PrintNightmare
¡Este es un proyecto que ayudará a combatir la brecha de seguridad de Windows PrintNightmare! (CVE-2021-34527)
Debes saber que Microsoft ha lanzado un parche contra esta brecha, pero no es completamente funcional y solo combate RCE (Ejecución remota de código), mientras que LPE (Elevación de privilegios local) sigue funcionando para posibles atacantes.
Aquí hay algunas cosas que hacer :
- En primer lugar, en un cliente, DEBES actualizar tu computadora con las últimas correcciones de Microsoft, incluso si no parchea completamente.
- Luego, en un servidor, si no es posible instalar el parche de Microsoft, DEBES apagar y luego deshabilitar al inicio el servicio de Cola de impresión de Windows a través de Services.msc o mediante 2 comandos de Powershell:
"Stop-Service -Name Spooler -Force" y "Set-Service -Name Spooler -StartupType Disabled".
- Ejecuta el script de powershell o batch que actualizará o creará 3 claves de registro:
- RegisterSpoolerRemoteRpcEndPoint con valor 2 (DWORD) en HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers
- NoWarningNoElevationOnInstall con valor 0 (DWORD) en HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- UpdatePromptSettings con valor 0 (DWORD) en HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
Fuentes
Creé este protocolo con la ayuda de muchos sitios web que rastrean la brecha: