LiDit3/AD-Attack-Research

GitHub: LiDit3/AD-Attack-Research

该项目针对 Active Directory 的 DCSync 与 DCShadow 攻击技术,在隔离实验环境中开发并验证了基于 Sigma 格式的检测规则。

Stars: 0 | Forks: 0

# AD 攻击研究:使用 Sigma 规则检测 DCSync 与 DCShadow ## 目标 研究针对 Active Directory 的两种攻击技术:`DCSync` 和 `DCShadow`。在隔离的实验室环境中开发、测试并记录用于检测这些攻击的 Sigma 规则。 ## 描述 本项目包括对针对域基础设施的两种攻击技术的研究: - **DCSync** (MITRE ATT&CK: T1003.006) — 通过复制提取密码哈希 - **DCShadow** (MITRE ATT&CK: T1207) — 通过临时域控制器对 AD 对象进行未授权修改 针对每种攻击,都开发了 **Sigma** 格式的检测规则,并在隔离的实验室环境中进行了测试。 ## 执行状态 | 阶段 | 状态 | 备注 | |------|--------|------------| | 实验室配置 | ✅ 完成 | VirtualBox, Windows Server 2019, AD DS, Audit Policy, Sysmon | | DCSync 研究与规则 | ✅ 完成 | Sigma v1, Chainsaw v2, 原生 EVTX 验证 | | DCShadow 研究与规则 | ✅ 完成 | Sigma v1, 属性修改测试, 已记录实验室限制 | | 最终报告 | ✅ 完成 | 准备好进行演示 | ## 仓库结构 ``` 📁 AD-Attack-Research/ ├── 📁 attacks/ │ ├── 📁 dcsync/ │ │ ├── 📄 research.md # Описание атаки, этапы, MITRE │ │ ├── 📁 rules/ │ │ │ └── 📄 dcsync_v1.yml # Sigma-правило │ │ └── 📄 validation.md # Отчёт о валидации │ └── 📁 dcshadow/ │ ├── 📄 research.md │ ├── 📁 rules/ │ │ └── 📄 dcshadow_v1.yml │ └── 📄 validation.md ├── 📁 lab-setup/ │ └── 📄 README.md # Инструкция по развёртыванию лабы ├── 📁 assets/ # Скриншоты и артефакты ├── 📄 .gitignore ├── 📄 LICENSE # MIT └── 📄 README.md # Этот файл ``` ## 🛠️ 工具 | 类别 | 工具 | |-----------|-------------| | 实验室 | VirtualBox, Windows Server 2019, Windows 11, Kali Linux | | 攻击 | Impacket (`secretsdump`), Mimikatz (`dcshadow`) | | 检测 | Sigma v1, Chainsaw v2, Windows Event Log | | 分析 | `wevtutil`, `Get-WinEvent`, `auditpol`, PowerShell | ## 快速开始 ``` # 1. 克隆 repository git clone https://github.com/LiDit3/AD-Attack-Research.git cd AD-Attack-Research # 2. 了解 lab 配置说明 cat lab-setup/README.md # 3. 查阅 detection 规则 cat attacks/dcsync/rules/dcsync_v1.yml cat attacks/dcshadow/rules/dcshadow_v1.yml # 4. 阅读 validation 报告 cat attacks/dcsync/validation.md cat attacks/dcshadow/validation.md ``` ## 安全性 所有测试均在**完全隔离的环境**中进行。未使用任何来自 production 系统的数据、日志或凭据。 ## 参考资料 - [MITRE ATT&CK: T1003.006](https://attack.mitre.org/techniques/T1003/006/) - [MITRE ATT&CK: T1207 (DCShadow)](https://attack.mitre.org/techniques/T1207/) - [Sigma HQ 规则](https://github.com/SigmaHQ/sigma) - [ADSecurity.org](https://adsecurity.org/) - [WithSecure 的 Chainsaw](https://github.com/WithSecureLabs/chainsaw) - [gentilkiwi 的 Mimikatz](https://github.com/gentilkiwi/mimikatz)
标签:Active Directory, AI合规, DCShadow, DCSync, Plaso, Sigma规则, URL发现, 安全检测, 攻击研究, 目标导入