Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
printnightmare-detection-mitigation-lab — 经过加固的 Windows 安全实验室,演示 Active Directory 管理、主机与网络检测,以及对 CVE-2021-34527 的分层缓解。 | Kitploit
工具/GitHubGitHub/karitamw/printnightmare-detection-mitigation-lab
漏洞分析网络安全数字取证身份与访问管理 (IAM)学习与教育事件响应日志分析实验室与实践
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
karitamw/printnightmare-detection-mitigation-lab

printnightmare-detection-mitigation-lab

经过加固的 Windows 安全实验室,演示 Active Directory 管理、主机与网络检测,以及对 CVE-2021-34527 的分层缓解。

查看仓库
18天前尚未审核

PrintNightmare 检测与缓解实验环境

一项经过脱敏处理的学术案例研究,展示了在受控虚拟环境中调查 CVE-2021-34527 (PrintNightmare) 时,如何设计、监控并加固一个 Windows 域实验环境。

安全说明: 本仓库专注于系统管理、防御性监控、证据分析和缓解测试,并有意排除可运行的漏洞利用代码、载荷、凭据、原始数据包捕获、虚拟机镜像以及原始大学提交内容。

项目概述

该项目遵循了三个学术阶段:漏洞提案、检测与缓解设计,以及带现场演示的实施。最终的实验环境在隔离网络中复现了该漏洞,关联了主机与网络遥测数据,测试了多项控制措施,并记录了成功与不成功的缓解方案。

环境

  • Windows Server 2019 域控制器
  • Windows 10 已加入域的测试终端
  • Kali Linux 分析与受控测试工作站
  • Active Directory 域服务、DNS、组织单位、用户和安全组
  • 隔离的 VirtualBox NAT 网络

监控与分析

  • Windows 事件查看器:PrintService、安全和系统日志
  • Sysmon 事件收集
  • 进程监视器 (Process Monitor) 和打印管理 (Print Management)
  • Wireshark 和 TShark 数据包分析
  • 更广泛项目设计中基于 Splunk 的集中监控
  • 隔离实验环境中基于 Nmap 的服务枚举

管理与缓解

  • 组策略配置和强制策略刷新
  • 针对 RPC 和 SMB 暴露面的 Windows 防火墙控制
  • 对敏感打印后台处理程序 (Print Spooler) 目录的 PowerShell 访问控制更改
  • Print Spooler 和入站远程打印限制
  • 用于可重复实验执行和清理的 Bash 自动化概念

架构

Sanitised lab architecture

隔离拓扑将测试工作站与域控制器和已加入域的终端分离开来,同时使团队能够观察身份验证、SMB/RPC 通信、服务活动和终端变更。

检测发现

调查关联了多个证据来源,而非依赖单一安全产品:

参见检测分析和防御性 TShark 检查清单。

缓解结果

主要结论是,必须根据业务需求选择分层控制措施。一项技术上有效的控制措施如果会干扰必需的服务,仍然可能不适用。

参见缓解结果。

我所记录的贡献重点

这是一个由两人完成的大学项目。我所记录的贡献重点包括:

  • 手动验证并记录受控测试工作流程;
  • 开发 Bash 自动化功能,使演示可重复执行;
  • 编写详细的分步技术文档和截图;
  • 在演示期间讲解漏洞利用和检测阶段;以及
  • 使用 Windows 监控工具和 Wireshark/TShark 分析主机与网络证据。

所展示的技能

  • Windows Server 和 Active Directory 管理
  • Windows 终端配置和故障排除
  • DNS、TCP/IP、SMB 和 RPC 基础知识
  • 组策略和 Windows 防火墙管理
  • 安全日志记录、事件关联和事件分析
  • Wireshark/TShark 数据包分析
  • Sysmon 和进程监视器 (Process Monitor)
  • PowerShell 和 Bash 自动化概念
  • 漏洞评估和控制措施验证
  • 技术文档编写与演示

仓库内容

root@kitploit:~
.
├── README.md
├── NOTICE.md
├── assets/
│   └── lab-architecture.svg
├── data/
│   ├── detection-indicators.csv
│   └── mitigation-results.csv
├── docs/
│   ├── architecture-and-administration.md
│   ├── detection-analysis.md
│   ├── mitigation-results.md
│   ├── project-lifecycle.md
│   └── lessons-learned.md
├── queries/
│   ├── tshark-defensive-checklist.md
│   └── windows-event-checklist.md
└── scripts/
    ├── README.md
    └── cleanup_lab_artifacts.sh

作品集范围

本仓库是一份简明案例研究,而非评估材料的副本。原始 PCAP 数据、演示录像、硬编码的实验室凭据、载荷生成命令、第三方漏洞利用代码、受版权保护的参考书籍、原始报告和虚拟机镜像均被有意排除。

下载工具
来源审查的证据防御价值
PrintService 日志事件 ID 316 和打印机驱动程序活动识别出可疑的驱动程序安装及相关文件
Sysmon事件 ID 7、11 和 13跟踪映像加载、文件创建和注册表修改
安全日志事件 ID 4624、4720、4722、4724、4732 和 4738揭示与权限提升和持久化活动相关的登录以及帐户或组变更
系统日志事件 ID 7031标记出意外的 Print Spooler 终止
Wireshark/TSharkTCP 端点、会话、NTLM、SMB2 和传输对象将主机事件与网络通信和文件传输证据关联起来
进程监视器 (Process Monitor)进程、文件和注册表活动支持重建活动序列
测试的控制措施结果运维考量
禁用入站远程打印阻止了远程攻击路径远程打印服务器功能受到影响
拒绝对驱动程序目录的写入阻止了未授权文件放置可能会阻止合法的打印队列或驱动程序更改
在防火墙阻止 RPC/SMB 端口阻止了测试所需的远程通信可能会中断依赖这些端口的服务
通过组策略禁用 Print Spooler移除了易受攻击的服务路径禁用了本地和远程打印
限制指向并打印 (Point and Print) / 要求签名驱动程序在本实验环境中未能阻止所测试的路径表明不应单独信任某一项控制措施