เพื่อแก้ปัญหา Print Nightmare ฉันได้ปิดการใช้งานสิทธิ์ของผู้ดูแลระบบในการติดตั้งไดรเวอร์การพิมพ์ (วิธีนี้ได้ผล) นี่เป็นผลเช่นเดียวกับการเปิดเผยตัวเองต่อการหาประโยชน์จาก Print Nightmare ซึ่งเป็นเหตุผลที่ฉันต้องการ "รายการที่อนุญาตพิเศษ" เซิร์ฟเวอร์การพิมพ์บางเซิร์ฟเวอร์ เพื่อลดช่องโหว่บางส่วน
ในการทำเช่นนี้ ฉันได้ลองเปิดใช้งาน GPO แล้ว:
"คอมพิวเตอร์ Configuration\Policies\Administrative Templates\Printers\Point และข้อจำกัดในการพิมพ์".
วัตถุนโยบายกลุ่มนี้มีการกำหนดค่าดังนี้:
ผู้ใช้สามารถชี้และพิมพ์ไปยังเซิร์ฟเวอร์เหล่านี้เท่านั้น: เปิดใช้งาน
ป้อนชื่อเซิร์ฟเวอร์แบบเต็มโดยคั่นด้วยเครื่องหมายอัฒภาค: ทดสอบ.[DOMAIN].int
ผู้ใช้สามารถชี้และพิมพ์ไปยังเครื่องที่อยู่ในฟอเรสต์ของตนเท่านั้น: พิการ
พรอมต์ความปลอดภัย:
- เมื่อติดตั้งไดรเวอร์สำหรับการเชื่อมต่อใหม่: ไม่แสดงคำเตือนหรือแจ้งระดับความสูง
- เมื่ออัปเดตไดรเวอร์สำหรับการเชื่อมต่อที่มีอยู่: ไม่แสดงคำเตือนหรือแจ้งระดับความสูง
แต่ปัญหาคือลูกค้าของฉันยังสามารถพิมพ์ไปยังเซิร์ฟเวอร์การพิมพ์ของเราได้ แม้ว่าจะไม่มี FQDN ก็ตาม ทดสอบ.[DOMAIN].int. ดังนั้นฉันจึงไม่มั่นใจว่าวิธีที่ฉันตั้งค่าการทดสอบ GPO นั้นเป็นรายการที่อนุญาตพิเศษจริง ๆ ซึ่งทำให้เราต้องสัมผัสกับการแสวงประโยชน์จาก Print Nightmare
ฉันได้ลองเปิดใช้งาน GPO "Package Point and Print - Approved server" ด้วย test.[DOMAIN].int แต่ก็ไม่เป็นผล
ฉันต้องการความช่วยเหลือในการทำความเข้าใจว่าฉันต้องทำอะไรแตกต่างไปจากนี้เพื่อให้รายการที่อนุญาตพิเศษทำงานได้
ฉันติดตามบทความ MS นี้ในหัวข้อ: KB5005652âจัดการพฤติกรรมการติดตั้งโปรแกรมควบคุมเริ่มต้น Point and Print ใหม่ (CVE-2021-34481)