Printerbug
adDéfinition
Le Printerbug est une technique de coercion d'authentification exploitant le protocole MS-RPRN (Print System Remote Protocol), utilisé par le service Spouleur d'impression Windows. Découverte et popularisée en 2018 par Lee Christensen dans l'outil SpoolSample, cette technique force un contrôleur de domaine ou tout serveur Windows exposant le spouleur à s'authentifier auprès d'une machine choisie par l'attaquant, en appelant la méthode RpcRemoteFindFirstPrinterChangeNotification. Le serveur ciblé initie alors une connexion NTLM vers l'hôte de l'attaquant, qui peut capturer ce hachage ou, plus dangereusement, le relayer en temps réel vers un autre service via un outil comme ntlmrelayx d'Impacket. Combiné à un relais vers AD CS (attaques ESC8) ou vers LDAP, le Printerbug permet d'obtenir un certificat ou des droits de réplication au nom du contrôleur de domaine, ouvrant la voie à une compromission complète du domaine via DCSync. Le service Spouleur étant activé par défaut sur de nombreux serveurs Windows, cette technique reste un vecteur d'attaque très répandu en environnement Active Directory. La principale mitigation consiste à désactiver le service Spouleur sur les contrôleurs de domaine et les serveurs non destinés à l'impression, ainsi qu'à imposer la signature LDAP et le LDAP Channel Binding.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h