PrintNightmare
这是一个项目,将帮助对抗 Windows 安全漏洞 PrintNightmare!(CVE-2021-34527)
您需要知道,Microsoft 已针对此漏洞发布了补丁,但该补丁并非完全有效,仅能应对 RCE(远程代码执行),而 LPE(本地权限提升)对潜在攻击者仍然有效。
以下是一些需要做的事情:
- 首先,在客户端上,您需要将计算机更新到最新的 Microsoft 修复程序,即使它并不能完全修补漏洞。
- 然后,在服务器上,如果无法安装 Microsoft 补丁,您必须关闭 Windows Print Spooler 服务,并在启动时禁用它,可通过 Services.msc 或通过以下 2 个 PowerShell 命令完成:
"Stop-Service -Name Spooler -Force" and "Set-Service -Name Spooler -StartupType Disabled".
- 运行 PowerShell 或批处理脚本,以更新或创建 3 个注册表项:
- RegisterSpoolerRemoteRpcEndPoint,值为 2 (DWORD),位于 HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers
- NoWarningNoElevationOnInstall,值为 0 (DWORD),位于 HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- UpdatePromptSettings,值为 0 (DWORD),位于 HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
来源
我在许多追踪此漏洞的网站的帮助下创建了此方案: