Neste «pequeno» tutorial, vou mostrar-vos como implementar uma configuração «segura».
Desde a divulgação da vulnerabilidade PrintNightmare, a Microsoft lançou várias atualizações para corrigir este problema e aproveitou a oportunidade para alterar o comportamento do Windows, de forma a reforçar a configuração.
Neste tutorial, vamos ver os parâmetros a utilizar para obter uma melhor configuração na sua empresa.
A principal alteração consistirá em definir, através do GPO, os servidores de impressão a partir dos quais os clientes estão autorizados a descarregar controladores.
Antes da implementação em produção, aconselho-vos a testar esta solução num ambiente de laboratório e, posteriormente, a aplicá-la de forma gradual, unidade organizacional por unidade organizacional.
Abra a consola de Gestão de Políticas de Grupo.
Vá até ao contentor «Objetos de Política de Grupo» 1, clique com o botão direito do rato sobre ele e selecione «Novo» 2.

Atribua um nome à política de grupo 1 e clique em OK 2.

Aceda ao seguinte local: Configuration ordinateur / Stratégies / Modèles d'administration / Imprimantes.
Abra a definição «Restrições de apontadores» e imprima 1.

Este parâmetro vai permitir-nos desativar a janela de elevação de privilégios para a instalação dos controladores.
Selecione «Ativado» 1, depois escolha «Não apresentar o aviso ou o pedido de elevação de direitos» 2 (duas vezes), e, em seguida, clique em «Aplicar» 3 e «OK» 4.

De volta à lista de parâmetros, clique em «Pointer» e imprima os pacotes – «Servidores aprovados» 1.

Ative 1 a configuração e, em seguida, clique no botão «Mostrar» 2.

Indique os servidores de impressão 1 (um por linha) e, em seguida, clique em OK 2.

Depois de adicionar os servidores, clique em «Aplicar» 1 e «OK» 2 para confirmar a configuração.

A primeira política de grupo está pronta:

Agora, crie uma segunda política de grupo, na qual iremos autorizar os utilizadores não administradores a instalar controladores (drivers). Já abordei este tema aqui: KB5005033: autorizar utilizadores não administradores a instalar controladores de impressão. Aborde apenas a chave do registo.
Assim que as duas políticas estiverem prontas, vamos associá-las à Unidade Organizacional (OU).
Clique com o botão direito do rato na OU 1 e clique em «Associar um objeto de política de grupo existente» 2.

Selecione a política 1 e clique em OK 2.

Repita a operação para a segunda política de grupo.
As duas políticas de grupo estão associadas à UO:

A aplicação destas configurações deverá permitir-lhe realizar as atualizações de segurança do Windows relacionadas com o spooler sem problemas.
Complemento: mimikatz/README.md at master · gentilkiwi/mimikatz · GitHub
