PrintNightmare Point-and-Print Durcissement GPO Active Directory : ce que ça couvre
En juillet 2021, l'industrie a convergé vers une seule consigne : arrêter le service Spouleur d'impression sur vos contrôleurs de domaine. Ce conseil était correct, et il était incomplet. Le contrôle qui referme réellement la faille est PrintNightmare Point-and-Print durcissement GPO Active Directory, et il se résume à deux valeurs de registre que la plupart des parcs n'ont jamais auditées ensemble. La documentation officielle de Microsoft pour CVE-2021-34527 répond à deux questions à la suite. « Les contrôleurs de domaine sont-ils connus pour être affectés par la vulnérabilité ? Les contrôleurs de domaine sont affectés si le service Spouleur d'impression est activé. » Et juste après : « Les systèmes clients et les serveurs membres qui ne sont pas des contrôleurs de domaine sont-ils connus pour être affectés par la vulnérabilité ? Oui. Toutes les éditions de Windows sont affectées. » Arrêter un service sur trois ou quatre DC a supprimé une cible privilégiée et laissé intact le chemin d'installation des pilotes sur chaque poste de travail et serveur membre que vous possédez.
PrintNightmare est le nom public de CVE-2021-34527, une faille d'exécution de code à distance dans le Spouleur d'impression que Microsoft classe Critique avec un score CVSS 3.1 de base de 8.8 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Au moment de la publication, l'évaluation d'exploitabilité de Microsoft indiquait Divulgué publiquement : Oui ; Exploité : Oui. La CISA l'a ajoutée à son catalogue des vulnérabilités activement exploitées le 2021-11-03 avec une date limite de remédiation au 2022-05-03, et la signale avec knownRansomwareCampaignUse: Known. Ce n'est pas un constat théorique.
Elle est aussi fréquemment confondue avec CVE-2021-1675, corrigée par la mise à jour du 8 juin 2021. La réponse de Microsoft dans la FAQ de ce CVE est sans détour : « Est-ce la vulnérabilité désignée publiquement comme PrintNightmare ? Non, Microsoft a attribué CVE-2021-34527 à PrintNightmare. CVE-2021-1675 est similaire mais distincte de CVE-2021-34527. » Les deux figurent au catalogue KEV de la CISA et sont toutes deux signalées pour usage connu par des rançongiciels.
⚠️ Avertissement : le correctif est une précondition, pas le contrôle. Microsoft indique clairement dans KB5005010 qu'après l'installation de la mise à jour, vous « devez confirmer » un état précis de registre et de stratégie de groupe. Un parc entièrement patché avec la mauvaise stratégie reste un parc vulnérable.
Comment ça fonctionne : deux valeurs de registre, un seul verdict
Les deux valeurs vivent sous la même clé, documentée dans KB5005010 et KB5005652 :
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
| Valeur | Type | État sûr | Ce que signifie l'autre état |
|---|---|---|---|
RestrictDriverInstallationToAdministrators | REG_DWORD | 1, ou non défini / absent | 0 autorise les non-administrateurs à installer des pilotes signés et non signés sur un serveur d'impression |
NoWarningNoElevationOnInstall | REG_DWORD | 0, ou non défini | 1 « rend votre système vulnérable par conception » (MSRC) |
UpdatePromptSettings | REG_DWORD | 0, ou non défini | Des valeurs non nulles « rendent vulnérables les appareils sur lesquels vous avez installé la mise à jour CVE-2021-34527 » (KB5005010) |
L'interaction entre les deux premières est la partie que l'on manque le plus souvent, et KB5005652 la documente précisément.
Positionner RestrictDriverInstallationToAdministrators à 1 — ou le laisser non défini — « exigera un privilège administrateur pour installer tout pilote d'imprimante via Point and Print. Cette clé de registre prévaut sur tous les paramètres de stratégie de groupe de restrictions Point and Print. »
Le positionner à 0 « permet aux non-administrateurs d'installer des pilotes signés et non signés sur un serveur d'impression, mais ne prévaut pas sur les paramètres de stratégie de groupe Point and Print. »
Donc le contournement ne fonctionne que dans un sens. Tant que la valeur est 1, une stratégie Point and Print mal configurée ne peut pas rouvrir l'installation de pilotes. Dès que quelqu'un la positionne à 0 — et KB5005652 décrit explicitement des administrateurs faisant exactement cela, « pour permettre aux non-administrateurs d'installer et de mettre à jour des pilotes » — la GPO de restrictions Point and Print devient la seule chose qui se dresse entre un utilisateur ordinaire et un pilote installé en tant que SYSTEM.
