PrintNightmare: configurazione di stampa sicura

In questo "breve" tutorial vi mostrerò come impostare una configurazione "sicura".

Da quando è stata resa nota la vulnerabilità PrintNightmare, Microsoft ha rilasciato diversi aggiornamenti per risolvere il problema e ne ha approfittato per modificare il comportamento di Windows al fine di rafforzare la configurazione.

In questo tutorial vedremo quali impostazioni utilizzare per ottenere una configurazione più sicura all’interno della propria azienda.

Il cambiamento principale consisterà nel specificare tramite GPO i server di stampa da cui i client sono autorizzati a scaricare i driver.

Prima di passare alla produzione, vi consiglio di testare questa soluzione in ambiente di laboratorio e di applicarla poi gradualmente, un’unità organizzativa alla volta.

Aprire la console Gestione criteri di gruppo.

Andare sul contenitore “Oggetti Criteri di Gruppo” 1, fare clic con il tasto destro del mouse su di esso e selezionare “Nuovo” 2.

Assegnare un nome alla politica di gruppo 1 e fare clic su OK 2.

Andare al seguente percorso: Configuration ordinateur / Stratégies / Modèles d'administration / Imprimantes.

Aprire il parametro "Restrizioni del puntatore" e digitare 1.

Questo parametro ci consentirà di disattivare la finestra di richiesta di elevazione dei privilegi per l’installazione dei driver.

Selezionare Abilitato 1, quindi scegliere Non visualizzare l’avviso o la richiesta di elevazione 2 (due volte), quindi fare clic su Applica 3 e OK 4.

Tornando all’elenco delle impostazioni, fare clic su “Puntatore e stampa dei pacchetti – Server approvati” 1.

Attivare 1 l’impostazione, quindi fare clic sul pulsante Visualizza 2.

Indicare i server di stampa 1 (uno per riga), quindi fare clic su OK 2.

Una volta aggiunti i server, fare clic su Applica 1 e OK 2 per confermare la configurazione.

La prima strategia di gruppo è pronta:

Ora, creare una seconda strategia di gruppo, in cui si autorizzeranno gli utenti non amministratori a installare i driver. Ho già trattato questo argomento qui: KB5005033: consentire agli utenti non amministratori di installare i driver di stampa. Trattare solo la chiave di registro.

Una volta pronte entrambe le politiche, le collegheremo all’Unità organizzativa (OU).

Fare clic con il tasto destro sull’OU 1 e selezionare «Collega un oggetto Criteri di gruppo esistente» 2.

Selezionare la politica 1 e fare clic su OK 2.

Ripetere l'operazione per il secondo criterio di gruppo.

Entrambe le strategie di gruppo sono collegate all’OU:


L'applicazione di queste impostazioni dovrebbe consentirvi di eseguire senza problemi gli aggiornamenti di Windows relativi alla sicurezza dello spooler.

Aggiunta: mimikatz/README.md at master · gentilkiwi/mimikatz · GitHub

Romain Drouche
Romain Drouche
Architetto di sistema | MCSE: Infrastruttura di base
Esperto di infrastrutture IT con oltre 15 anni di esperienza sul campo. Attualmente Project Manager Sistemi e Reti ed esperto di Sicurezza dei Sistemi Informativi (ISS), utilizzo la mia competenza per garantire l'affidabilità e la sicurezza degli ambienti tecnologici.

Lascia un commento