《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 微軟發布PrintNightmare漏洞補丁,但并未完全起到保護

微軟發布PrintNightmare漏洞補丁,但并未完全起到保護

2021-07-10
來源:嘶吼專業版
關鍵詞: 微軟 漏洞補丁

  微軟7號發布了PrintNightmare的安全漏洞補丁,PrintNightmare漏洞的CVE編號為CVE-2021-1675和CVE-2021-34527。這是Windows打印假脫機程序中的一個嚴重漏洞,微軟將其評為關鍵漏洞。在Microsoft為其發布補丁之前,漏洞利用代碼已在公共領域泄漏。微軟建議系統管理員在補丁可用之前禁用Print Spooler服務。當Windows Print Spooler服務錯誤地執行特權文件操作時,遠程代碼執行漏洞就會出現。由于 Windows Print Spooler 服務在Windows上默認運行,微軟不得不為 Windows Server 2019、Windows Server 2012 R2、Windows Server 2008、Windows 8.1、Windows RT 8.1 以及 Windows 10 的各種支持版本發布補丁。

  微軟表示:“2021年7月6日及之后發布的安全更新包含對Windows Print Spooler服務中名為PrintNightmare的遠程代碼執行漏洞的保護,記錄在CVE-2021-34527以及CVE-2021-1675中。我們建議用戶立即安裝這些更新。”

  該漏洞是微軟近年來面臨的一個較為嚴重的問題,因為微軟甚至為Windows 7也發布了補丁,而早在2020年1月14日微軟就已經終止了對Windows 7的技術支持。雖然漏洞發布了,但PrintNightmare漏洞所帶來的影響尚未完全結束,因為某些版本的Windows補丁尚未發布。據了解,Windows 10版本1607、Windows Server 2016和Windows Server 2012的更新尚不可用。這些Windows版本的安全更新或將在近期發布。

  CVE-2021-1675和CVE-2021-34527(也稱為PrintNightmare)的技術分析

  具有普通用戶帳戶的攻擊者可以利用這兩個漏洞來控制運行Windows Print Spooler服務的易受攻擊的服務器或客戶端機器。該服務在所有Windows客戶機和服務器(包括域控制器)上默認啟用。

  HEUR:Exploit.Win32.CVE-2021-1675.*

  HEUR:Exploit.Win32.CVE-2021-34527.*

  HEUR:Exploit.MSIL.CVE-2021-34527.*

  HEUR:Exploit.Script.CVE-2021-34527.*

  HEUR:Trojan-Dropper.Win32.Pegazus.gen

  PDM:Exploit.Win32.Generic

  PDM:Trojan.Win32.Generic

  Exploit.Win32.CVE-2021-1675.*

  Exploit.Win64.CVE-2021-1675.*

  卡巴斯基的安全檢測工具檢測邏輯也成功阻止了來自最新 Mimikatz 框架 v. 2.2.0-20210707 的攻擊技術。

  目前卡巴斯基正在密切監控這些情況,并使用行為檢測和漏洞利用防護組件改進對這些漏洞的通用檢測。作為托管檢測和響應服務的一部分,卡巴斯基 SOC 專家能夠檢測對這些漏洞的利用、調查此類攻擊并向客戶報告。

  CVE-2021-34527

  當使用 RPC 協議添加新打印機(RpcAsyncAddPrinterDriver [MS-PAR] 或 RpcAddPrinterDriverEx [MS-RPRN])時,客戶端必須向 Print Spooler 服務提供多個參數:

  pDataFile——此打印機的數據文件的路徑;

  pConfigFile—— 此打印機的配置文件的路徑;

  pDriverPath——此打印機在工作時使用的驅動程序文件的路徑;

  該服務進行了多次檢查以確保 pDataFile 和 pDriverPath 不是 UNC 路徑,但是沒有對 pConfigFile 進行相應的檢查,這意味著該服務會將配置 DLL 復制到文件夾 %SYSTEMROOT%\system32\spool\drivers\x64\3\ (在 x64 版本的操作系統上)。

  現在,如果 Windows Print Spooler 服務嘗試再次添加打印機,但這次將 pDataFile 設置為復制的 DLL 路徑(來自上一步),則打印服務將加載此 DLL,因為它的路徑不是 UNC 路徑,并且檢查將成功通過。這些方法可由低權限帳戶使用,并且 DLL 由 NT AUTHORITY\SYSTEM 組進程加載。

  CVE-2021-1675

  PrintNightmare 的本地版本使用與 CVE-2021-34527 相同的方法進行漏洞利用,但入口點函數(AddPrinterDriverEx)有所不同,這意味著攻擊者可以將惡意 DLL 放在任何本地可訪問的目錄中以運行漏洞利用。

  緩解措施

  卡巴斯基的專家們預計,試圖獲取公司內部資源的黑客攻擊將會越來越多,同時還存在著感染勒索軟件和竊取數據的高風險。

  因此,強烈建議你遵循微軟的指導方針,應用最新的Windows安全更新。

微信圖片_20210710130250.jpg

  雖然漏洞發布了,但PrintNightmare漏洞所帶來的影響尚未完全結束,PrintNightmare是Windows打印假脫機程序中的一個漏洞,它是由AddPrinterDriverEx()、RpcAddPrinterDriver()和RpcAsyncAddPrinterDriver()用于安裝本地或遠程打印機驅動程序的Windows API函數中缺少ACL(訪問控制列表)檢查引起的。

  這些函數都可以通過不同的Windows API 使用,如下所示:

  AddPrinterDriverEx (SDK)

  RpcAddPrinterDriver (MS-RPRN)

  RpcAsyncAddPrinterDriver (MS-PAR)

  使用 PrintNightmare,可以繞過權限檢查,將惡意 DLL 安裝到 C:\Windows\System32\spool\drivers 文件夾中,然后利用漏洞將其作為打印驅動程序加載,以實現遠程代碼執行或本地權限提升。

  當測試是否允許將文件安裝到具有SYSTEM權限的文件夾中時,API將用戶提供的參數作為權限檢查的一部分。

  這與文件夾上的ACL無關,它是軟件SDK內部的一個檢查,可以通過API調用為函數提供額外的參數來繞過它。

  為了利用該漏洞,攻擊者可以通過 RPC 或 LRPC 將請求直接發送到本地服務。雖然微軟的 OOB 補丁專注于阻止遠程利用漏洞,但 Hickey 表示他們沒有解決底層 ACL 檢查問題,允許創建修改后的漏洞利用。微軟最近發布的補丁專注于解決 RCE 漏洞利用向量,似乎解決了普遍存在的 PoC,但是你也可以通過 LRPC 和本地 API 來實現這一點,具體取決于主機和環境,看來補丁確實沒有正確解決 ACL 檢查中的潛在問題,這允許在完全修補的主機上仍然利用 LPE。

  另外,在更新發布后,CERT/CC 漏洞分析師 Will Dormann 警告說,該補丁似乎只解決了 PrintNightmare 的遠程代碼執行(通過 SMB 和 RPC 的 RCE)變體,而不是本地提權(LPE)變體,因此允許攻擊者濫用后者以獲取易受攻擊系統的 SYSTEM 權限。

  現在,對更新補丁的進一步測試表明,針對該漏洞的利用可以完全繞過補救措施,從而獲得本地權限提升和遠程代碼執行。但是,要實現這一點,必須啟用名為“Point and Print限制”的 Windows 策略(計算機配置\策略\管理模板\打印機:Point and Print限制),該策略可能用于安裝惡意打印機驅動程序。請注意,針對 CVE-2021-34527 的 Microsoft 更新并不能有效防止對 Point and Print NoWarningNoElevationOnInstall 設置為 1 的系統的利用。就微軟而言,它在其公告中解釋說,Point and Print 與此漏洞沒有直接關系,但該技術削弱了本地安全態勢,從而使漏洞利用成為可能。

  雖然 Microsoft 已推薦停止和禁用 Print Spooler 服務的核心選項,但另一種解決方法是啟用Point and Print的安全提示,并通過配置“RestrictDriverInstallationToAdministrators”注冊表值來將打印機驅動程序安裝權限限制給管理員,以防止普通用戶在打印服務器上安裝打印機驅動程序。

  關于如何安裝這些帶外安全更新的詳細步驟,請參閱以下鏈接的支持文檔:

  Windows 10,版本21H1 (KB5004945)

  Windows 10,版本20H1 (KB5004945)

  Windows 10,版本2004 (KB5004945)

  Windows 10 1909版本(KB5004946)

  Windows 10,版本1809和Windows Server 2019 (KB5004947)

  Windows 10,版本1803 (KB5004949)

  Windows 10,版本1607和Windows Server 2016 (KB5004948)

  Windows 10,版本1507 (KB5004950)

  Windows Server 2012 (Monthly Rollup KB5004956 / Security only KB5004960)

