フォレスト内でPrintSpoolerサービスが実行されているかどうかを確認するための2つのミニスクリプト。
CVE-2021-1675:
https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2021-1675
CVE-2021-34527 別名 PrintNightmare
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-34527
DC上の実行中のプリント スプーラー サービスを検出します:
https://github.com/DenizSe/CVE-2021-1675/blob/main/Get-PrinterSpoolerState.ps1
OU内のマシン上の実行中のプリント スプーラー サービスを検出します:
https://github.com/DenizSe/CVE-2021-1675/blob/main/Get-PrinterSpoolerStateOU.ps1
Print Spooler サービスが実行されているかどうかを確認します(ドメイン管理者として実行)
ドメイン管理者として次を実行します:
Get-Service -Name Spooler
Print Spooler が実行されている場合、またはサービスが無効に設定されていない場合は、次のいずれかのオプションを選択して、Print Spooler サービスを無効にするか、グループポリシーを介した受信リモート印刷を無効にします。
Print Spooler サービスの無効化が企業にとって適切な場合は、次の PowerShell コマンドを使用します:
Stop-Service -Name Spooler -Force
Set-Service -Name Spooler -StartupType Disabled
回避策の影響:Print Spooler サービスを無効にすると、ローカルおよびリモートの両方で印刷する機能が無効になります。
次のようにグループポリシーで設定を構成することもできます:
Computer Configuration / Administrative Templates / Printers
リモート攻撃をブロックするには、「Allow Print Spooler to accept client connections:」ポリシーを無効にします。
回避策の影響:このポリシーは、受信リモート印刷操作を防ぐことにより、リモート攻撃ベクトルをブロックします。システムはプリントサーバーとしては機能しなくなりますが、直接接続されたデバイスへのローカル印刷は引き続き可能です。
詳細については、「Use Group Policy settings to control printers」を参照してください。