SpoolSample
adDéfinition
SpoolSample est un outil et une technique offensive exploitant la vulnérabilité connue sous le nom de Printerbug via le protocole MS-RPRN (Print System Remote Protocol), forçant un contrôleur de domaine à s'authentifier auprès d'une machine choisie par l'attaquant. Développé par Lee Christensen (@tifkin_) et publié en 2018, SpoolSample déclenche spécifiquement la méthode RpcRemoteFindFirstPrinterChangeNotification du service Spouleur d'impression Windows, une fonctionnalité légitime conçue pour notifier un client des changements de statut d'une imprimante distante, mais dont le paramètre de notification peut être détourné pour pointer vers un hôte contrôlé par l'attaquant. SpoolSample est considéré comme l'une des toutes premières techniques de coercion d'authentification largement documentées, précédant chronologiquement PetitPotam et DFSCoerce qui exploitent des mécanismes RPC comparables sur d'autres protocoles Windows, et ayant ouvert la voie à toute une catégorie de recherches ultérieures sur les vecteurs de coercion. Combinée à un relais NTLM vers AD CS ou LDAP, cette technique permet d'aboutir à une compromission complète du domaine via l'obtention d'un certificat ou de droits de réplication au nom du contrôleur de domaine coercé. La mitigation de référence reste la désactivation pure et simple du service Spouleur d'impression sur les contrôleurs de domaine, service activé par défaut mais rarement nécessaire fonctionnellement sur ces systèmes.
Fonctionnement technique
SpoolSample.exe [\\target_DC] [\\attacker_host] appelle RpcRemoteFindFirstPrinterChangeNotification sur le DC cible, le forçant à se connecter NTLM vers l'hôte attaquant. Le service Spooler doit être actif sur le DC cible (arrêté sur les DC récents par recommandation Microsoft).
Exploitation et vecteurs d'attaque
- Unconstrained Delegation + SpoolSample : Capturer TGT du DC pour DCSync ou impersonation
- NTLM Relay : SpoolSample → Responder/NTLMRelayx
- Combined Attacks : SpoolSample + BloodHound pour automated path exploitation
Détection et mitigation
- Désactiver Print Spooler sur les DC : Stop-Service Spooler; Set-Service Spooler -StartupType Disabled
- Event ID 4648 : outbound NTLM depuis DC
- Monitoring des connexions RPC vers port 135/445 depuis les DC
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h