两个迷你脚本,用于检查森林中 PrintSpooler 服务是否正在运行。
CVE-2021-1675:
https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2021-1675
CVE-2021-34527 又名 PrintNightmare
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-34527
检测域控制器上运行的打印机后台处理程序服务:
https://github.com/DenizSe/CVE-2021-1675/blob/main/Get-PrinterSpoolerState.ps1
检测组织单位内计算机上运行的打印机后台处理程序服务:
https://github.com/DenizSe/CVE-2021-1675/blob/main/Get-PrinterSpoolerStateOU.ps1
确定 Print Spooler 服务是否正在运行(以域管理员身份运行)
以域管理员身份运行以下命令:
Get-Service -Name Spooler
如果 Print Spooler 正在运行,或者该服务未设置为禁用,请选择以下选项之一来禁用 Print Spooler 服务,或通过组策略禁用入站远程打印:
如果禁用 Print Spooler 服务适用于您的企业,请使用以下 PowerShell 命令:
Stop-Service -Name Spooler -Force
Set-Service -Name Spooler -StartupType Disabled
临时解决方案的影响:禁用 Print Spooler 服务将同时禁用本地和远程打印功能。
您还可以通过组策略进行如下配置:
Computer Configuration / Administrative Templates / Printers
禁用“Allow Print Spooler to accept client connections:”策略以阻止远程攻击。
临时解决方案的影响:此策略将通过阻止入站远程打印操作来阻断远程攻击途径。系统将不再作为打印服务器运行,但连接到本地设备的本地打印仍将可用。
有关更多信息,请参阅:使用组策略设置来控制打印机。