Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
printnightmare-detection-lab — 使用 Sysmon、Windows 事件日志和自定义 SPL 检测规则,模拟并检测 CVE-2021-34527 (PrintNightmare) 漏洞利用的 Splunk SIEM 实验环境。 | Kitploit
工具/GitHubGitHub/joertx07/printnightmare-detection-lab
权限提升漏洞分析漏洞利用入侵检测学习与教育事件响应日志分析对抗性攻击实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubjoertx07/printnightmare-detection-lab

printnightmare-detection-lab

使用 Sysmon、Windows 事件日志和自定义 SPL 检测规则,模拟并检测 CVE-2021-34527 (PrintNightmare) 漏洞利用的 Splunk SIEM 实验环境。

查看仓库
15天前尚未审核

PrintNightmare 威胁检测与应急响应实验室 (CVE-2021-34527)

📌 概述

本项目记录了一个针对 PrintNightmare (CVE-2021-34527) 的端到端安全监控、检测工程与应急响应实施方案。PrintNightmare 是 Windows 打印后台处理程序服务 (spoolsv.exe) 中的一个严重漏洞,允许未认证的远程代码执行 (RCE) 以及本地权限提升 (LPE) 至 SYSTEM 权限。

本实验室的目标是模拟利用遥测数据,通过 Sysmon 和 Windows 安全事件日志 捕获内核与系统审计日志,将事件摄入 Splunk Enterprise SIEM,编写针对性的搜索处理语言 (SPL) 检测规则,并生成正式的应急响应 (IR) 报告。


🏗️ 实验室架构与环境

  • 攻击者: 使用自定义 DLL 的 Atomic Red Team Test T1547.012
  • 受害者工作站: Windows 10 Pro(已加入域 mydomain.com)
  • 域控制器: Windows Server 2019(Active Directory 域控制器)
  • SIEM / 日志管道: Splunk Enterprise 与 Splunk Universal Forwarder
  • 端点遥测: Sysmon 与高级 Windows 审核策略

📁 仓库结构

root@kitploit:~
printnightmare-detection-lab/
├── README.md
├── sysmon-config.xml
├── splunk-queries/
│   ├── 01_suspicious_spoolsv_child_process.spl
│   ├── 02_unsigned_dll_loaded_by_spoolsv.spl
│   └── 03_dll_written_to_spool_driver_path.spl
├── screenshots/
│   ├── 01_splunk_data_ingestion.png
│   ├── 02_dashboard_overview.png
│   ├── 03_dashboard_overview.png
│   └── 04_atomic_red_team_execution.png
├── incident-report/
│   └── IR_Report_PrintNightmare.pdf
下载工具