📌 Panoramica

Questo progetto documenta un'implementazione end-to-end di monitoraggio della sicurezza, detection engineering e risposta agli incidenti incentrata su PrintNightmare (CVE-2021-34527). PrintNightmare è una vulnerabilità critica nel servizio Windows Print Spooler (spoolsv.exe) che consente l'esecuzione remota di codice (RCE) non autenticata e l'escalation dei privilegi locali (LPE) fino ai privilegi di SYSTEM.

L'obiettivo di questo lab era simulare la telemetria dello sfruttamento, acquisire i log di audit del kernel e di sistema tramite Sysmon e Windows Security Event Logs, inserire gli eventi in Splunk Enterprise SIEM, sviluppare regole di rilevamento mirate in Search Processing Language (SPL) e generare un report formale di Incident Response (IR).


🏗️ Architettura del Lab e Ambiente

  • Attaccante: Atomic Red Team Test T1547.012 con una DLL personalizzata
  • Workstation vittima: Windows 10 Pro (aggiunta al dominio mydomain.com)
  • Controller di dominio: Windows Server 2019 (Active Directory DC)
  • Pipeline SIEM / Logging: Splunk Enterprise e Splunk Universal Forwarder
  • Telemetria endpoint: Sysmon e Advanced Windows Audit Policy

📁 Struttura del Repository

root@kitploit:~
printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│   ├── 01_suspicious_spoolsv_child_process.spl
│   ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│   └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│   ├── 01_splunk_data_ingestion.png
│   ├── 02_dashboard_overview.png
│   ├── 03_dashboard_overview.png
│   └── 04_atomic_red_team_execution.png
├── incident-report/
│   └── IR_Report_PrintNightmare.pdf
Scarica lo strumento