
Laboratorio di sicurezza Windows igienizzato che dimostra l'amministrazione di Active Directory, il rilevamento di host e rete e la mitigazione a livelli di CVE-2021-34527.
Un caso di studio accademico sanificato che dimostra come un laboratorio di dominio Windows sia stato progettato, monitorato e indurito durante l'indagine su CVE-2021-34527 (PrintNightmare) in un ambiente virtuale controllato.
Nota di sicurezza: Questo repository si concentra sull'amministrazione dei sistemi, sul monitoraggio difensivo, sull'analisi delle evidenze e sui test di mitigazione. Esclude intenzionalmente codice di exploit operativo, payload, credenziali, catture di pacchetti grezze, immagini di macchine virtuali e la consegna universitaria originale.
Il progetto ha seguito tre fasi accademiche: proposta della vulnerabilità, progettazione di rilevamento e mitigazione, e implementazione con una dimostrazione dal vivo. Il laboratorio finale ha riprodotto la vulnerabilità in una rete isolata, ha correlato la telemetria di host e rete, ha testato molteplici controlli e ha documentato sia le mitigazioni riuscite sia quelle non riuscite.
La topologia isolata separava la workstation di test dal controller di dominio e dall'endpoint aggiunto al dominio, consentendo al team di osservare l'autenticazione, la comunicazione SMB/RPC, l'attività dei servizi e le modifiche agli endpoint.
L'indagine ha correlato diverse fonti di evidenza anziché affidarsi a un singolo prodotto di sicurezza:
Vedere Analisi del rilevamento e Checklist difensiva TShark.
La conclusione principale è stata che i controlli a strati devono essere selezionati in base ai requisiti aziendali. Un controllo tecnicamente efficace può comunque risultare inadatto se interrompe un servizio necessario.
Vedere Risultati della mitigazione.
Questo progetto è stato completato come progetto universitario in due persone. Il mio contributo documentato si è concentrato su:
.
├── README.md
├── NOTICE.md
├── assets/
│ └── lab-architecture.svg
├── data/
│ ├── detection-indicators.csv
│ └── mitigation-results.csv
├── docs/
│ ├── architecture-and-administration.md
│ ├── detection-analysis.md
│ ├── mitigation-results.md
│ ├── project-lifecycle.md
│ └── lessons-learned.md
├── queries/
│ ├── tshark-defensive-checklist.md
│ └── windows-event-checklist.md
└── scripts/
├── README.md
└── cleanup_lab_artifacts.sh
Il repository è un caso di studio conciso piuttosto che una copia della valutazione. I dati PCAP grezzi, le registrazioni delle dimostrazioni, le credenziali di laboratorio codificate, i comandi di generazione dei payload, il codice di exploit di terze parti, i libri di riferimento protetti da copyright, i report originali e le immagini VM sono deliberatamente esclusi.
| Fonte | Evidenze esaminate | Valore difensivo |
|---|
| Log PrintService | Event ID 316 e attività del driver di stampa | Ha identificato l'installazione sospetta di driver e i file associati |
| Sysmon | Event ID 7, 11 e 13 | Ha tracciato i caricamenti delle immagini, la creazione di file e le modifiche al Registro |
| Log Security | Event ID 4624, 4720, 4722, 4724, 4732 e 4738 | Ha rivelato accessi e modifiche ad account o gruppi associati ad attività di privilegio e persistenza |
| Log System | Event ID 7031 | Ha segnalato la terminazione imprevista del Print Spooler |
| Wireshark/TShark | Endpoint TCP, conversazioni, NTLM, SMB2 e oggetti trasferiti | Ha collegato gli eventi dell'host con la comunicazione di rete e le evidenze di trasferimento file |
| Process Monitor | Attività di processi, file e Registro | Ha supportato la ricostruzione della sequenza delle attività |
| Controllo testato | Risultato | Considerazione operativa |
|---|
| Disabilitare la stampa remota in ingresso | Ha impedito il percorso di attacco remoto | La funzionalità del server di stampa remoto è stata compromessa |
| Negare le scritture nella directory dei driver | Ha bloccato il posizionamento non autorizzato di file | Potrebbe impedire modifiche legittime alla coda di stampa o ai driver |
| Bloccare le porte RPC/SMB sul firewall | Ha impedito la comunicazione remota richiesta dal test | Potrebbe interrompere i servizi che dipendono da quelle porte |
| Disabilitare il Print Spooler tramite Criteri di gruppo | Ha rimosso il percorso del servizio vulnerabile | Ha disabilitato la stampa locale e remota |
| Limitare Point and Print / richiedere driver firmati | Non ha fermato il percorso testato in questo laboratorio | Ha dimostrato che un singolo controllo non dovrebbe essere considerato affidabile in isolamento |