  Windows 8.1和Windows Server 2012 R2 (Monthly Rollup KB5004954 / Security only KB5004958)

  Windows 7 SP1、Windows Server 2008 R2 SP1 (Monthly Rollup KB5004953 / Security only KB5004951)

  Windows Server 2008 SP2 (Monthly Rollup KB5004955 / Security only KB5004959)

  除了立即在所有受支持的 Windows 客戶端和服務器操作系統上安裝此更新外,你還可以選擇配置 RestrictDriverInstallationToAdministrators 注冊表設置,以防止非管理員在打印服務器上安裝已簽名的打印機驅動程序。有關詳細信息,請參閱 KB5005010。

  根據 Mimikatz 的創建者 Benjamin Delpy 的說法,當啟用Point and Print策略時,可以繞過補丁來實現遠程代碼執行。

  要繞過 PrintNightmare 補丁并實現 RCE 和 LPE,必須啟用名為“Point and Print限制”的 Windows 策略,并將“為新連接安裝驅動程序時”設置配置為“在提升提示時不顯示警告”。

微信圖片_20210710130257.jpg

  Point and Print限制政策

  此策略位于計算機配置 > 管理模板 > 打印機 > Point and Print限制下。

  啟用后,“NoWarningNoElevationOnInstall”值將在 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint 項下設置為 1。

  Benjamin Delpy 仍建議管理員和用戶先暫時禁用 Print Spooler 服務以保護他們的 Windows 服務器和工作站,直到新的補丁發布。0patch 還為 PrintNightmare 發布了一個免費的微補丁https://www.bleepingcomputer.com/news/security/actively-exploited-printnightmare-zero-day-gets-unofficial-patch/,迄今為止已經能夠阻止利用該漏洞的所有嘗試。

  但是,Benjamin Delpy警告不要安裝微軟 7 月 6 日的補丁,因為它不僅不能防止漏洞,而且會修改“localspl.dll”文件,因此 0Patch 的補丁不再有效。

  建議 Windows 用戶和管理員執行以下操作之一:

