Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
printnightmare-detection-mitigation-lab — Laboratório de segurança Windows sanitizado que demonstra administração do Active Directory, detecção de host e rede e mitigação em camadas do CVE-2021-34527. | Kitploit
Ferramentas/GitHubGitHub/karitamw/printnightmare-detection-mitigation-lab
Análise de VulnerabilidadesSegurança de RedeForensia DigitalGerenciamento de Identidade e Acesso (IAM)Aprendizado e EducaçãoResposta a IncidentesAnálise de LogsLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
karitamw/printnightmare-detection-mitigation-lab

printnightmare-detection-mitigation-lab

Laboratório de segurança Windows sanitizado que demonstra administração do Active Directory, detecção de host e rede e mitigação em camadas do CVE-2021-34527.

Ver Repositório
há 18 diasAinda não revisado

Laboratório de Deteção e Mitigação do PrintNightmare

Um estudo de caso académico sanitizado que demonstra como um laboratório de domínio Windows foi concebido, monitorizado e reforçado durante a investigação de CVE-2021-34527 (PrintNightmare) num ambiente virtual controlado.

Nota de segurança: Este repositório centra-se em administração de sistemas, monitorização defensiva, análise de evidências e testes de mitigação. Exclui intencionalmente código de exploit operacional, payloads, credenciais, capturas de pacotes brutas, imagens de máquinas virtuais e a submissão universitária original.

Visão geral do projeto

O projeto seguiu três fases académicas: proposta da vulnerabilidade, conceção de deteção e mitigação, e implementação com uma demonstração ao vivo. O laboratório final reproduziu a vulnerabilidade numa rede isolada, correlacionou a telemetria do anfitrião e da rede, testou vários controlos e documentou tanto as mitigações bem-sucedidas como as mal-sucedidas.

Ambiente

  • Windows Server 2019 controlador de domínio
  • Windows 10 endpoint de teste associado ao domínio
  • Kali Linux estação de trabalho de análise e de testes controlados
  • Active Directory Domain Services, DNS, unidades organizacionais, utilizadores e grupos de segurança
  • Rede VirtualBox NAT isolada

Monitorização e análise

  • Windows Event Viewer: registos de PrintService, Security e System
  • Recolha de eventos do Sysmon
  • Process Monitor e Print Management
  • Análise de pacotes com Wireshark e TShark
  • Monitorização centralizada baseada em Splunk na conceção mais ampla do projeto
  • Enumeração de serviços baseada em Nmap no laboratório isolado

Administração e mitigação

  • Configuração de Group Policy e atualização forçada da política
  • Controlos do Windows Firewall para a exposição de RPC e SMB
  • Alterações de controlo de acesso através de PowerShell em diretórios sensíveis do Print Spooler
  • Restrições ao Print Spooler e à impressão remota de entrada
  • Conceitos de automação com Bash para execução repetível e limpeza do laboratório

Arquitetura

Arquitetura do laboratório sanitizada

A topologia isolada separava a estação de trabalho de teste do controlador de domínio e do endpoint associado ao domínio, permitindo à equipa observar a autenticação, a comunicação SMB/RPC, a atividade dos serviços e as alterações nos endpoints.

Resultados da deteção

A investigação correlacionou várias fontes de evidência em vez de depender de um único produto de segurança:

Consulte Análise de Deteção e a Checklist Defensiva do TShark.

Resultados da mitigação

A principal conclusão foi que os controlos em camadas devem ser selecionados de acordo com os requisitos do negócio. Um controlo tecnicamente eficaz pode continuar a ser inadequado se interromper um serviço necessário.

Consulte Resultados da Mitigação.

Foco da minha contribuição documentada

Este trabalho foi concluído como um projeto universitário realizado por duas pessoas. A minha contribuição documentada centrou-se em:

  • validar e documentar manualmente o fluxo de trabalho de testes controlados;
  • desenvolver automação em Bash para tornar a demonstração repetível;
  • preparar documentação técnica detalhada passo a passo e capturas de ecrã;
  • explicar as fases de exploração e de deteção durante a demonstração; e
  • analisar evidências do anfitrião e da rede utilizando ferramentas de monitorização do Windows e Wireshark/TShark.

Competências demonstradas

  • Administração de Windows Server e Active Directory
  • Configuração e resolução de problemas em endpoints Windows
  • Fundamentos de DNS, TCP/IP, SMB e RPC
  • Gestão de Group Policy e Windows Firewall
  • Registo de segurança, correlação de eventos e análise de incidentes
  • Análise de pacotes com Wireshark e TShark
  • Sysmon e Process Monitor
  • Conceitos de automação com PowerShell e Bash
  • Avaliação de vulnerabilidades e validação de controlos
  • Documentação técnica e apresentação

Conteúdo do repositório

root@kitploit:~
.
├── README.md
├── NOTICE.md
├── assets/
│   └── lab-architecture.svg
├── data/
│   ├── detection-indicators.csv
│   └── mitigation-results.csv
├── docs/
│   ├── architecture-and-administration.md
│   ├── detection-analysis.md
│   ├── mitigation-results.md
│   ├── project-lifecycle.md
│   └── lessons-learned.md
├── queries/
│   ├── tshark-defensive-checklist.md
│   └── windows-event-checklist.md
└── scripts/
    ├── README.md
    └── cleanup_lab_artifacts.sh

Âmbito do portfólio

O repositório é um estudo de caso conciso, em vez de uma cópia do trabalho de avaliação. Dados PCAP brutos, gravações de demonstrações, credenciais de laboratório embutidas, comandos de geração de payloads, código de exploit de terceiros, livros de referência protegidos por direitos de autor, relatórios originais e imagens de VM são deliberadamente excluídos.

Baixar ferramenta
OrigemEvidências analisadasValor defensivo
Registo PrintServiceEvent ID 316 e atividade de controladores de impressoraIdentificou a instalação suspeita de controladores e ficheiros associados
SysmonEvent IDs 7, 11 e 13Monitorizou carregamentos de imagens, criação de ficheiros e modificações no Registry
Registo de SegurançaEvent IDs 4624, 4720, 4722, 4724, 4732 e 4738Revelou inícios de sessão e alterações de contas ou grupos associadas a atividade de privilégios e persistência
Registo de SistemaEvent ID 7031Assinalou a terminação inesperada do Print Spooler
Wireshark/TSharkEndpoints TCP, conversas, NTLM, SMB2 e objetos transferidosRelacionou eventos do anfitrião com comunicação de rede e evidências de transferência de ficheiros
Process MonitorAtividade de processos, ficheiros e RegistryApoiou a reconstrução da sequência de atividade
Controlo testadoResultadoConsideração operacional
Desativar a impressão remota de entradaImpediu o vetor de ataque remotoA funcionalidade de servidor de impressão remoto foi afetada
Negar escrita no diretório dos controladoresBloqueou a colocação de ficheiros não autorizadosPoderia impedir alterações legítimas de filas de impressão ou de controladores
Bloquear portas RPC/SMB na firewallImpediu a comunicação remota exigida pelo testePoderia interromper serviços que dependem dessas portas
Desativar o Print Spooler através de Group PolicyRemoveu o caminho do serviço vulnerávelDesativou a impressão local e remota
Restringir o Point and Print / exigir controladores assinadosNão bloqueou o vetor testado neste laboratórioDemonstrou que um controlo não deve ser considerado fiável isoladamente