
Splunk SIEM лаборатория, моделирующая и обнаруживающая эксплуатацию CVE-2021-34527 (PrintNightmare) с использованием Sysmon, журналов событий Windows и пользовательских правил обнаружения SPL.
В этом проекте документируется сквозная реализация мониторинга безопасности, инженерии обнаружения и реагирования на инциденты, нацеленная на PrintNightmare (CVE-2021-34527). PrintNightmare — это критическая уязвимость в службе диспетчера печати Windows (spoolsv.exe), которая допускает неаутентифицированное удалённое выполнение кода (RCE) и локальное повышение привилегий (LPE) до привилегий SYSTEM.
Целью этой лабораторной работы было моделирование телеметрии эксплуатации, сбор журналов ядра и системного аудита с помощью Sysmon и журналов безопасности Windows, приём событий в Splunk Enterprise SIEM, разработка целевых правил обнаружения на языке поисковых запросов (SPL) и формирование официального отчёта о реагировании на инциденты (IR).
mydomain.com)printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│ ├── 01_suspicious_spoolsv_child_process.spl
│ ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│ └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│ ├── 01_splunk_data_ingestion.png
│ ├── 02_dashboard_overview.png
│ ├── 03_dashboard_overview.png
│ └── 04_atomic_red_team_execution.png
├── incident-report/
│ └── IR_Report_PrintNightmare.pdf