Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
printnightmare-detection-mitigation-lab — Санитизированная лаборатория безопасности Windows, демонстрирующая администрирование Active Directory, обнаружение угроз на хостах и в сети, а также многоуровневую нейтрализацию CVE-2021-34527. | Kitploit
Инструменты/GitHubGitHub/karitamw/printnightmare-detection-mitigation-lab
Анализ уязвимостейСетевая безопасностьЦифровая криминалистикаУправление идентификацией и доступом (IAM)Обучение и ОбразованиеРеагирование на ИнцидентыАнализ ЖурналовЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
karitamw/printnightmare-detection-mitigation-lab

printnightmare-detection-mitigation-lab

Санитизированная лаборатория безопасности Windows, демонстрирующая администрирование Active Directory, обнаружение угроз на хостах и в сети, а также многоуровневую нейтрализацию CVE-2021-34527.

Репозиторий
16 дней назадЕщё не проверено

Лаборатория по обнаружению и устранению PrintNightmare

Очищенное академическое тематическое исследование, демонстрирующее, как лабораторный стенд домена Windows был спроектирован, взят под мониторинг и укреплён при исследовании CVE-2021-34527 (PrintNightmare) в контролируемой виртуальной среде.

Примечание по безопасности: Этот репозиторий посвящён администрированию систем, защитному мониторингу, анализу улик и тестированию мер устранения уязвимости. В него намеренно не включены рабочий эксплойт-код, полезные нагрузки, учётные данные, сырые захваты пакетов, образы виртуальных машин и оригинальная университетская работа.

Обзор проекта

Проект включал три академических этапа: предложение уязвимости, проектирование обнаружения и устранения, а также реализацию с живой демонстрацией. Итоговый стенд воспроизвёл уязвимость в изолированной сети, сопоставил телеметрию хостов и сети, проверил несколько средств контроля и задокументировал как успешные, так и неудачные меры устранения.

Окружение

  • Windows Server 2019 — контроллер домена
  • Windows 10 — тестовая конечная точка, входящая в домен
  • Kali Linux — рабочая станция для анализа и контролируемого тестирования
  • Доменные службы Active Directory, DNS, организационные подразделения, пользователи и группы безопасности
  • Изолированная NAT-сеть VirtualBox

Мониторинг и анализ

  • Просмотр событий Windows: журналы PrintService, Security и System
  • Сбор событий Sysmon
  • Process Monitor и Print Management
  • Анализ пакетов Wireshark и TShark
  • Централизованный мониторинг на базе Splunk в общей архитектуре проекта
  • Перечисление служб с помощью Nmap в изолированном стенде

Администрирование и устранение

  • Настройка групповой политики и принудительное обновление политики
  • Настройки Windows Firewall для ограничения доступности RPC и SMB
  • Изменение с помощью PowerShell настроек управления доступом к конфиденциальным каталогам диспетчера очереди печати
  • Ограничения диспетчера очереди печати и входящей удалённой печати
  • Концепции автоматизации на Bash для воспроизводимого запуска стенда и его очистки

Архитектура

Очищенная архитектура лаборатории

Изолированная топология отделяла тестовую рабочую станцию от контроллера домена и конечной точки, входящей в домен, позволяя команде наблюдать аутентификацию, взаимодействие SMB/RPC, активность служб и изменения на конечных точках.

Результаты обнаружения

Расследование сопоставляло несколько источников улик, а не полагалось на один продукт безопасности:

См. Анализ обнаружения и Защитный контрольный список TShark.

Результаты устранения

Основной вывод заключался в том, что многоуровневые средства контроля должны выбираться в соответствии с требованиями бизнеса. Технически эффективное средство контроля всё равно может оказаться неприемлемым, если оно нарушает работу необходимой службы.

См. Результаты устранения.

Мой задокументированный вклад

Этот проект выполнялся вдвоём в рамках университетской программы. Мой задокументированный вклад был сосредоточен на:

  • ручной проверке и документировании контролируемого процесса тестирования;
  • разработке автоматизации на Bash для воспроизводимости демонстрации;
  • подготовке подробной пошаговой технической документации и скриншотов;
  • объяснении этапов эксплуатации и обнаружения во время демонстрации;
  • анализе улик с хостов и из сети с помощью средств мониторинга Windows и Wireshark/TShark.

Продемонстрированные навыки

  • Администрирование Windows Server и Active Directory
  • Настройка конечных точек Windows и устранение неполадок
  • Основы DNS, TCP/IP, SMB и RPC
  • Управление групповыми политиками и Windows Firewall
  • Журналирование безопасности, корреляция событий и анализ инцидентов
  • Анализ пакетов Wireshark/TShark
  • Sysmon и Process Monitor
  • Концепции автоматизации на PowerShell и Bash
  • Оценка уязвимостей и проверка средств контроля
  • Техническая документация и презентация

Содержимое репозитория

root@kitploit:~
.
├── README.md
├── NOTICE.md
├── assets/
│   └── lab-architecture.svg
├── data/
│   ├── detection-indicators.csv
│   └── mitigation-results.csv
├── docs/
│   ├── architecture-and-administration.md
│   ├── detection-analysis.md
│   ├── mitigation-results.md
│   ├── project-lifecycle.md
│   └── lessons-learned.md
├── queries/
│   ├── tshark-defensive-checklist.md
│   └── windows-event-checklist.md
└── scripts/
    ├── README.md
    └── cleanup_lab_artifacts.sh

Объём портфолио

Репозиторий представляет собой краткое тематическое исследование, а не копию курсовой работы. Сырые данные PCAP, записи демонстраций, жёстко заданные учётные данные лаборатории, команды генерации полезных нагрузок, сторонний эксплойт-код, защищённые авторским правом справочники, оригинальные отчёты и образы виртуальных машин намеренно исключены.

Скачать инструмент
ИсточникИзученные уликиЗащитная ценность
Журнал PrintServiceEvent ID 316 и активность драйверов принтераВыявление подозрительной установки драйверов и связанных с ней файлов
SysmonEvent ID 7, 11 и 13Отслеживание загрузки образов, создания файлов и изменений реестра
Журнал SecurityEvent ID 4624, 4720, 4722, 4724, 4732 и 4738Выявление входов в систему и изменений учётных записей или групп, связанных с повышением привилегий и закреплением в системе
Журнал SystemEvent ID 7031Фиксация неожиданного завершения диспетчера очереди печати
Wireshark/TSharkTCP-конечные точки, диалоги, NTLM, SMB2 и передаваемые объектыСвязывание событий на хостах с сетевой коммуникацией и уликами передачи файлов
Process MonitorАктивность процессов, файлов и реестраПоддержка восстановления последовательности действий
Проверенное средство контроляРезультатЭксплуатационные соображения
Отключение входящей удалённой печатиПредотвращён удалённый вектор атакиЗатронута функциональность удалённого сервера печати
Запрет записи в каталог драйверовЗаблокировано несанкционированное размещение файловМожет препятствовать легитимным изменениям очереди печати или драйверов
Блокировка портов RPC/SMB на брандмауэреПредотвращена удалённая связь, необходимая для тестаМожет нарушить работу служб, зависящих от этих портов
Отключение диспетчера очереди печати с помощью групповой политикиУстранён уязвимый путь службыОтключена локальная и удалённая печать
Ограничение Point and Print / требование подписанных драйверовПроверяемый вектор в этом стенде не остановленПоказано, что на одно средство контроля не следует полагаться изолированно