PrintNightmare
Вот проект, который поможет в борьбе с уязвимостью Windows PrintNightmare! (CVE-2021-34527)
Следует знать, что Microsoft выпустила патч против этой уязвимости, но он не полностью функционален и борется только с RCE (удалённым выполнением кода), в то время как LPE (локальное повышение привилегий) по-прежнему доступно потенциальным злоумышленникам.
Вот что нужно сделать:
- Прежде всего, на клиенте вам НЕОБХОДИМО обновить компьютер последними исправлениями Microsoft, даже если они не полностью закрывают уязвимость.
- Затем на сервере, если установка патча Microsoft невозможна, вы ОБЯЗАНЫ остановить службу Windows Print Spooler, а затем отключить её автозапуск через Services.msc или с помощью двух команд PowerShell:
"Stop-Service -Name Spooler -Force" and "Set-Service -Name Spooler -StartupType Disabled".
- Запустите скрипт PowerShell или batch-файл, который обновит или создаст 3 ключа реестра:
- RegisterSpoolerRemoteRpcEndPoint со значением 2 (DWORD) в HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers
- NoWarningNoElevationOnInstall со значением 0 (DWORD) в HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- UpdatePromptSettings со значением 0 (DWORD) в HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
Источники
Я создал этот протокол с помощью множества сайтов, отслеживающих данную уязвимость: