
سكربت باورشيل صغير لاكتشاف خدمات الطابعات قيد التشغيل على وحدات تحكم المجال
نصّان صغيران للتحقق من أن خدمة PrintSpooler قيد التشغيل داخل الغابة (Forest).
CVE-2021-1675:
https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2021-1675
CVE-2021-34527 المعروف أيضًا باسم PrintNightmare
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-34527
اكتشاف خدمة Printer Spooler قيد التشغيل على وحدات التحكم بالمجال (DCs):
https://github.com/DenizSe/CVE-2021-1675/blob/main/Get-PrinterSpoolerState.ps1
اكتشاف خدمة Printer Spooler قيد التشغيل على الأجهزة داخل الوحدة التنظيمية (OU):
https://github.com/DenizSe/CVE-2021-1675/blob/main/Get-PrinterSpoolerStateOU.ps1
تحديد ما إذا كانت خدمة Print Spooler قيد التشغيل (شغّلها كمسؤول مجال)
شغّل الأمر التالي كمسؤول مجال:
Get-Service -Name Spooler
إذا كانت خدمة Print Spooler قيد التشغيل أو إذا لم تكن الخدمة مضبوطة على "معطّلة" (disabled)، فاختر أحد الخيارات التالية إما لتعطيل خدمة Print Spooler، أو لتعطيل الطباعة عن بُعد الواردة عبر نهج المجموعة (Group Policy):
إذا كان تعطيل خدمة Print Spooler مناسبًا لمؤسستك، فاستخدم أوامر PowerShell التالية:
Stop-Service -Name Spooler -Force
Set-Service -Name Spooler -StartupType Disabled
أثر الحل البديل: تعطيل خدمة Print Spooler يعطّل القدرة على الطباعة محليًا وعن بُعد.
يمكنك أيضًا تكوين الإعدادات عبر نهج المجموعة كما يلي:
Computer Configuration / Administrative Templates / Printers
عطّل نهج "Allow Print Spooler to accept client connections:" لصدّ الهجمات عن بُعد.
أثر الحل البديل: يمنع هذا النهج متجه الهجوم عن بُعد عبر منع عمليات الطباعة الواردة عن بُعد. لن يعمل النظام بعد الآن كخادم طباعة، لكن الطباعة المحلية إلى جهاز متصل مباشرة ستظل ممكنة.
للمزيد من المعلومات، راجع: استخدم إعدادات نهج المجموعة للتحكم في الطابعات.