
Санитизированная лаборатория безопасности Windows, демонстрирующая администрирование Active Directory, обнаружение угроз на хостах и в сети, а также многоуровневую нейтрализацию CVE-2021-34527.
Очищенное академическое тематическое исследование, демонстрирующее, как лабораторный стенд домена Windows был спроектирован, взят под мониторинг и укреплён при исследовании CVE-2021-34527 (PrintNightmare) в контролируемой виртуальной среде.
Примечание по безопасности: Этот репозиторий посвящён администрированию систем, защитному мониторингу, анализу улик и тестированию мер устранения уязвимости. В него намеренно не включены рабочий эксплойт-код, полезные нагрузки, учётные данные, сырые захваты пакетов, образы виртуальных машин и оригинальная университетская работа.
Проект включал три академических этапа: предложение уязвимости, проектирование обнаружения и устранения, а также реализацию с живой демонстрацией. Итоговый стенд воспроизвёл уязвимость в изолированной сети, сопоставил телеметрию хостов и сети, проверил несколько средств контроля и задокументировал как успешные, так и неудачные меры устранения.
Изолированная топология отделяла тестовую рабочую станцию от контроллера домена и конечной точки, входящей в домен, позволяя команде наблюдать аутентификацию, взаимодействие SMB/RPC, активность служб и изменения на конечных точках.
Расследование сопоставляло несколько источников улик, а не полагалось на один продукт безопасности:
См. Анализ обнаружения и Защитный контрольный список TShark.
Основной вывод заключался в том, что многоуровневые средства контроля должны выбираться в соответствии с требованиями бизнеса. Технически эффективное средство контроля всё равно может оказаться неприемлемым, если оно нарушает работу необходимой службы.
Этот проект выполнялся вдвоём в рамках университетской программы. Мой задокументированный вклад был сосредоточен на:
.
├── README.md
├── NOTICE.md
├── assets/
│ └── lab-architecture.svg
├── data/
│ ├── detection-indicators.csv
│ └── mitigation-results.csv
├── docs/
│ ├── architecture-and-administration.md
│ ├── detection-analysis.md
│ ├── mitigation-results.md
│ ├── project-lifecycle.md
│ └── lessons-learned.md
├── queries/
│ ├── tshark-defensive-checklist.md
│ └── windows-event-checklist.md
└── scripts/
├── README.md
└── cleanup_lab_artifacts.sh
Репозиторий представляет собой краткое тематическое исследование, а не копию курсовой работы. Сырые данные PCAP, записи демонстраций, жёстко заданные учётные данные лаборатории, команды генерации полезных нагрузок, сторонний эксплойт-код, защищённые авторским правом справочники, оригинальные отчёты и образы виртуальных машин намеренно исключены.
| Источник | Изученные улики | Защитная ценность |
|---|
| Журнал PrintService | Event ID 316 и активность драйверов принтера | Выявление подозрительной установки драйверов и связанных с ней файлов |
| Sysmon | Event ID 7, 11 и 13 | Отслеживание загрузки образов, создания файлов и изменений реестра |
| Журнал Security | Event ID 4624, 4720, 4722, 4724, 4732 и 4738 | Выявление входов в систему и изменений учётных записей или групп, связанных с повышением привилегий и закреплением в системе |
| Журнал System | Event ID 7031 | Фиксация неожиданного завершения диспетчера очереди печати |
| Wireshark/TShark | TCP-конечные точки, диалоги, NTLM, SMB2 и передаваемые объекты | Связывание событий на хостах с сетевой коммуникацией и уликами передачи файлов |
| Process Monitor | Активность процессов, файлов и реестра | Поддержка восстановления последовательности действий |
| Проверенное средство контроля | Результат | Эксплуатационные соображения |
|---|
| Отключение входящей удалённой печати | Предотвращён удалённый вектор атаки | Затронута функциональность удалённого сервера печати |
| Запрет записи в каталог драйверов | Заблокировано несанкционированное размещение файлов | Может препятствовать легитимным изменениям очереди печати или драйверов |
| Блокировка портов RPC/SMB на брандмауэре | Предотвращена удалённая связь, необходимая для теста | Может нарушить работу служб, зависящих от этих портов |
| Отключение диспетчера очереди печати с помощью групповой политики | Устранён уязвимый путь службы | Отключена локальная и удалённая печать |
| Ограничение Point and Print / требование подписанных драйверов | Проверяемый вектор в этом стенде не остановлен | Показано, что на одно средство контроля не следует полагаться изолированно |