  1.在微軟發布工作補丁之前,不要安裝 7 月 6 日的補丁,而是安裝 0Patch 的微補丁。

  2.使用此處的說明禁用打印后臺處理程序。

  微軟表示,如果調查表明他們發布的補丁存在問題,他們將采取適當措施保護客戶。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          久久九九国产精品怡红院| 国产精品综合色区在线观看| 亚洲国产天堂久久综合网| 久久久综合视频| 中文国产亚洲喷潮| 欧美精品久久久久久| 一区二区三区**美女毛片| 欧美精品国产一区| 亚洲精品黄网在线观看| 亚洲高清视频一区二区| 欧美日本不卡| 国产一区91| 亚洲精品日韩在线观看| 午夜欧美精品久久久久久久| 久久综合成人精品亚洲另类欧美| 欧美激情国产日韩精品一区18| 亚洲国产福利在线| 性欧美xxxx大乳国产app| 国产精品成人一区二区三区吃奶| 国内精品**久久毛片app| 欧美日韩国产精品一卡| 美女精品自拍一二三四| 噜噜噜在线观看免费视频日韩| 亚洲精品欧洲精品| 亚洲欧美美女| 中日韩美女免费视频网址在线观看| 亚洲精品久久久久久久久| 销魂美女一区二区三区视频在线| 欧美综合国产精品久久丁香| 国产视频久久久久| 亚洲高清不卡在线观看| 欧美一区日韩一区| 欧美日韩国产成人高清视频| 免费成人你懂的| 欧美一区二粉嫩精品国产一线天| 销魂美女一区二区三区视频在线| 亚洲欧美成人在线| 国产精品一区在线观看| 国产精品久久久久久久久婷婷| 免费一级欧美在线大片| 国内精品久久久久久| 午夜精品久久久| 国产精品国产三级国产专区53| 免费亚洲网站| 欧美日韩精品一区二区天天拍小说| 欧美影片第一页| 国产精品久久久久久五月尺| 亚洲免费播放| 欧美日韩国产区| 国产精品免费网站| 国产精品国产三级国产专播品爱网| 久久乐国产精品| 国产欧美在线观看| 久久av资源网站| 国产精品乱码一区二三区小蝌蚪| 欧美电影免费观看高清| 欧美在线视频免费观看| 激情欧美日韩一区| 亚洲午夜视频在线观看| 亚洲第一黄网| 亚洲国产日韩精品| 亚洲乱码日产精品bd| 欧美四级在线观看| 先锋a资源在线看亚洲| 久久亚洲影院| 欧美成人在线影院| 1769国内精品视频在线播放| 国产亚洲欧美另类中文| 欧美三级黄美女| 欧美天天视频| 欧美特黄一级大片| 欧美精品18videos性欧美| 亚洲永久免费精品| 欧美sm视频| 亚洲欧美视频| 欧美精品情趣视频| 久久久久久久高潮| 久久国产精品亚洲77777| 国产农村妇女精品一二区| 一本一本久久a久久精品综合麻豆| 狂野欧美一区| 亚洲国产成人tv| 欧美成人精品三级在线观看| 国产精品专区一| 国产自产在线视频一区| 亚洲欧美99| 欧美高清不卡在线| 亚洲国产裸拍裸体视频在线观看乱了| 伊人久久大香线| 亚洲第一中文字幕在线观看| 黄色成人在线网站| 欧美日韩一二三区| 亚洲视频免费在线观看| 欧美色图麻豆| 一本色道久久综合一区| 亚洲福利视频免费观看| 欧美高清视频在线| 农村妇女精品| 男人的天堂成人在线| 一区二区三区产品免费精品久久75| 国产精品一级| 在线综合欧美| 蜜桃久久精品一区二区| 亚洲黄色小视频| 欧美性开放视频| 香蕉免费一区二区三区在线观看| 亚洲欧洲精品一区二区三区不卡| 免费亚洲一区二区| 乱人伦精品视频在线观看| 欧美性猛交xxxx免费看久久久| 欧美aⅴ99久久黑人专区| 国产精品视频大全| 亚洲人成艺术| 欧美在线观看视频一区二区| 久久一区二区三区四区| 亚洲精品欧美激情| 99在线精品观看| 亚洲精品视频在线观看免费| 欧美激情欧美狂野欧美精品| 美国十次了思思久久精品导航| 免费成人黄色片| 免费观看一区| 国产精品你懂的| 亚洲视频在线播放| 欧美mv日韩mv亚洲| 亚洲午夜精品网| 国产日韩欧美在线一区| 夜夜嗨av一区二区三区网站四季av| 欧美日韩国产成人精品| 欧美精品成人91久久久久久久| 国产精品二区在线观看| 欧美日韩视频专区在线播放| 欧美日本精品在线| 国产一区深夜福利| 国产精品夫妻自拍| 极品裸体白嫩激情啪啪国产精品| 亚洲激精日韩激精欧美精品| 久久久久女教师免费一区| 欧美激情aⅴ一区二区三区| 国产精品亚洲激情| 有码中文亚洲精品| 欧美激情 亚洲a∨综合| 久久九九国产| 欧美在线高清| 亚洲小说欧美另类社区| 麻豆精品视频在线| 亚洲免费视频一区二区| 亚洲国产精品尤物yw在线观看| 欧美大片91| 国产精品一二三| 亚洲尤物视频网| 国产精品一区二区三区观看| 国模精品娜娜一二三区| 欧美丰满高潮xxxx喷水动漫| 久久一区二区精品| 欧美日韩在线免费观看| 在线国产精品一区| 欧美在线视频一区二区三区| 