PrintNightmare
Windows 보안 취약점 PrintNightmare (CVE-2021-34527) 에 대응하는 데 도움이 되는 프로젝트입니다.
이 취약점에 대해 Microsoft에서 패치를 발표했지만 완전히 기능하지는 않으며, RCE(원격 코드 실행)만 방어하고 LPE(로컬 권한 상승)는 여전히 잠재적 공격자에게 유효합니다.
다음과 같은 조치를 취해야 합니다:
- 먼저, 클라이언트에서는 최신 Microsoft 수정 사항으로 컴퓨터를 업데이트해야 합니다. 완전히 패치되지 않더라도 필수입니다.
- 그런 다음, 서버에서 Microsoft 패치 설치가 불가능한 경우 Windows Print Spooler 서비스를 Services.msc 또는 두 가지 PowerShell 명령을 통해 중지하고 시작 시 비활성화해야 합니다:
"Stop-Service -Name Spooler -Force" 및 "Set-Service -Name Spooler -StartupType Disabled"
- 다음 3개의 레지스트리 키를 업데이트하거나 생성하는 PowerShell 또는 배치 스크립트를 실행하세요:
- RegisterSpoolerRemoteRpcEndPoint 값 2 (DWORD) 위치: HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers
- NoWarningNoElevationOnInstall 값 0 (DWORD) 위치: HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- UpdatePromptSettings 값 0 (DWORD) 위치: HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
출처
이 프로토콜은 취약점을 추적하는 여러 웹사이트의 도움을 받아 작성했습니다: