
Laboratório SIEM Splunk simulando e detectando a exploração do CVE-2021-34527 (PrintNightmare) usando Sysmon, logs de eventos do Windows e regras de detecção SPL personalizadas.
Este projeto documenta uma implementação de monitoramento de segurança, engenharia de detecção e resposta a incidentes de ponta a ponta, direcionada ao PrintNightmare (CVE-2021-34527). PrintNightmare é uma vulnerabilidade crítica no serviço Windows Print Spooler (spoolsv.exe) que permite execução remota de código (RCE) não autenticada e escalonamento local de privilégios (LPE) para privilégios SYSTEM.
O objetivo deste laboratório foi simular a telemetria de exploração, capturar logs de auditoria do kernel e do sistema via Sysmon e Windows Security Event Logs, realizar a ingestão de eventos no Splunk Enterprise SIEM, desenvolver regras de detecção direcionadas em Search Processing Language (SPL) e gerar um relatório formal de Resposta a Incidentes (IR).
mydomain.com)printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│ ├── 01_suspicious_spoolsv_child_process.spl
│ ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│ └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│ ├── 01_splunk_data_ingestion.png
│ ├── 02_dashboard_overview.png
│ ├── 03_dashboard_overview.png
│ └── 04_atomic_red_team_execution.png
├── incident-report/
│ └── IR_Report_PrintNightmare.pdf