<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>وصله امنیتی &#8211; Peneter.com</title>
	<atom:link href="https://blog.peneter.com/tag/%D9%88%D8%B5%D9%84%D9%87-%D8%A7%D9%85%D9%86%DB%8C%D8%AA%DB%8C/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.peneter.com</link>
	<description>Penetration Tester</description>
	<lastBuildDate>Thu, 08 Jul 2021 12:43:40 +0000</lastBuildDate>
	<language>fa-IR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9</generator>
	<item>
		<title>آسیب پذیری  Printnightmare و وصله امنیتی (Patch)</title>
		<link>https://blog.peneter.com/printnightmare-0day/</link>
					<comments>https://blog.peneter.com/printnightmare-0day/#respond</comments>
		
		<dc:creator><![CDATA[Peneter]]></dc:creator>
		<pubDate>Sat, 03 Jul 2021 09:16:08 +0000</pubDate>
				<category><![CDATA[اخبار امنیت]]></category>
		<category><![CDATA[0day]]></category>
		<category><![CDATA[LPE]]></category>
		<category><![CDATA[Printnightmare]]></category>
		<category><![CDATA[RCE]]></category>
		<category><![CDATA[وصله امنیتی]]></category>
		<guid isPermaLink="false">https://blog.peneter.com/?p=598</guid>

					<description><![CDATA[داستان از جایی شروع شد که آقای zhiniang peng به اشتباه توییتی مبنی بر POC این آسیب‌پذیری ارسال کرد، در صورتی که طبق گفته‌اش می‌خواسته...]]></description>
										<content:encoded><![CDATA[<p>داستان از جایی شروع شد که آقای <a href="https://twitter.com/edwardzpeng">zhiniang peng</a> به اشتباه توییتی مبنی بر POC این آسیب‌پذیری ارسال کرد، در صورتی که طبق گفته‌اش می‌خواسته آن را در سمینار blackhat امسال منتشر کند که متاسفانه قبل از پاک کردن پست، POC به سرعت منتشر شد.<br />
<img fetchpriority="high" decoding="async" class="alignnone wp-image-599" src="https://blog.peneter.com/wp-content/uploads/2021/07/zhiniapang-288x300.png" alt="" width="406" height="423" srcset="https://blog.peneter.com/wp-content/uploads/2021/07/zhiniapang-288x300.png 288w, https://blog.peneter.com/wp-content/uploads/2021/07/zhiniapang-96x100.png 96w, https://blog.peneter.com/wp-content/uploads/2021/07/zhiniapang-432x450.png 432w, https://blog.peneter.com/wp-content/uploads/2021/07/zhiniapang.png 632w" sizes="(max-width: 406px) 100vw, 406px" /></p>
<p>به هر صورت قبل از گزارش به مایکروسافت، جهت ارایه وصله امنیتی این آسیب‌پذیری افشا شد و به سرعت POC آن در گیت‌هاب قرار گرفت. همچنین <a href="https://twitter.com/gentilkiwi">Benjamin Delpy</a> نیز اکسپلویت را در ابزار <a href="https://twitter.com/gentilkiwi/status/1410066827590447108?s=28">mimikatz</a> قرار داد .</p>
<p><img decoding="async" class="alignnone size-medium wp-image-607" src="https://blog.peneter.com/wp-content/uploads/2021/07/overview-266x300.jpg" alt="" width="266" height="300" srcset="https://blog.peneter.com/wp-content/uploads/2021/07/overview-266x300.jpg 266w, https://blog.peneter.com/wp-content/uploads/2021/07/overview-910x1024.jpg 910w, https://blog.peneter.com/wp-content/uploads/2021/07/overview-768x865.jpg 768w, https://blog.peneter.com/wp-content/uploads/2021/07/overview-89x100.jpg 89w, https://blog.peneter.com/wp-content/uploads/2021/07/overview-400x450.jpg 