Le résumé de Microsoft sur ce compromis tient en une phrase, répétée deux fois dans KB5005652 : « Il n'existe aucune combinaison de mitigations équivalente au positionnement de RestrictDriverInstallationToAdministrators à 1. »
Le défaut a changé de sens, et les mises à jour ne l'imposent pas
Deux dates comptent ici, toutes deux issues de KB5005652 :
- Les mises à jour publiées le 6 juillet 2021 ou après livraient une valeur par défaut de
0(désactivé) pourRestrictDriverInstallationToAdministrators. - Les mises à jour publiées le 10 août 2021 ou après livraient une valeur par défaut de
1(activé).
C'est la bonne nouvelle. Le piège se trouve dans le même article : « Les mises à jour Windows ne définiront ni ne modifieront cette clé de registre. » Un appareil explicitement positionné à 0 en juillet ou août 2021 — par un script, une baseline, ou un élément de registre GPP écrit pour débloquer l'impression — conserve ce 0 à travers chaque mise à jour cumulative ultérieure, indéfiniment. Le défaut ne protège que les hôtes où personne n'a écrit la valeur.
La chaîne d'attaque
Le chemin vulnérable est celui de l'installation de pilotes, pas celui de l'impression. KB5005010 trace la ligne explicitement : les correctifs « n'affectent pas directement le scénario par défaut d'installation de pilotes Point and Print pour un appareil client se connectant et installant un pilote d'imprimante pour une imprimante réseau partagée... Ce scénario diffère du scénario vulnérable où un attaquant tente d'installer un pilote malveillant sur le serveur d'impression lui-même, localement ou à distance. »
Étape 1 - Trouver un hôte dont le spouleur accepte l'installation de pilotes
Chaque hôte Windows exécutant spoolsv.exe est candidat, pas seulement les serveurs d'impression et pas seulement les DC. La FAQ de Microsoft confirme que les serveurs membres et les clients sont dans le périmètre. Un attaquant disposant d'un identifiant de domaine quelconque énumère les hôtes où le spouleur est joignable — ce qui, sur un parc de postes configuré par défaut, représente la plupart d'entre eux. Notez le vecteur CVSS : PR:L, privilèges faibles requis. Un compte utilisateur standard suffit.
Étape 2 - Vérifier si les invites ont disparu
Si la cible a RestrictDriverInstallationToAdministrators = 0 et NoWarningNoElevationOnInstall = 1, l'installation du pilote se poursuit sans invite d'élévation. Ce sont précisément les deux valeurs que KB5005010 demande de confirmer, et précisément l'état que MSRC décrit comme vulnérable par conception.
Étape 3 - Installer le pilote
Le service spouleur « exécute de manière incorrecte des opérations sur fichiers privilégiées » (description MSRC pour CVE-2021-34527). Un pilote installé via ce chemin s'exécute dans le contexte du spouleur. Selon la même description MSRC, un attaquant « pourrait exécuter du code arbitraire avec des privilèges SYSTEM... installer des programmes ; consulter, modifier ou supprimer des données ; ou créer de nouveaux comptes avec des droits utilisateur complets. »
Étape 4 - Convertir un SYSTEM local en accès au domaine
SYSTEM sur un poste de travail est le début d'une chaîne de mouvement latéral, pas la fin d'un incident — le contenir est précisément le rôle d'une frontière de niveaux (tiering) qui tient réellement. C'est pourquoi la remédiation limitée aux DC est si trompeuse : un attaquant n'a pas besoin du spouleur de votre contrôleur de domaine si chaque ordinateur portable du parc accorde SYSTEM à n'importe quel utilisateur authentifié. Les groupes délégués qui géraient autrefois l'impression méritent d'être audités en même temps — avant les mises à jour de juillet 2021, selon KB5005010, « le groupe de sécurité opérateurs d'impression pouvait installer des pilotes d'imprimante signés et non signés sur un serveur d'impression », et ces groupes d'opérateurs portent un privilège permanent que personne ne révise.
