
Laboratório de segurança Windows sanitizado que demonstra administração do Active Directory, detecção de host e rede e mitigação em camadas do CVE-2021-34527.
Um estudo de caso académico sanitizado que demonstra como um laboratório de domínio Windows foi concebido, monitorizado e reforçado durante a investigação de CVE-2021-34527 (PrintNightmare) num ambiente virtual controlado.
Nota de segurança: Este repositório centra-se em administração de sistemas, monitorização defensiva, análise de evidências e testes de mitigação. Exclui intencionalmente código de exploit operacional, payloads, credenciais, capturas de pacotes brutas, imagens de máquinas virtuais e a submissão universitária original.
O projeto seguiu três fases académicas: proposta da vulnerabilidade, conceção de deteção e mitigação, e implementação com uma demonstração ao vivo. O laboratório final reproduziu a vulnerabilidade numa rede isolada, correlacionou a telemetria do anfitrião e da rede, testou vários controlos e documentou tanto as mitigações bem-sucedidas como as mal-sucedidas.
A topologia isolada separava a estação de trabalho de teste do controlador de domínio e do endpoint associado ao domínio, permitindo à equipa observar a autenticação, a comunicação SMB/RPC, a atividade dos serviços e as alterações nos endpoints.
A investigação correlacionou várias fontes de evidência em vez de depender de um único produto de segurança:
Consulte Análise de Deteção e a Checklist Defensiva do TShark.
A principal conclusão foi que os controlos em camadas devem ser selecionados de acordo com os requisitos do negócio. Um controlo tecnicamente eficaz pode continuar a ser inadequado se interromper um serviço necessário.
Consulte Resultados da Mitigação.
Este trabalho foi concluído como um projeto universitário realizado por duas pessoas. A minha contribuição documentada centrou-se em:
.
├── README.md
├── NOTICE.md
├── assets/
│ └── lab-architecture.svg
├── data/
│ ├── detection-indicators.csv
│ └── mitigation-results.csv
├── docs/
│ ├── architecture-and-administration.md
│ ├── detection-analysis.md
│ ├── mitigation-results.md
│ ├── project-lifecycle.md
│ └── lessons-learned.md
├── queries/
│ ├── tshark-defensive-checklist.md
│ └── windows-event-checklist.md
└── scripts/
├── README.md
└── cleanup_lab_artifacts.sh
O repositório é um estudo de caso conciso, em vez de uma cópia do trabalho de avaliação. Dados PCAP brutos, gravações de demonstrações, credenciais de laboratório embutidas, comandos de geração de payloads, código de exploit de terceiros, livros de referência protegidos por direitos de autor, relatórios originais e imagens de VM são deliberadamente excluídos.
| Origem | Evidências analisadas | Valor defensivo |
|---|
| Registo PrintService | Event ID 316 e atividade de controladores de impressora | Identificou a instalação suspeita de controladores e ficheiros associados |
| Sysmon | Event IDs 7, 11 e 13 | Monitorizou carregamentos de imagens, criação de ficheiros e modificações no Registry |
| Registo de Segurança | Event IDs 4624, 4720, 4722, 4724, 4732 e 4738 | Revelou inícios de sessão e alterações de contas ou grupos associadas a atividade de privilégios e persistência |
| Registo de Sistema | Event ID 7031 | Assinalou a terminação inesperada do Print Spooler |
| Wireshark/TShark | Endpoints TCP, conversas, NTLM, SMB2 e objetos transferidos | Relacionou eventos do anfitrião com comunicação de rede e evidências de transferência de ficheiros |
| Process Monitor | Atividade de processos, ficheiros e Registry | Apoiou a reconstrução da sequência de atividade |
| Controlo testado | Resultado | Consideração operacional |
|---|
| Desativar a impressão remota de entrada | Impediu o vetor de ataque remoto | A funcionalidade de servidor de impressão remoto foi afetada |
| Negar escrita no diretório dos controladores | Bloqueou a colocação de ficheiros não autorizados | Poderia impedir alterações legítimas de filas de impressão ou de controladores |
| Bloquear portas RPC/SMB na firewall | Impediu a comunicação remota exigida pelo teste | Poderia interromper serviços que dependem dessas portas |
| Desativar o Print Spooler através de Group Policy | Removeu o caminho do serviço vulnerável | Desativou a impressão local e remota |
| Restringir o Point and Print / exigir controladores assinados | Não bloqueou o vetor testado neste laboratório | Demonstrou que um controlo não deve ser considerado fiável isoladamente |