400w, https://blog.peneter.com/wp-content/uploads/2021/07/overview-1066x1200.jpg 1066w, https://blog.peneter.com/wp-content/uploads/2021/07/overview.jpg 1137w" sizes="(max-width: 266px) 100vw, 266px" /> <img decoding="async" class="alignnone wp-image-608" src="https://blog.peneter.com/wp-content/uploads/2021/07/0day-300x292.jpg" alt="" width="308" height="300" srcset="https://blog.peneter.com/wp-content/uploads/2021/07/0day-300x292.jpg 300w, https://blog.peneter.com/wp-content/uploads/2021/07/0day-100x97.jpg 100w, https://blog.peneter.com/wp-content/uploads/2021/07/0day-462x450.jpg 462w, https://blog.peneter.com/wp-content/uploads/2021/07/0day.jpg 609w" sizes="(max-width: 308px) 100vw, 308px" /></p>
<p>دلیل وقوع این آسیب پذیری<br />
RpcAddPrinterDriver یک قابلیت جهت نصب درایور به صورت ریموت توسط administrator برای یوزر ها می باشد. مشکل از اینجا شروع می شود.که به دلیل مشکل لاجیکی امکان اجرا به صورت ریموت با پارامتر یوزر و پسورد وجود دارد.<br />
<img loading="lazy" decoding="async" class="alignnone wp-image-600" src="https://blog.peneter.com/wp-content/uploads/2021/07/0-vvDxxu5hZQc2uU2R-300x117.png" alt="" width="549" height="214" srcset="https://blog.peneter.com/wp-content/uploads/2021/07/0-vvDxxu5hZQc2uU2R-300x117.png 300w, https://blog.peneter.com/wp-content/uploads/2021/07/0-vvDxxu5hZQc2uU2R-100x39.png 100w, https://blog.peneter.com/wp-content/uploads/2021/07/0-vvDxxu5hZQc2uU2R.png 700w" sizes="auto, (max-width: 549px) 100vw, 549px" /><br />
یعنی هر یوزر و پسورد حتی Guest قابلیت RCE را دارد و همچنین قابلیت Local Privilege Escalation نیز برای هر یوزری امکان پذیر شده است.<br />
<strong>پ.ن LPE روی اخرین نسخه ویندوز 11 نیز تست شد و جواب داد.</strong></p>
<h1>PATCH جدید مایکروسافت جلوی LPE نمی گیرد و همچنین قابل بایپس هست!</h1>
<h1><a href="https://www.youtube.com/watch?v=kO_um6uWEZ4">Video</a><br />
توضیحات :</h1>
<p><code>https://blog.peneter.com/printnightmare-patched/</code></p>
<p>آسیب پذیری CVE-2021-1675<br />
<code>https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-1675</code><br />
وصله امنیتی در ویندوز سرور در ویندوز سرورهایی که به عنوان کنترل کننده‌ی دامنه (DC) فعالیت می‌کنند و سیستم‌های که فیلد «NoWarningNoElevationOnInstall» در تنظیمات group policy، با مقدار «یک» تنظیم شده باشد، دریافت وصله امنیتی در رفع آسیب‌پذیری موثر نخواهد بود و باید نسبت به غیرفعال کردن (Disable) سرویس Print Spooler در این سیستم‌ها اقدام شود. برای مشاهده‌ی مقدار فیلد مذکور به آدرس زیر در DC مراجعه کنید:</p>
<p><code>HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint\NoWarningNoElevationOnInstall</code></p>
<p>سرویس Print Spool نیز به صورت پیش فرض در تمامی ورژن های ویندوز کلاینت و سرور نیز فعال و استارت اپ اتوماتیک می باشد.<br />
<img loading="lazy" decoding="async" class="alignnone size-medium wp-image-601" src="https://blog.peneter.com/wp-content/uploads/2021/07/print-spooler-300x140.png" alt="" width="300" height="140" srcset="https://blog.peneter.com/wp-content/uploads/2021/07/print-spooler-300x140.png 300w, https://blog.peneter.com/wp-content/uploads/2021/07/print-spooler-100x47.png 100w, https://blog.peneter.com/wp-content/uploads/2021/07/print-spooler.png 438w" sizes="auto, (max-width: 300px) 100vw, 300px" /></p>
