PrintNightmare
Voici un projet qui aidera à lutter contre la faille de sécurité Windows PrintNightmare ! (CVE-2021-34527)
Sachez qu'un correctif a été publié par Microsoft contre cette faille, mais qu'il n'est pas totalement fonctionnel et ne combat que l'exécution de code à distance (RCE) alors que l'élévation de privilèges locale (LPE) fonctionne toujours pour les attaquants potentiels.
Voici quelques choses à faire :
- Tout d'abord, sur un client, vous DEVEZ mettre à jour votre ordinateur avec les derniers correctifs Microsoft même s'ils ne patchent pas complètement.
- Ensuite, sur un serveur, si l'installation du correctif Microsoft n'est pas possible, vous DEVEZ arrêter puis désactiver au démarrage le service Windows Print Spooler via Services.msc ou via 2 commandes Powershell :
"Stop-Service -Name Spooler -Force" and "Set-Service -Name Spooler -StartupType Disabled".
- Lancez le script powershell ou batch qui mettra à jour ou créera 3 clés de registre :
- RegisterSpoolerRemoteRpcEndPoint avec la valeur 2 (DWORD) à HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers
- NoWarningNoElevationOnInstall avec la valeur 0 (DWORD) à HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- UpdatePromptSettings avec la valeur 0 (DWORD) à HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
Sources
J'ai créé ce protocole à l'aide de nombreux sites web retraçant la faille :