Sysmon、Windowsイベントログ、およびカスタムSPL検出ルールを使用してCVE-2021-34527 (PrintNightmare) の悪用をシミュレートおよび検出するSplunk SIEMラボ。
このプロジェクトは、PrintNightmare (CVE-2021-34527) を標的とした、エンドツーエンドのセキュリティ監視、検知エンジニアリング、およびインシデントレスポンスの実装を文書化しています。PrintNightmareは、Windowsプリントスプーラーサービス (spoolsv.exe) における重大な脆弱性であり、認証なしのリモートコード実行 (RCE) と、SYSTEM 権限へのローカル権限昇格 (LPE) を可能にします。
このラボの目標は、エクスプロイトのテレメトリをシミュレートし、Sysmon と Windowsセキュリティイベントログ を介してカーネルおよびシステム監査ログを取得し、イベントを Splunk Enterprise SIEM に取り込み、対象を絞ったSearch Processing Language (SPL) 検知ルールを設計し、正式なインシデントレスポンス (IR) レポートを作成することでした。
mydomain.com にドメイン参加)printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│ ├── 01_suspicious_spoolsv_child_process.spl
│ ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│ └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│ ├── 01_splunk_data_ingestion.png
│ ├── 02_dashboard_overview.png
│ ├── 03_dashboard_overview.png
│ └── 04_atomic_red_team_execution.png
├── incident-report/
│ └── IR_Report_PrintNightmare.pdf