PrintNightmare
Aqui está um projeto que ajudará a combater a violação de segurança do Windows PrintNightmare! (CVE-2021-34527)
Você precisa saber que um patch foi lançado pela Microsoft contra essa violação, mas não é totalmente funcional e combate apenas RCE (Remote code execution) enquanto LPE (Local privilege elevation) ainda funciona para potenciais atacantes.
Aqui estão algumas coisas a fazer :
- Em primeiro lugar, em um cliente, você PRECISA atualizar seu computador com as últimas correções da Microsoft, mesmo que não esteja totalmente corrigido.
- Então, em um servidor, se não for possível instalar o patch da Microsoft, você DEVE desligar e depois desabilitar na inicialização o serviço Windows Print Spooler através do Services.msc ou através de 2 comandos do PowerShell :
"Stop-Service -Name Spooler -Force" and "Set-Service -Name Spooler -StartupType Disabled".
- Execute o script powershell ou batch que irá atualizar ou criar 3 chaves de registro :
- RegisterSpoolerRemoteRpcEndPoint with value 2 (DWORD) at HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers
- NoWarningNoElevationOnInstall with value 0 (DWORD) at HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- UpdatePromptSettings with value 0 (DWORD) at HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
Sources
Eu criei este protocolo com a ajuda de muitos sites que rastreiam a violação :