Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
printnightmare-detection-mitigation-lab — Laboratorio di sicurezza Windows igienizzato che dimostra l'amministrazione di Active Directory, il rilevamento di host e rete e la mitigazione a livelli di CVE-2021-34527. | Kitploit
Strumenti/GitHubGitHub/karitamw/printnightmare-detection-mitigation-lab
Analisi delle VulnerabilitàSicurezza di ReteDigital ForensicsGestione Identità e Accessi (IAM)Apprendimento e FormazioneRisposta agli IncidentiAnalisi dei LogLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
karitamw/printnightmare-detection-mitigation-lab

printnightmare-detection-mitigation-lab

Laboratorio di sicurezza Windows igienizzato che dimostra l'amministrazione di Active Directory, il rilevamento di host e rete e la mitigazione a livelli di CVE-2021-34527.

Vedi Repository
18 giorni faNon ancora revisionato

Laboratorio di rilevamento e mitigazione PrintNightmare

Un caso di studio accademico sanificato che dimostra come un laboratorio di dominio Windows sia stato progettato, monitorato e indurito durante l'indagine su CVE-2021-34527 (PrintNightmare) in un ambiente virtuale controllato.

Nota di sicurezza: Questo repository si concentra sull'amministrazione dei sistemi, sul monitoraggio difensivo, sull'analisi delle evidenze e sui test di mitigazione. Esclude intenzionalmente codice di exploit operativo, payload, credenziali, catture di pacchetti grezze, immagini di macchine virtuali e la consegna universitaria originale.

Panoramica del progetto

Il progetto ha seguito tre fasi accademiche: proposta della vulnerabilità, progettazione di rilevamento e mitigazione, e implementazione con una dimostrazione dal vivo. Il laboratorio finale ha riprodotto la vulnerabilità in una rete isolata, ha correlato la telemetria di host e rete, ha testato molteplici controlli e ha documentato sia le mitigazioni riuscite sia quelle non riuscite.

Ambiente

  • Windows Server 2019 controller di dominio
  • Windows 10 endpoint di test aggiunto al dominio
  • Kali Linux workstation di analisi e test controllato
  • Active Directory Domain Services, DNS, unità organizzative, utenti e gruppi di sicurezza
  • Rete VirtualBox NAT isolata

Monitoraggio e analisi

  • Visualizzatore eventi di Windows: log PrintService, Security e System
  • Raccolta degli eventi Sysmon
  • Process Monitor e Print Management
  • Analisi dei pacchetti con Wireshark e TShark
  • Monitoraggio centralizzato basato su Splunk nella progettazione più ampia del progetto
  • Enumerazione dei servizi basata su Nmap nel laboratorio isolato

Amministrazione e mitigazione

  • Configurazione di Criteri di gruppo e aggiornamento forzato dei criteri
  • Controlli di Windows Firewall per l'esposizione di RPC e SMB
  • Modifiche al controllo degli accessi tramite PowerShell per le directory sensibili del Print Spooler
  • Restrizioni al Print Spooler e alla stampa remota in ingresso
  • Concetti di automazione Bash per l'esecuzione e la pulizia ripetibili del laboratorio

Architettura

Architettura del laboratorio sanificata

La topologia isolata separava la workstation di test dal controller di dominio e dall'endpoint aggiunto al dominio, consentendo al team di osservare l'autenticazione, la comunicazione SMB/RPC, l'attività dei servizi e le modifiche agli endpoint.

Risultati del rilevamento

L'indagine ha correlato diverse fonti di evidenza anziché affidarsi a un singolo prodotto di sicurezza:

Vedere Analisi del rilevamento e Checklist difensiva TShark.

Risultati della mitigazione

La conclusione principale è stata che i controlli a strati devono essere selezionati in base ai requisiti aziendali. Un controllo tecnicamente efficace può comunque risultare inadatto se interrompe un servizio necessario.

Vedere Risultati della mitigazione.

