PrintNightmare
هذا مشروع سيساعد في مكافحة الثغرة الأمنية في ويندوز PrintNightmare! (CVE-2021-34527)
يجب أن تعلم أنه تم إصدار تصحيح من مايكروسوفت ضد هذه الثغرة، لكنه ليس فعالاً بشكل كامل، فهو يكافح فقط RCE (تنفيذ التعليمات البرمجية عن بُعد) بينما لا يزال LPE (رفع الامتيازات المحلية) يعمل للمهاجمين المحتملين.
إليك بعض الأشياء التي يجب القيام بها :
- أولاً، على جهاز العميل، يجب عليك تحديث جهاز الكمبيوتر الخاص بك بأحدث إصلاحات مايكروسوفت حتى لو لم يكتمل التصحيح.
- ثانيًا، على الخادم، إذا لم يكن تثبيت تصحيح مايكروسوفت ممكنًا، فيجب عليك إيقاف تشغيل خدمة "Windows Print Spooler" ثم تعطيلها عند بدء التشغيل عبر Services.msc أو عبر أمرين في Powershell :
"Stop-Service -Name Spooler -Force" and "Set-Service -Name Spooler -StartupType Disabled".
- قم بتشغيل سكربت Powershell أو Batch الذي سيحدّث أو ينشئ 3 مفاتيح تسجيل (Registry) :
- RegisterSpoolerRemoteRpcEndPoint بالقيمة 2 (DWORD) في HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers
- NoWarningNoElevationOnInstall بالقيمة 0 (DWORD) في HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- UpdatePromptSettings بالقيمة 0 (DWORD) في HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
المصادر
لقد أنشأت هذا الإجراء بمساعدة العديد من المواقع التي تتبعت الثغرة :