Print Operators Group
adDéfinition
Print Operators est un groupe intégré (built-in) d'Active Directory, historiquement conçu pour déléguer l'administration des imprimantes partagées du domaine sans accorder les droits complets d'administrateur de domaine. Ses membres disposent notamment du privilège utilisateur SeLoadDriverPrivilege, permettant de charger et décharger des pilotes de périphériques noyau sur les contrôleurs de domaine, une capacité indispensable historiquement pour l'installation de pilotes d'imprimantes réseau directement sur les DC hébergeant le service de spouleur d'impression. Ce privilège constitue toutefois un vecteur d'escalade de privilèges critique : un attaquant membre de Print Operators peut charger un pilote noyau malveillant signé ou exploiter une vulnérabilité de type Bring Your Own Vulnerable Driver (BYOVD) pour exécuter du code arbitraire en mode noyau sur un contrôleur de domaine, obtenant de facto un contrôle total du système et donc du domaine. Ce groupe est directement lié à la famille de vulnérabilités PrintNightmare (CVE-2021-34527 et apparentées), qui a conduit Microsoft à recommander la désactivation complète du service de spouleur d'impression sur l'ensemble des contrôleurs de domaine, indépendamment de l'appartenance à Print Operators. Les recommandations ANSSI et Microsoft convergent : ce groupe doit rester vide en permanence, le service Spouleur d'impression doit être désactivé sur tous les DC, et son appartenance doit faire l'objet d'une alerte de sécurité immédiate en cas de modification.
SeLoadDriverPrivilege exploitation
Outil EoPLoadDriver (exploit Capcom.sys) : l'attaquant charge un driver vulnérable (Capcom.sys) via SeLoadDriverPrivilege, puis exploite la vulnérabilité du driver pour obtenir SYSTEM. Variante moderne : charger Nt drivers depuis HKCU pour contourner les restrictions UAC.
PrintSpooler + Print Operators
- MS-RPRN (SpoolSample) : exploiter le service Print Spooler depuis un compte de Print Operator
- CVE-2021-34527 (PrintNightmare) : Printer Operators pouvaient installer drivers → SYSTEM
Mitigation
- Vider le groupe Print Operators
- Désactiver le service Print Spooler sur les DC (non-nécessaire)
- Monitorer les chargements de drivers (Event ID 6, Sysmon)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h