PrintNightmare
Hier ist ein Projekt, das hilft, gegen die Windows-Sicherheitslücke PrintNightmare! (CVE-2021-34527) vorzugehen.
Du solltest wissen, dass Microsoft einen Patch gegen diese Sicherheitslücke veröffentlicht hat, der jedoch nicht vollständig funktionsfähig ist und nur RCE (Remote Code Execution) bekämpft, während LPE (Local Privilege Escalation) für potenzielle Angreifer weiterhin funktioniert.
Hier sind einige Dinge, die du tun solltest:
- Zunächst musst du auf einem Client deinen Computer mit den letzten Microsoft-Fixes aktualisieren, auch wenn diese die Lücke nicht vollständig schließen.
- Dann musst du auf einem Server, falls die Installation des Microsoft-Patches nicht möglich ist, den Windows-Druckwarteschlangendienst (Print Spooler Service) über Services.msc oder über 2 PowerShell-Befehle ausschalten und anschließend beim Start deaktivieren:
"Stop-Service -Name Spooler -Force" und "Set-Service -Name Spooler -StartupType Disabled".
- Starte das PowerShell- oder Batch-Skript, das 3 Registrierungsschlüssel aktualisiert oder erstellt:
- RegisterSpoolerRemoteRpcEndPoint mit dem Wert 2 (DWORD) unter HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers
- NoWarningNoElevationOnInstall mit dem Wert 0 (DWORD) unter HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- UpdatePromptSettings mit dem Wert 0 (DWORD) unter HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
Quellen