• 分类3000+
  • 产品3000+
  • 服务3000+
  • 厂商3000+
  • 学校3000+
  • 智慧校园疑难问题
    大家一起去解决
教育数字化知识图谱

登录查询教育数字化知识信息

点击刷新

打开微信扫一扫

海贝达科技(北京)有限公司 教育数字化知识图谱

资讯

共计98016条
首页 资讯 警惕勒索软件组织利用 Windows 打印服务 0Day 漏洞实施勒索攻击

警惕勒索软件组织利用 Windows 打印服务 0Day 漏洞实施勒索攻击

类型:通知公告 来源:广州医科大学 2021-08-13

概述


目前,根据微软公告显示, 该漏洞(CVE-2021-36958)已公开披露,与7月初的Windows Print Spooler 远程代码执行漏洞性质类似,目前尚无更多细节公开,且没有安全补丁。此外,有报告显示“Magniber”勒索软件组织正在试图利用该漏洞发起勒索攻击。在此提醒各行业单位及时做好资产自查以及预防工作,以免遭受黑客攻击。



Windows Print Spooler是用于管理打印机的后台服务,在日常办公场景该服务被广泛频繁的使用,且会在计算机后台持续运行,这就给攻击者创造了相应的攻击环境。当 Windows Print Spooler 服务不正确的执行特权文件操作时,存在远程执行代码漏洞,成功利用漏洞的攻击者可以使用 SYSTEM 权限运行任意代码。然后可进行程序安装,查看、更改、删除数据或创建具有完全用户权限的新帐户。 尤其在企业内部,可以通过该服务攻击域控制器,从而控制整个网络。




漏洞详情


漏洞编号: CVE-2021-36958


危害等级:


当 Windows Print Spooler 服务不正确地执行特权文件操作时,存在远程代码执行漏洞。 成功利用此漏洞的攻击者可以使用 SYSTEM 权限运行任意代码。 然后攻击者可以安装程序; 查看、更改或删除数据; 或创建具有完全用户权限的新帐户。





影响范围



包含该漏洞的代码可能存在于所有版本的 Windows和 Windows Server 中,微软仍在调查是否在以下所有版本都可以利用:



Microsoft Windows 7, 8.1, RT 8.1, 10
Microsoft Windows Server 2008, 2008 R2, 2012, 2012 R2, 2016, 2019
Microsoft Windows Server, version 1909, version 2004, version 20H2






解决方案



该漏洞广泛的存在于各Windows版本中,利用复杂度低,利用价值极高。 目前正式补丁尚未发布 ,微软公司给出了以下临时缓解办法:


以域管理员身份运行以下命令:Get-Service -Name Spooler(确定 Print Spooler 服务是否正在运行)

如果 Print Spooler 正在运行或该服务未设置为禁用,可选择以下选项以禁用 Print Spooler 服务,或通过 组策略按需配置使用打印功能


选项一: 禁用 Print Spooler 服务。

PowerShell 命令:

Stop-Service -Name Spooler -Force
Set-Service -Name Spooler -StartupType Disabled

(注:此选项禁用 Print Spooler 服务会禁用本地和远程打印功能。)


选项二: 通过组策略禁用入站远程打印。

运行组策略编辑器(Win+R,输入gpedit.msc,打开组策略编辑器)依次浏览计算机配置/管理模板/打印机:禁用 “允许打印后台处理程序接受客户端连接:” 策略以阻止远程攻击。
(注:此策略将通过阻止入站远程打印操作来阻止远程攻击。该系统将不再用作打印服务器,但仍然可以本地打印到直接连接的设备。)


选项三: 通过 “Package Point and print - Approved servers” 组策略配置使用打印功能白名单。

运行组策略编辑器(Win+R,输入gpedit.msc,打开组策略编辑器)依次浏览计算机配置/管理模板/打印机/程序包指向并打印 – 批准的服务器:启用该策略并输入允许用作打印服务器的服务器列表。
(注:使用此组策略将针对此漏洞提供最佳保护,但不会阻止威胁行为者使用恶意驱动程序接管允许的打印服务器。)




免费咨询

海贝达科技(北京)有限公司 教育数字化知识图谱

微信订阅号

咨询顾问

Copyright@2024 EduDigital123.COM 教育数字化知识图谱
京公网安备11011502038001 京ICP备2024042673号-3