
Lab SIEM Splunk per simulare e rilevare lo sfruttamento di CVE-2021-34527 (PrintNightmare) tramite Sysmon, registri eventi di Windows e regole di rilevamento SPL personalizzate.
Questo progetto documenta un'implementazione end-to-end di monitoraggio della sicurezza, detection engineering e risposta agli incidenti incentrata su PrintNightmare (CVE-2021-34527). PrintNightmare è una vulnerabilità critica nel servizio Windows Print Spooler (spoolsv.exe) che consente l'esecuzione remota di codice (RCE) non autenticata e l'escalation dei privilegi locali (LPE) fino ai privilegi di SYSTEM.
L'obiettivo di questo lab era simulare la telemetria dello sfruttamento, acquisire i log di audit del kernel e di sistema tramite Sysmon e Windows Security Event Logs, inserire gli eventi in Splunk Enterprise SIEM, sviluppare regole di rilevamento mirate in Search Processing Language (SPL) e generare un report formale di Incident Response (IR).
mydomain.com)printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│ ├── 01_suspicious_spoolsv_child_process.spl
│ ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│ └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│ ├── 01_splunk_data_ingestion.png
│ ├── 02_dashboard_overview.png
│ ├── 03_dashboard_overview.png
│ └── 04_atomic_red_team_execution.png
├── incident-report/
│ └── IR_Report_PrintNightmare.pdf