Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
printnightmare-detection-mitigation-lab — Active Directory 관리를 시연하고, 호스트 및 네트워크 탐지와 CVE-2021-34527에 대한 계층적 완화를 보여주는 정제된 Windows 보안 실습 환경입니다. | Kitploit
도구/GitHubGitHub/karitamw/printnightmare-detection-mitigation-lab
Vulnerability AnalysisNetwork SecurityDigital ForensicsIdentity & Access Management (IAM)Learning & EducationIncident ResponseLog AnalysisLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
karitamw/printnightmare-detection-mitigation-lab

printnightmare-detection-mitigation-lab

Active Directory 관리를 시연하고, 호스트 및 네트워크 탐지와 CVE-2021-34527에 대한 계층적 완화를 보여주는 정제된 Windows 보안 실습 환경입니다.

저장소 보기
18일 전아직 검토되지 않음

PrintNightmare 탐지 및 완화 랩

통제된 가상 환경에서 **CVE-2021-34527 (PrintNightmare)**을 조사하면서 Windows 도메인 랩을 설계, 모니터링 및 강화한 방법을 보여주는 민감 정보가 제거된 학술 사례 연구입니다.

안전 참고 사항: 이 저장소는 시스템 관리, 방어적 모니터링, 증거 분석 및 완화 테스트에 중점을 둡니다. 운영용 익스플로잇 코드, 페이로드, 자격 증명, 원시 패킷 캡처, 가상 머신 이미지 및 원본 대학 제출물은 의도적으로 제외됩니다.

프로젝트 개요

이 프로젝트는 취약점 제안, 탐지 및 완화 설계, 라이브 데모를 포함한 구현의 세 가지 학술 단계로 진행되었습니다. 최종 랩은 격리된 네트워크에서 취약점을 재현하고, 호스트 및 네트워크 텔레메트리를 연관 분석했으며, 여러 통제 수단을 테스트하고 성공 및 실패한 완화 조치를 모두 문서화했습니다.

환경

  • Windows Server 2019 도메인 컨트롤러
  • Windows 10 도메인 가입 테스트 엔드포인트
  • Kali Linux 분석 및 통제 테스트 워크스테이션
  • Active Directory Domain Services, DNS, 조직 구성 단위, 사용자 및 보안 그룹
  • 격리된 VirtualBox NAT 네트워크

모니터링 및 분석

  • Windows 이벤트 뷰어: PrintService, Security 및 System 로그
  • Sysmon 이벤트 수집
  • Process Monitor 및 Print Management
  • Wireshark 및 TShark 패킷 분석
  • 더 넓은 프로젝트 설계에서의 Splunk 기반 중앙 집중식 모니터링
  • 격리된 랩에서의 Nmap 기반 서비스 열거

관리 및 완화

  • 그룹 정책 구성 및 강제 정책 새로 고침
  • RPC 및 SMB 노출에 대한 Windows 방화벽 통제
  • 중요한 Print Spooler 디렉터리에 대한 PowerShell 액세스 제어 변경
  • Print Spooler 및 인바운드 원격 인쇄 제한
  • 반복 가능한 랩 실행 및 정리를 위한 Bash 자동화 개념

아키텍처

민감 정보가 제거된 랩 아키텍처

격리된 토폴로지는 테스트 워크스테이션을 도메인 컨트롤러 및 도메인 가입 엔드포인트와 분리하는 동시에, 팀이 인증, SMB/RPC 통신, 서비스 활동 및 엔드포인트 변경을 관찰할 수 있게 했습니다.

탐지 결과

이 조사는 단일 보안 제품에 의존하는 대신 여러 증거 소스를 연관 분석했습니다:

탐지 분석 및 방어용 TShark 체크리스트를 참조하십시오.

완화 결과

주요 결론은 비즈니스 요구 사항에 따라 계층화된 통제 수단을 선택해야 한다는 것입니다. 기술적으로 효과적인 통제 수단이라도 필수 서비스를 중단시킨다면 여전히 부적합할 수 있습니다.