<p>اولین واکنشی که مایکروسافت به این آسیب پذیری نشان داد تغییر CVE بود و همچنین تا زمان ارایه وصله امنیتی اعلام کرد تا سرویس Print spool را استاپ کنند .<br />
CVE-2021-1675 به CVE-2021-34527<br />
<code>https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-34527</code><br />
گزارش CERT امریکا<br />
<code>https://us-cert.cisa.gov/ncas/current-activity/2021/06/30/printnightmare-critical-windows-print-spooler-vulnerability</code><br />
گزارش مرکز CERT ایران<br />
<code>https://cert.ir/news/13228</code><br />
همچنین شرکت 0patch نیز پچ غیر رسمی برای آن نیز ارایه کرد.<br />
<code>https://blog.0patch.com/2021/07/free-micropatches-for-printnightmare.html</code><br />
همچنین چند محقق روش های Mitigation نیز ارایه کردند<br />
بستن دسترسی سیستم در NTFS permission<br />
c:\windows\system32\spool<br />
<code>https://blog.truesec.com/2021/06/30/fix-for-printnightmare-cve-2021-1675-exploit-to-keep-your-print-servers-running-while-a-patch-is-not-available/</code><br />
و اعمال Group policy<br />
Computer configuration-&gt; policies-&gt; Administrative Template Policy-&gt; Printers<br />
و Allow to Print Spooler To Accept Client Connection را به حالت Deny در بیارید<br />
Gpupdate /force<br />
را بزنید تا پالیسی جدید اعمال شود همان طور که مستحظر هستید می توانید روی کل دامین این کار انجام بدید . سپس سرویس Spooler را ریستارت کنید . دیگر RCE فعلی توانایی اتصال ندارد مگر راه بایپسی باشد که فعلا عمومی نشده است.</p>
<p>Query ها برای EDR جهت شناسایی که این اکسپلویت روی سیستم شما اجرا شده است یا نه<br />
<code>https://github.com/GossiTheDog/ThreatHunting/blob/master/AdvancedHuntingQueries/Hunt-PrintNightmare</code><br />
<code>https://github.com/microsoft/Microsoft-365-Defender-Hunting-Queries/blob/master/Exploits/Print%20Spooler%20RCE/Suspicious%20DLLs%20in%20spool%20folder.md</code><br />
<code>https://github.com/microsoft/Microsoft-365-Defender-Hunting-Queries/blob/master/Exploits/Print%20Spooler%20RCE/Suspicious%20Spoolsv%20Child%20Process.md</code><br />
<code>https://github.com/microsoft/Microsoft-365-Defender-Hunting-Queries/blob/master/Exploits/Print%20Spooler%20RCE/Suspicious%20files%20in%20spool%20folder.md</code></p>
<p>ابزارهای Mimikatz Metasploit cobaltstrike WinPWN و&#8230; همگی PrintNightmare رو در یک اپدیت اضافه کردند و این بسیار خطرناک و جدی هست . یعنی کوچک ترین وب شل از یک سازمان می تواند تبدیل به دسترسی Admin شود.<br />
<code>https://github.com/calebstewart/CVE-2021-1675</code><br />
<code>https://github.com/S3cur3Th1sSh1t/WinPwn/</code><br />
<code>https://github.com/cube0x0/CVE-2021-1675</code><br />
<code>https://github.com/rapid7/metasploit-framework/pull/15385</code><br />
برای دریافت سریع تر اخبار می تونید کانال رو دنبال کنید:<br />
<code>https://t.me/learnpentest</code></p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.peneter.com/printnightmare-0day/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
