
Active Directory 관리를 시연하고, 호스트 및 네트워크 탐지와 CVE-2021-34527에 대한 계층적 완화를 보여주는 정제된 Windows 보안 실습 환경입니다.
통제된 가상 환경에서 **CVE-2021-34527 (PrintNightmare)**을 조사하면서 Windows 도메인 랩을 설계, 모니터링 및 강화한 방법을 보여주는 민감 정보가 제거된 학술 사례 연구입니다.
안전 참고 사항: 이 저장소는 시스템 관리, 방어적 모니터링, 증거 분석 및 완화 테스트에 중점을 둡니다. 운영용 익스플로잇 코드, 페이로드, 자격 증명, 원시 패킷 캡처, 가상 머신 이미지 및 원본 대학 제출물은 의도적으로 제외됩니다.
이 프로젝트는 취약점 제안, 탐지 및 완화 설계, 라이브 데모를 포함한 구현의 세 가지 학술 단계로 진행되었습니다. 최종 랩은 격리된 네트워크에서 취약점을 재현하고, 호스트 및 네트워크 텔레메트리를 연관 분석했으며, 여러 통제 수단을 테스트하고 성공 및 실패한 완화 조치를 모두 문서화했습니다.
격리된 토폴로지는 테스트 워크스테이션을 도메인 컨트롤러 및 도메인 가입 엔드포인트와 분리하는 동시에, 팀이 인증, SMB/RPC 통신, 서비스 활동 및 엔드포인트 변경을 관찰할 수 있게 했습니다.
이 조사는 단일 보안 제품에 의존하는 대신 여러 증거 소스를 연관 분석했습니다:
탐지 분석 및 방어용 TShark 체크리스트를 참조하십시오.
주요 결론은 비즈니스 요구 사항에 따라 계층화된 통제 수단을 선택해야 한다는 것입니다. 기술적으로 효과적인 통제 수단이라도 필수 서비스를 중단시킨다면 여전히 부적합할 수 있습니다.
완화 결과를 참조하십시오.
이 프로젝트는 두 명이 진행한 대학 프로젝트로 완료되었습니다. 문서화된 제 기여는 다음에 중점을 두었습니다:
.
├── README.md
├── NOTICE.md
├── assets/
│ └── lab-architecture.svg
├── data/
│ ├── detection-indicators.csv
│ └── mitigation-results.csv
├── docs/
│ ├── architecture-and-administration.md
│ ├── detection-analysis.md
│ ├── mitigation-results.md
│ ├── project-lifecycle.md
│ └── lessons-learned.md
├── queries/
│ ├── tshark-defensive-checklist.md
│ └── windows-event-checklist.md
└── scripts/
├── README.md
└── cleanup_lab_artifacts.sh
이 저장소는 평가 자료의 사본이 아니라 간결한 사례 연구입니다. 원시 PCAP 데이터, 데모 녹화, 하드코딩된 실험실 자격 증명, 페이로드 생성 명령, 타사 익스플로잇 코드, 저작권이 있는 참고 서적, 원본 보고서 및 VM 이미지는 의도적으로 제외되었습니다.
| 소스 | 검토된 증거 | 방어적 가치 |
|---|
| PrintService 로그 | 이벤트 ID 316 및 프린터 드라이버 활동 | 의심스러운 드라이버 설치 및 관련 파일을 식별함 |
| Sysmon | 이벤트 ID 7, 11 및 13 | 이미지 로드, 파일 생성 및 레지스트리 수정을 추적함 |
| Security 로그 | 이벤트 ID 4624, 4720, 4722, 4724, 4732 및 4738 | 권한 및 지속성 활동과 관련된 로그온과 계정 또는 그룹 변경을 드러냄 |
| System 로그 | 이벤트 ID 7031 | 예기치 않은 Print Spooler 종료를 플래그로 표시함 |
| Wireshark/TShark | TCP 엔드포인트, 대화, NTLM, SMB2 및 전송된 개체 | 호스트 이벤트를 네트워크 통신 및 파일 전송 증거와 연결함 |
| Process Monitor | 프로세스, 파일 및 레지스트리 활동 | 활동 시퀀스의 재구성을 지원함 |
| 테스트한 통제 수단 | 결과 | 운영상 고려 사항 |
|---|
| 인바운드 원격 인쇄 비활성화 | 원격 공격 경로를 차단함 | 원격 인쇄 서버 기능에 영향이 있었음 |
| 드라이버 디렉터리에 대한 쓰기 거부 | 승인되지 않은 파일 배치를 차단함 | 정당한 인쇄 큐 또는 드라이버 변경을 방지할 수 있음 |
| 방화벽에서 RPC/SMB 포트 차단 | 테스트에 필요한 원격 통신을 차단함 | 해당 포트에 의존하는 서비스를 중단시킬 수 있음 |
| 그룹 정책으로 Print Spooler 비활성화 | 취약한 서비스 경로를 제거함 | 로컬 및 원격 인쇄를 비활성화함 |
| Point and Print 제한 / 서명된 드라이버 요구 | 이 랩에서 테스트한 경로를 막지 못함 | 단일 통제 수단을 단독으로 신뢰해서는 안 된다는 점을 입증함 |