Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
printnightmare-detection-lab — Splunk SIEM лаборатория, моделирующая и обнаруживающая эксплуатацию CVE-2021-34527 (PrintNightmare) с использованием Sysmon, журналов событий Windows и пользовательских правил обнаружения SPL. | Kitploit
Инструменты/GitHubGitHub/joertx07/printnightmare-detection-lab
Повышение привилегийАнализ уязвимостейЭксплуатацияОбнаружение ВторженийОбучение и ОбразованиеРеагирование на ИнцидентыАнализ ЖурналовСостязательная АтакаЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubjoertx07/printnightmare-detection-lab

printnightmare-detection-lab

Splunk SIEM лаборатория, моделирующая и обнаруживающая эксплуатацию CVE-2021-34527 (PrintNightmare) с использованием Sysmon, журналов событий Windows и пользовательских правил обнаружения SPL.

Репозиторий
51 месяц назадЕщё не проверено

Лаборатория обнаружения угроз и реагирования на инциденты PrintNightmare (CVE-2021-34527)

📌 Обзор

В этом проекте документируется сквозная реализация мониторинга безопасности, инженерии обнаружения и реагирования на инциденты, нацеленная на PrintNightmare (CVE-2021-34527). PrintNightmare — это критическая уязвимость в службе диспетчера печати Windows (spoolsv.exe), которая допускает неаутентифицированное удалённое выполнение кода (RCE) и локальное повышение привилегий (LPE) до привилегий SYSTEM.

Целью этой лабораторной работы было моделирование телеметрии эксплуатации, сбор журналов ядра и системного аудита с помощью Sysmon и журналов безопасности Windows, приём событий в Splunk Enterprise SIEM, разработка целевых правил обнаружения на языке поисковых запросов (SPL) и формирование официального отчёта о реагировании на инциденты (IR).


🏗️ Архитектура и среда лаборатории

  • Атакующий: Atomic Red Team Test T1547.012 с пользовательской DLL
  • Рабочая станция жертвы: Windows 10 Pro (присоединена к домену mydomain.com)
  • Контроллер домена: Windows Server 2019 (контроллер домена Active Directory)
  • SIEM / конвейер журналирования: Splunk Enterprise и Splunk Universal Forwarder
  • Телеметрия конечных точек: Sysmon и расширенная политика аудита Windows

📁 Структура репозитория

root@kitploit:~
printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│   ├── 01_suspicious_spoolsv_child_process.spl
│   ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│   └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│   ├── 01_splunk_data_ingestion.png
│   ├── 02_dashboard_overview.png
│   ├── 03_dashboard_overview.png
│   └── 04_atomic_red_team_execution.png
├── incident-report/
│   └── IR_Report_PrintNightmare.pdf
Скачать инструмент