
Sysmon, Windows 이벤트 로그 및 맞춤형 SPL 탐지 규칙을 사용하여 CVE-2021-34527(PrintNightmare) 악용을 시뮬레이션하고 탐지하는 Splunk SIEM 랩입니다.
이 프로젝트는 PrintNightmare (CVE-2021-34527) 를 대상으로 한 종단 간(end-to-end) 보안 모니터링, 탐지 엔지니어링, 침해 대응 구현을 문서화합니다. PrintNightmare는 Windows 인쇄 스풀러 서비스(spoolsv.exe)의 치명적인 취약점으로, 인증되지 않은 원격 코드 실행(RCE)과 SYSTEM 권한으로의 로컬 권한 상승(LPE)을 허용합니다.
이 랩의 목표는 공격 텔레메트리를 시뮬레이션하고, Sysmon 및 Windows 보안 이벤트 로그를 통해 커널 및 시스템 감사 로그를 수집하며, 이벤트를 Splunk Enterprise SIEM으로 수집하고, 맞춤형 SPL(Search Processing Language) 탐지 규칙을 설계한 후, 공식 침해 대응(IR) 보고서를 생성하는 것이었습니다.
mydomain.com 도메인에 가입됨)printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│ ├── 01_suspicious_spoolsv_child_process.spl
│ ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│ └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│ ├── 01_splunk_data_ingestion.png
│ ├── 02_dashboard_overview.png
│ ├── 03_dashboard_overview.png
│ └── 04_atomic_red_team_execution.png
├── incident-report/
│ └── IR_Report_PrintNightmare.pdf