使用 Sysmon、Windows 事件日志和自定义 SPL 检测规则,模拟并检测 CVE-2021-34527 (PrintNightmare) 漏洞利用的 Splunk SIEM 实验环境。
本项目记录了一个针对 PrintNightmare (CVE-2021-34527) 的端到端安全监控、检测工程与应急响应实施方案。PrintNightmare 是 Windows 打印后台处理程序服务 (spoolsv.exe) 中的一个严重漏洞,允许未认证的远程代码执行 (RCE) 以及本地权限提升 (LPE) 至 SYSTEM 权限。
本实验室的目标是模拟利用遥测数据,通过 Sysmon 和 Windows 安全事件日志 捕获内核与系统审计日志,将事件摄入 Splunk Enterprise SIEM,编写针对性的搜索处理语言 (SPL) 检测规则,并生成正式的应急响应 (IR) 报告。
mydomain.com)printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│ ├── 01_suspicious_spoolsv_child_process.spl
│ ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│ └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│ ├── 01_splunk_data_ingestion.png
│ ├── 02_dashboard_overview.png
│ ├── 03_dashboard_overview.png
│ └── 04_atomic_red_team_execution.png
├── incident-report/
│ └── IR_Report_PrintNightmare.pdf