🚨 Danger : le spouleur a continué de produire des bugs Critiques après le correctif de juillet. Le seul mois d'août 2021 a ajouté CVE-2021-36936 (Critique, CVSS 8.8, divulguée publiquement) et CVE-2021-36958 (Important, CVSS 7.8, divulguée publiquement). Traitez le spouleur comme une surface d'attaque à supprimer là où c'est possible, pas comme un composant à patcher et oublier.
La GPO qui la rouvre silencieusement
Voici la partie qui transforme un problème résolu en problème à nouveau actif, et ce n'est pas hypothétique — c'est dans la documentation actuelle de Microsoft elle-même.
Microsoft Learn publie un article de dépannage, « Les stratégies de restrictions Point and Print sont ignorées dans Windows » (à l'origine KB 2307161), pour un symptôme opérationnel familier : « Vous appliquez les stratégies de restrictions Point and Print. Un utilisateur standard tente d'installer une imprimante réseau. Dans ce scénario, les stratégies de restrictions Point and Print sont ignorées, et l'utilisateur est invité à saisir des identifiants administratifs. »
Sa cause déclarée est en soi un constat réel et utile : « Windows ignore les stratégies de restrictions Point and Print lorsqu'elles sont implémentées dans le contexte de stratégie utilisateur. » La stratégie est passée de User Configuration\Policies\Administrative Templates\Control Panel\Printers à Computer Configuration\Policies\Administrative Templates\Printers. Si votre audit lit l'emplacement côté utilisateur, vous lisez un paramètre que Windows ignore.
Mais lisez les étapes de résolution. Sous « Comment autoriser les utilisateurs à se connecter uniquement à des serveurs d'impression de confiance spécifiques », l'article indique : « Dans la case Lors de l'installation de pilotes pour une nouvelle connexion, sélectionnez Ne pas afficher d'avertissement ni d'invite d'élévation. » Et sa note de clôture va plus loin : « vous pouvez désactiver les messages d'avertissement d'installation de pilotes et les invites d'élévation en désactivant complètement les stratégies de restrictions Point and Print. Cette action désactive la sécurité renforcée d'installation des pilotes d'imprimante. »
Ce conseil est l'image miroir de KB5005010, qui demande de positionner les deux cases d'invite sur « Afficher l'avertissement et l'invite d'élévation » afin que les valeurs de confirmation lisent NoWarningNoElevationOnInstall = 0 et UpdatePromptSettings = 0. Une page Microsoft durcit les invites ; une autre, portant toujours une date de révision 2026, guide un administrateur pour les désactiver afin de faire fonctionner le déploiement des imprimantes.
Personne n'a besoin d'agir de mauvaise foi pour que cela se produise. Un ticket helpdesk signale que les utilisateurs ne peuvent pas ajouter l'imprimante du troisième étage. Quelqu'un trouve l'article de dépannage, positionne l'invite sur « Ne pas afficher d'avertissement ni d'invite d'élévation », et lie la GPO. L'impression fonctionne. Six mois plus tard, le parc est revenu dans la configuration que MSRC qualifie de vulnérable par conception, et aucun cycle de correctifs ne le signalera jamais — parce que les hôtes sont entièrement patchés. C'est la même classe de dérive qui rend les mauvaises configurations GPO un vecteur d'attaque aussi durable.
Le verdict de KB5005010 sur l'état combiné ne laisse aucune place à l'interprétation : si les valeurs de registre sont 0/non définies et que la GPO de restrictions Point and Print n'est pas configurée, « alors vous n'êtes pas vulnérable à CVE-2021-34527 et aucune action supplémentaire n'est nécessaire. Si l'une des deux conditions n'est pas vraie, vous êtes vulnérable. »
Détection
La détection ici comporte deux volets : repérer la tentative d'exploitation dans le journal d'événements, et repérer la dérive de configuration avant que quiconque ne tente quoi que ce soit.