완화 결과를 참조하십시오.

문서화된 제 기여 초점

이 프로젝트는 두 명이 진행한 대학 프로젝트로 완료되었습니다. 문서화된 제 기여는 다음에 중점을 두었습니다:

  • 통제된 테스트 워크플로를 수동으로 검증하고 문서화
  • 데모를 반복 가능하게 만드는 Bash 자동화 개발
  • 상세한 단계별 기술 문서 및 스크린샷 준비
  • 데모 중 익스플로잇 및 탐지 단계 설명
  • Windows 모니터링 도구와 Wireshark/TShark를 사용한 호스트 및 네트워크 증거 분석

입증된 기술

  • Windows Server 및 Active Directory 관리
  • Windows 엔드포인트 구성 및 문제 해결
  • DNS, TCP/IP, SMB 및 RPC 기본 지식
  • 그룹 정책 및 Windows 방화벽 관리
  • 보안 로깅, 이벤트 상관 분석 및 사고 분석
  • Wireshark/TShark 패킷 분석
  • Sysmon 및 Process Monitor
  • PowerShell 및 Bash 자동화 개념
  • 취약점 평가 및 통제 수단 검증
  • 기술 문서 작성 및 발표

저장소 내용

root@kitploit:~
.
├── README.md
├── NOTICE.md
├── assets/
│   └── lab-architecture.svg
├── data/
│   ├── detection-indicators.csv
│   └── mitigation-results.csv
├── docs/
│   ├── architecture-and-administration.md
│   ├── detection-analysis.md
│   ├── mitigation-results.md
│   ├── project-lifecycle.md
│   └── lessons-learned.md
├── queries/
│   ├── tshark-defensive-checklist.md
│   └── windows-event-checklist.md
└── scripts/
    ├── README.md
    └── cleanup_lab_artifacts.sh

포트폴리오 범위

이 저장소는 평가 자료의 사본이 아니라 간결한 사례 연구입니다. 원시 PCAP 데이터, 데모 녹화, 하드코딩된 실험실 자격 증명, 페이로드 생성 명령, 타사 익스플로잇 코드, 저작권이 있는 참고 서적, 원본 보고서 및 VM 이미지는 의도적으로 제외되었습니다.

도구 다운로드
소스검토된 증거방어적 가치
PrintService 로그이벤트 ID 316 및 프린터 드라이버 활동의심스러운 드라이버 설치 및 관련 파일을 식별함
Sysmon이벤트 ID 7, 11 및 13이미지 로드, 파일 생성 및 레지스트리 수정을 추적함
Security 로그이벤트 ID 4624, 4720, 4722, 4724, 4732 및 4738권한 및 지속성 활동과 관련된 로그온과 계정 또는 그룹 변경을 드러냄
System 로그이벤트 ID 7031예기치 않은 Print Spooler 종료를 플래그로 표시함
Wireshark/TSharkTCP 엔드포인트, 대화, NTLM, SMB2 및 전송된 개체호스트 이벤트를 네트워크 통신 및 파일 전송 증거와 연결함
Process Monitor프로세스, 파일 및 레지스트리 활동활동 시퀀스의 재구성을 지원함
테스트한 통제 수단결과운영상 고려 사항
인바운드 원격 인쇄 비활성화원격 공격 경로를 차단함원격 인쇄 서버 기능에 영향이 있었음
드라이버 디렉터리에 대한 쓰기 거부승인되지 않은 파일 배치를 차단함정당한 인쇄 큐 또는 드라이버 변경을 방지할 수 있음
방화벽에서 RPC/SMB 포트 차단테스트에 필요한 원격 통신을 차단함해당 포트에 의존하는 서비스를 중단시킬 수 있음
그룹 정책으로 Print Spooler 비활성화취약한 서비스 경로를 제거함로컬 및 원격 인쇄를 비활성화함
Point and Print 제한 / 서명된 드라이버 요구이 랩에서 테스트한 경로를 막지 못함단일 통제 수단을 단독으로 신뢰해서는 안 된다는 점을 입증함