Focus del mio contributo documentato

Questo progetto è stato completato come progetto universitario in due persone. Il mio contributo documentato si è concentrato su:

  • convalidare e documentare manualmente il flusso di lavoro di test controllato;
  • sviluppare l'automazione Bash per rendere ripetibile la dimostrazione;
  • preparare documentazione tecnica dettagliata passo-passo e screenshot;
  • spiegare le fasi di sfruttamento e rilevamento durante la dimostrazione; e
  • analizzare le evidenze di host e rete utilizzando gli strumenti di monitoraggio Windows e Wireshark/TShark.

Competenze dimostrate

  • Amministrazione di Windows Server e Active Directory
  • Configurazione e risoluzione dei problemi degli endpoint Windows
  • Fondamenti di DNS, TCP/IP, SMB e RPC
  • Gestione di Criteri di gruppo e Windows Firewall
  • Registrazione della sicurezza, correlazione degli eventi e analisi degli incidenti
  • Analisi dei pacchetti con Wireshark/TShark
  • Sysmon e Process Monitor
  • Concetti di automazione con PowerShell e Bash
  • Valutazione delle vulnerabilità e convalida dei controlli
  • Documentazione tecnica e presentazione

Contenuto del repository

root@kitploit:~
.
├── README.md
├── NOTICE.md
├── assets/
│   └── lab-architecture.svg
├── data/
│   ├── detection-indicators.csv
│   └── mitigation-results.csv
├── docs/
│   ├── architecture-and-administration.md
│   ├── detection-analysis.md
│   ├── mitigation-results.md
│   ├── project-lifecycle.md
│   └── lessons-learned.md
├── queries/
│   ├── tshark-defensive-checklist.md
│   └── windows-event-checklist.md
└── scripts/
    ├── README.md
    └── cleanup_lab_artifacts.sh

Ambito del portfolio

Il repository è un caso di studio conciso piuttosto che una copia della valutazione. I dati PCAP grezzi, le registrazioni delle dimostrazioni, le credenziali di laboratorio codificate, i comandi di generazione dei payload, il codice di exploit di terze parti, i libri di riferimento protetti da copyright, i report originali e le immagini VM sono deliberatamente esclusi.

Scarica lo strumento
FonteEvidenze esaminateValore difensivo
Log PrintServiceEvent ID 316 e attività del driver di stampaHa identificato l'installazione sospetta di driver e i file associati
SysmonEvent ID 7, 11 e 13Ha tracciato i caricamenti delle immagini, la creazione di file e le modifiche al Registro
Log SecurityEvent ID 4624, 4720, 4722, 4724, 4732 e 4738Ha rivelato accessi e modifiche ad account o gruppi associati ad attività di privilegio e persistenza
Log SystemEvent ID 7031Ha segnalato la terminazione imprevista del Print Spooler
Wireshark/TSharkEndpoint TCP, conversazioni, NTLM, SMB2 e oggetti trasferitiHa collegato gli eventi dell'host con la comunicazione di rete e le evidenze di trasferimento file
Process MonitorAttività di processi, file e RegistroHa supportato la ricostruzione della sequenza delle attività
Controllo testatoRisultatoConsiderazione operativa
Disabilitare la stampa remota in ingressoHa impedito il percorso di attacco remotoLa funzionalità del server di stampa remoto è stata compromessa
Negare le scritture nella directory dei driverHa bloccato il posizionamento non autorizzato di filePotrebbe impedire modifiche legittime alla coda di stampa o ai driver
Bloccare le porte RPC/SMB sul firewallHa impedito la comunicazione remota richiesta dal testPotrebbe interrompere i servizi che dipendono da quelle porte
Disabilitare il Print Spooler tramite Criteri di gruppoHa rimosso il percorso del servizio vulnerabileHa disabilitato la stampa locale e remota
Limitare Point and Print / richiedere driver firmatiNon ha fermato il percorso testato in questo laboratorioHa dimostrato che un singolo controllo non dovrebbe essere considerato affidabile in isolamento