Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
printnightmare-detection-mitigation-lab — Active Directory管理、ホストおよびネットワーク検出、CVE-2021-34527に対する多層的な緩和策を実演する、サニタイズ済みのWindowsセキュリティラボ。 | Kitploit
ツール/GitHubGitHub/karitamw/printnightmare-detection-mitigation-lab
脆弱性分析ネットワークセキュリティデジタルフォレンジックアイデンティティ&アクセス管理 (IAM)学習と教育インシデントレスポンスログ分析ラボと実践

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
karitamw/printnightmare-detection-mitigation-lab

printnightmare-detection-mitigation-lab

Active Directory管理、ホストおよびネットワーク検出、CVE-2021-34527に対する多層的な緩和策を実演する、サニタイズ済みのWindowsセキュリティラボ。

リポジトリを見る
18日前未レビュー

PrintNightmare 検出・緩和ラボ

管理された仮想環境で CVE-2021-34527 (PrintNightmare) を調査しながら、Windows ドメインラボがどのように設計・監視・堅牢化されたかを示す、サニタイズ済みの学術ケーススタディです。

安全上の注意: このリポジトリは、システム管理、防御的監視、証拠分析、緩和テストに焦点を当てています。実動用のエクスプロイトコード、ペイロード、認証情報、生のパケットキャプチャ、仮想マシンイメージ、および大学への元の提出物は意図的に含まれていません。

プロジェクト概要

このプロジェクトは、脆弱性の提案、検出・緩和の設計、ライブデモによる実装という 3 つの学術的フェーズに従いました。最終ラボでは、隔離されたネットワークで脆弱性を再現し、ホストとネットワークのテレメトリを相関させ、複数の制御策をテストし、成功した緩和策と失敗した緩和策の両方を文書化しました。

環境

  • Windows Server 2019 ドメインコントローラー
  • Windows 10 ドメイン参加済みテストエンドポイント
  • Kali Linux 分析および管理されたテスト用ワークステーション
  • Active Directory Domain Services、DNS、組織単位、ユーザー、セキュリティグループ
  • 隔離された VirtualBox NAT ネットワーク

監視と分析

  • Windows イベントビューアー: PrintService、Security、System の各ログ
  • Sysmon イベント収集
  • Process Monitor と Print Management
  • Wireshark と TShark によるパケット解析
  • より広範なプロジェクト設計における Splunk ベースの集中監視
  • 隔離されたラボでの Nmap ベースのサービス列挙

管理と緩和

  • グループポリシーの構成と強制ポリシー更新
  • RPC および SMB の露出に対する Windows ファイアウォール制御
  • 機密性の高い Print Spooler ディレクトリへの PowerShell によるアクセス制御変更
  • Print Spooler と受信リモート印刷の制限
  • 再現可能なラボ実行とクリーンアップのための Bash 自動化コンセプト

アーキテクチャ

サニタイズ済みラボアーキテクチャ

隔離されたトポロジは、テスト用ワークステーションをドメインコントローラーおよびドメイン参加済みエンドポイントから分離しつつ、チームが認証、SMB/RPC 通信、サービスアクティビティ、エンドポイントの変更を監視できるようにしました。

検出所見

この調査では、単一のセキュリティ製品に依存するのではなく、複数の証拠ソースを相関させました:

検出分析 と 防御用 TShark チェックリスト を参照してください。

緩和結果

主な結論は、多層的な制御策はビジネス要件に応じて選択する必要があるということでした。技術的に効果的な制御策であっても、必要なサービスを中断する場合は不適切であり得ます。

緩和結果 を参照してください。

私の文書化された貢献の焦点

これは 2 人組の大学プロジェクトとして完了しました。文書化された私の貢献は以下に焦点を当てています:

  • 管理されたテストワークフローの手動検証と文書化;
  • デモを再現可能にする Bash 自動化の開発;
  • 詳細なステップバイステップの技術文書とスクリーンショットの準備;
  • デモ中におけるエクスプロイトと検出フェーズの説明; および
  • Windows 監視ツールと Wireshark/TShark を使用したホストおよびネットワーク証拠の分析。

実証されたスキル

  • Windows Server および Active Directory の管理
  • Windows エンドポイントの構成とトラブルシューティング
  • DNS、TCP/IP、SMB、RPC の基礎
  • グループポリシーと Windows ファイアウォールの管理
  • セキュリティログ、イベント相関、インシデント分析
  • Wireshark/TShark パケット解析
  • Sysmon と Process Monitor
  • PowerShell と Bash の自動化コンセプト
  • 脆弱性評価と制御策の検証
  • 技術文書とプレゼンテーション

リポジトリの内容

root@kitploit:~
.
├── README.md
├── NOTICE.md
├── assets/
│   └── lab-architecture.svg
├── data/
│   ├── detection-indicators.csv
│   └── mitigation-results.csv
├── docs/
│   ├── architecture-and-administration.md
│   ├── detection-analysis.md
│   ├── mitigation-results.md
│   ├── project-lifecycle.md
│   └── lessons-learned.md
├── queries/
│   ├── tshark-defensive-checklist.md
│   └── windows-event-checklist.md
└── scripts/
    ├── README.md
    └── cleanup_lab_artifacts.sh

ポートフォリオの範囲

このリポジトリは、評価のコピーではなく簡潔なケーススタディです。生の PCAP データ、デモ録画、ハードコードされたラボ認証情報、ペイロード生成コマンド、第三者製のエクスプロイトコード、著作権で保護された参考書、元のレポート、VM イメージは意図的に除外されています。

ツールをダウンロード
ソースレビューした証拠防御的価値
PrintService ログイベント ID 316 とプリンタードライバーアクティビティ不審なドライバーインストールと関連ファイルを特定
Sysmonイベント ID 7、11、13イメージロード、ファイル作成、レジストリ変更を追跡
Security ログイベント ID 4624、4720、4722、4724、4732、4738特権および永続化アクティビティに関連するログオンとアカウント・グループ変更を明らかに
System ログイベント ID 7031予期しない Print Spooler 終了をフラグ付け
Wireshark/TSharkTCP エンドポイント、会話、NTLM、SMB2、転送オブジェクトホストイベントをネットワーク通信およびファイル転送の証拠と関連付け
Process Monitorプロセス、ファイル、レジストリのアクティビティアクティビティシーケンスの再構築を支援
テストした制御策結果運用上の考慮事項
受信リモート印刷を無効化リモート攻撃経路を防止リモートプリントサーバー機能に影響
ドライバーディレクトリへの書き込みを拒否不正なファイル配置をブロック正当な印刷キューやドライバーの変更を妨げる可能性
ファイアウォールで RPC/SMB ポートをブロックテストに必要なリモート通信を防止それらのポートに依存するサービスを中断する可能性
グループポリシーで Print Spooler を無効化脆弱なサービス経路を除外ローカルおよびリモート印刷を無効化
Point and Print を制限 / 署名付きドライバーを要求このラボではテストした経路を阻止できず単一の制御策に単独で信頼を置くべきではないことを実証