精品91久久久久| 国产精品最新自拍| 国产精品视频内| 欧美精品久久久久久| 妖精成人www高清在线观看| 在线播放一区| 久久精品72免费观看| 一区二区电影免费在线观看| 欧美成人嫩草网站| 久久久精品一区二区三区| 国模一区二区三区| 国产喷白浆一区二区三区| 亚洲国产成人porn| 蜜桃av久久久亚洲精品| 国内伊人久久久久久网站视频| 国产亚洲精品自拍| 香蕉久久夜色| 亚洲日本免费电影| 伊人久久大香线蕉综合热线| 欧美国产日韩精品免费观看| 久久综合亚州| 中文在线不卡视频| 国产一区二区在线免费观看| 欧美成人免费视频| 欧美日韩精品在线播放| 欧美日韩精品系列| 久久精品国产亚洲5555| 亚洲欧美国产视频| 日韩视频永久免费| 一区二区视频免费完整版观看| 欧美中文字幕第一页| 久久亚洲影音av资源网| 欧美福利视频在线观看| 国产欧美日韩麻豆91| 久久久国产一区二区三区| 欧美精品少妇一区二区三区| 1000精品久久久久久久久| 亚洲影院免费观看| 一区二区三区精品视频| 欧美日韩视频免费播放| 亚洲免费激情| 欧美精品日韩一本| 国产视频久久网| 国产欧美日韩综合精品二区| 亚洲永久视频| 你懂的一区二区| 老色鬼精品视频在线观看播放| 欧美日韩国产经典色站一区二区三区| 日韩一区二区精品葵司在线| 国产精品高清免费在线观看| 久久精品视频在线看| 久热这里只精品99re8久| 亚洲免费在线播放| 欧美国产视频日韩| 亚洲国产精品va在线看黑人动漫| 国产精品国产一区二区| 可以看av的网站久久看| 欧美精品 国产精品| 欧美精品在线观看| 欧美电影在线免费观看网站| 国产精品视频第一区| 久久国产精品久久久久久久久久| 久久亚洲综合色| 久久精品中文字幕免费mv| 欧美日韩免费观看一区二区三区| 亚洲久久一区| 久久久久久亚洲精品不卡4k岛国| 欧美午夜片欧美片在线观看| 欧美午夜精品久久久久久人妖| 好吊色欧美一区二区三区视频| 欧美寡妇偷汉性猛交| 一本色道88久久加勒比精品| 国产农村妇女毛片精品久久麻豆| 一区二区精品国产| 国产精品av免费在线观看| 91久久中文| 国产一区亚洲| 91久久久一线二线三线品牌| 欧美视频一区二区| 国产精品久久久久久影视| 亚洲理伦电影| 在线视频欧美日韩| 欧美精品激情在线观看| 国产日韩欧美视频| 亚洲乱码国产乱码精品精天堂| 亚洲天堂第二页| 欧美日韩在线视频一区二区| 欧美国产综合视频| 国产精品草莓在线免费观看| 国产欧美一区二区三区国产幕精品| 国产精品拍天天在线| 一区二区三区在线不卡| 久久夜色精品| 亚洲免费福利视频| 狠狠88综合久久久久综合网| 欧美黑人一区二区三区| 黄色影院成人| 亚洲欧美激情一区| 国产欧美一区二区精品性| 一本色道久久综合亚洲精品不卡| 国产精品成人aaaaa网站| 久久久久国产一区二区三区四区| 久久久久久伊人| 国产一区二区丝袜高跟鞋图片| 久久久精品性| 国产一区二区三区高清| 欧美日韩国产限制| 国产综合色在线| 在线成人av.com| 亚洲欧美文学| 欧美亚州在线观看| 在线观看av一区| 欧美成人四级电影| 久久精品综合| 久久精品夜色噜噜亚洲aⅴ| 女人香蕉久久**毛片精品| 欧美激情综合色| 国产伦精品一区二区三区四区免费| 一区二区三区无毛| 中国日韩欧美久久久久久久久| 国产欧美日韩视频一区二区三区| 国产精品mv在线观看| 激情视频一区二区| 欧美精品久久99久久在免费线| 欧美高清你懂得| 亚洲毛片在线免费观看| 亚洲一二三区在线观看| 国产亚洲精久久久久久| 欧美日韩一区二区三区在线| 国内精品视频久久| 欧美日韩麻豆| 可以看av的网站久久看| 夜夜嗨一区二区三区| 欧美成人精品福利| 在线观看一区欧美| 欧美国产日韩一区二区三区| 国产酒店精品激情| 亚洲精品久久久久久一区二区| 男人天堂欧美日韩| 美国成人毛片| 亚洲一区二区成人在线观看| 亚洲国产精品尤物yw在线观看| 欧美亚洲动漫精品| 欧美国产日本| 久久久久国产免费免费| 国产一区二区三区视频在线观看| 亚洲一区精彩视频| 国产欧美精品xxxx另类| 久久久久久久一区二区三区| 99精品欧美一区二区三区综合在线| 老牛国产精品一区的观看方式| 久久久久久999| 狠狠色伊人亚洲综合成人| 亚洲全部视频| 欧美va亚洲va国产综合| 黄色成人91| 国产亚洲精品激情久久| 国产喷白浆一区二区三区| 国产精品视频一区二区高潮| 一区二区三区高清在线| 亚洲国产第一页| 国产精品久久久久国产a级| 久久激五月天综合精品| 国产精品v片在线观看不卡| 久久高清国产| 最新69国产成人精品视频免费| 久久精品国产综合精品| 亚洲电影免费观看高清完整版在线观看| 狠狠操狠狠色综合网| 国产精品扒开腿做爽爽爽软件|