Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

MS-RPRN

ad

Définition

MS-RPRN (Print System Remote Protocol) est un protocole RPC Windows permettant la gestion et l'interaction à distance avec le service Spouleur d'impression, incluant l'installation de pilotes, la gestion des files d'impression et la notification de changements d'état d'une imprimante partagée sur le réseau. Ce protocole a acquis une notoriété offensive majeure via deux vecteurs d'attaque distincts mais liés : d'une part la technique de coercion connue sous le nom de Printerbug ou SpoolSample, exploitant la méthode RpcRemoteFindFirstPrinterChangeNotification pour forcer un serveur Windows à s'authentifier auprès d'une machine contrôlée par l'attaquant, et d'autre part les vulnérabilités PrintNightmare (CVE-2021-34527 et CVE-2021-1675), exploitant la méthode RpcAddPrinterDriverEx pour installer un pilote malveillant et exécuter du code arbitraire avec les privilèges SYSTEM du service. Ces deux familles de vulnérabilités, bien que techniquement distinctes, partagent une même surface d'exposition : le service Spouleur d'impression activé par défaut sur de nombreux systèmes Windows, y compris historiquement sur les contrôleurs de domaine où aucun besoin fonctionnel réel d'impression n'existe généralement. La recommandation de durcissement la plus fréquemment appliquée consiste à désactiver purement et simplement ce service sur l'ensemble des serveurs sans besoin d'impression avéré, en particulier les contrôleurs de domaine, réduisant ainsi drastiquement la surface d'attaque exposée par MS-RPRN dans l'environnement Active Directory.

Fonctionnement technique

L'attaquant appelle RpcRemoteFindFirstPrinterChangeNotification sur le DC en spécifiant son propre serveur comme destination de notification. Le service Spooler du DC tente alors une authentification NTLM vers l'attaquant. Ce NTLM hash peut être relayé (ex. vers LDAP pour RBCD) ou cracké offline.

Exploitation et vecteurs d'attaque

  • NTLM Relay vers LDAP : SpoolSample → Relay → ajout SPN ou RBCD
  • Unconstrained Delegation : Capture du TGT du DC si machine avec unconstrained delegation
  • Responder + SpoolSample : Capture Net-NTLMv2 du DC

Détection et mitigation

  • Désactiver le service Print Spooler sur les DC (non-obligatoire)
  • Bloquer accès TCP 445 entre workstations et DC
  • Event ID 4648 sur le DC : connexion sortante inhabituelle

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis