Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Print Operators Group

ad

Définition

Print Operators est un groupe intégré (built-in) d'Active Directory, historiquement conçu pour déléguer l'administration des imprimantes partagées du domaine sans accorder les droits complets d'administrateur de domaine. Ses membres disposent notamment du privilège utilisateur SeLoadDriverPrivilege, permettant de charger et décharger des pilotes de périphériques noyau sur les contrôleurs de domaine, une capacité indispensable historiquement pour l'installation de pilotes d'imprimantes réseau directement sur les DC hébergeant le service de spouleur d'impression. Ce privilège constitue toutefois un vecteur d'escalade de privilèges critique : un attaquant membre de Print Operators peut charger un pilote noyau malveillant signé ou exploiter une vulnérabilité de type Bring Your Own Vulnerable Driver (BYOVD) pour exécuter du code arbitraire en mode noyau sur un contrôleur de domaine, obtenant de facto un contrôle total du système et donc du domaine. Ce groupe est directement lié à la famille de vulnérabilités PrintNightmare (CVE-2021-34527 et apparentées), qui a conduit Microsoft à recommander la désactivation complète du service de spouleur d'impression sur l'ensemble des contrôleurs de domaine, indépendamment de l'appartenance à Print Operators. Les recommandations ANSSI et Microsoft convergent : ce groupe doit rester vide en permanence, le service Spouleur d'impression doit être désactivé sur tous les DC, et son appartenance doit faire l'objet d'une alerte de sécurité immédiate en cas de modification.

SeLoadDriverPrivilege exploitation

Outil EoPLoadDriver (exploit Capcom.sys) : l'attaquant charge un driver vulnérable (Capcom.sys) via SeLoadDriverPrivilege, puis exploite la vulnérabilité du driver pour obtenir SYSTEM. Variante moderne : charger Nt drivers depuis HKCU pour contourner les restrictions UAC.

PrintSpooler + Print Operators

  • MS-RPRN (SpoolSample) : exploiter le service Print Spooler depuis un compte de Print Operator
  • CVE-2021-34527 (PrintNightmare) : Printer Operators pouvaient installer drivers → SYSTEM

Mitigation

  • Vider le groupe Print Operators
  • Désactiver le service Print Spooler sur les DC (non-nécessaire)
  • Monitorer les chargements de drivers (Event ID 6, Sysmon)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis