PrintNightmare: Configuração de impressão segura

Neste «pequeno» tutorial, vou mostrar-vos como implementar uma configuração «segura».

Desde a divulgação da vulnerabilidade PrintNightmare, a Microsoft lançou várias atualizações para corrigir este problema e aproveitou a oportunidade para alterar o comportamento do Windows, de forma a reforçar a configuração.

Neste tutorial, vamos ver os parâmetros a utilizar para obter uma melhor configuração na sua empresa.

A principal alteração consistirá em definir, através do GPO, os servidores de impressão a partir dos quais os clientes estão autorizados a descarregar controladores.

Antes da implementação em produção, aconselho-vos a testar esta solução num ambiente de laboratório e, posteriormente, a aplicá-la de forma gradual, unidade organizacional por unidade organizacional.

Abra a consola de Gestão de Políticas de Grupo.

Vá até ao contentor «Objetos de Política de Grupo» 1, clique com o botão direito do rato sobre ele e selecione «Novo» 2.

Atribua um nome à política de grupo 1 e clique em OK 2.

Aceda ao seguinte local: Configuration ordinateur / Stratégies / Modèles d'administration / Imprimantes.

Abra a definição «Restrições de apontadores» e imprima 1.

Este parâmetro vai permitir-nos desativar a janela de elevação de privilégios para a instalação dos controladores.

Selecione «Ativado» 1, depois escolha «Não apresentar o aviso ou o pedido de elevação de direitos» 2 (duas vezes), e, em seguida, clique em «Aplicar» 3 e «OK» 4.

De volta à lista de parâmetros, clique em «Pointer» e imprima os pacotes – «Servidores aprovados» 1.

Ative 1 a configuração e, em seguida, clique no botão «Mostrar» 2.

Indique os servidores de impressão 1 (um por linha) e, em seguida, clique em OK 2.

Depois de adicionar os servidores, clique em «Aplicar» 1 e «OK» 2 para confirmar a configuração.

A primeira política de grupo está pronta:

Agora, crie uma segunda política de grupo, na qual iremos autorizar os utilizadores não administradores a instalar controladores (drivers). Já abordei este tema aqui: KB5005033: autorizar utilizadores não administradores a instalar controladores de impressão. Aborde apenas a chave do registo.

Assim que as duas políticas estiverem prontas, vamos associá-las à Unidade Organizacional (OU).

Clique com o botão direito do rato na OU 1 e clique em «Associar um objeto de política de grupo existente» 2.

Selecione a política 1 e clique em OK 2.

Repita a operação para a segunda política de grupo.

As duas políticas de grupo estão associadas à UO:


A aplicação destas configurações deverá permitir-lhe realizar as atualizações de segurança do Windows relacionadas com o spooler sem problemas.

Complemento: mimikatz/README.md at master · gentilkiwi/mimikatz · GitHub

Romain Drouche
Romain Drouche
Arquiteto de Sistemas | MCSE: Infraestrutura Essencial
Especialista em infraestruturas de TI com mais de 15 anos de experiência na área. Atualmente, como Gestor de Projetos de Sistemas e Redes e especialista em Segurança de Sistemas de Informação (SSI), utilizo a minha expertise para garantir a fiabilidade e a segurança dos ambientes tecnológicos.

Deixe um comentário