Détection par journal d'événements
L'analyse de l'équipe Splunk Threat Research, I Pity the Spool: Detecting PrintNightmare CVE-2021-34527, documente les canaux et identifiants d'événements à ingérer :
| Indicateur | ID d'événement | Canal | Ce qu'il vous dit |
|---|---|---|---|
| Ajout d'un pilote d'imprimante | 316 | Microsoft-Windows-PrintService/Operational | Enregistre le pilote ajouté et les DLL qu'il référence — l'artefact direct du chemin d'installation de pilote |
| Échec de chargement d'un module d'extension du spouleur | 808 | Microsoft-Windows-PrintService/Admin | Se déclenche sur les tentatives de chargement échouées, là où l'exploitation infructueuse apparaît |
| Échec de chargement de module d'extension (variante) | 4909 | Microsoft-Windows-PrintService/Admin | Même classe d'échec, journalisée sous cet ID sur certaines versions |
DLL écrite sous spool\drivers\x64\ | n/a (événements fichier/image) | Sysmon ImageLoaded / CallTrace | spoolsv.exe écrivant ou chargeant des DLL depuis le chemin du spouleur de pilotes |
Le constat opérationnel, dans les mots de Splunk, est que « les journaux du service d'impression ne sont peut-être pas activés par défaut ». Une alerte que vous n'avez jamais écrite parce que le canal était vide n'est pas une détection. Vérifiez et activez le canal — /e:<Enabled> sur wevtutil set-log « active ou désactive un journal », selon la référence wevtutil :
wevtutil gl Microsoft-Windows-PrintService/Operational
wevtutil sl Microsoft-Windows-PrintService/Operational /e:true
Si vous étendez votre couverture de journalisation plus largement, le même raisonnement s'applique à chaque canal que vos détections supposent exister — voir les catégories de stratégie d'audit que personne n'active avant d'en avoir besoin et les identifiants d'événements de sécurité AD qui comptent vraiment.
Détection de configuration
C'est le volet à plus haut rendement, car il trouve l'exposition plutôt que l'exploitation. Lisez les trois valeurs sur chaque hôte. L'absence de la clé est l'état sûr sur les mises à jour à partir du 10 août 2021, donc -ErrorAction SilentlyContinue ne retournant rien est un succès, pas une erreur :
$key = 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint'
Get-ItemProperty -Path $key -ErrorAction SilentlyContinue |
Select-Object RestrictDriverInstallationToAdministrators,
NoWarningNoElevationOnInstall,
UpdatePromptSettings
Signalez un hôte quand RestrictDriverInstallationToAdministrators vaut 0, ou quand NoWarningNoElevationOnInstall ou UpdatePromptSettings est non nul. Exécutez-le sur les postes de travail et serveurs membres, pas seulement sur les serveurs d'impression et les DC — cette erreur de périmètre est le sujet entier de cet article.
Séparément, confirmez si le spouleur tourne tout court. C'est la première étape de Microsoft elle-même dans le contournement de CVE-2021-34527 :
Get-Service -Name Spooler
Sur les contrôleurs de domaine spécifiquement, un spouleur en cours d'exécution est un constat en soi, indépendant de la stratégie d'installation de pilotes — couvert dans notre checklist d'hygiène réseau des contrôleurs de domaine.
Remédiation
💡 Astuce : aucun des deux changements de registre ci-dessous ne nécessite de redémarrage. KB5005652 : « Aucun redémarrage n'est nécessaire lors de la création ou de la modification de cette valeur de registre. » KB5005010 : « Ce changement de stratégie ne nécessite pas de redémarrage de l'appareil ni du service spouleur d'impression après application de ces paramètres. »
1. Positionner RestrictDriverInstallationToAdministrators à 1 partout. C'est le contrôle le plus fort, et celui qui prévaut sur tout le reste. La commande ci-dessous est citée mot pour mot depuis KB5005652 et doit s'exécuter depuis une invite élevée :
reg add "HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint" /v RestrictDriverInstallationToAdministrators /t REG_DWORD /d 1 /f
2. Privilégier la voie Stratégie de groupe à l'échelle du parc. Après l'installation des mises à jour publiées le 12 octobre 2021 ou après, KB5005652 documente une stratégie native : allez dans Configuration ordinateur > Modèles d'administration > Imprimantes et positionnez Limite l'installation des pilotes d'imprimante aux administrateurs sur « Activé ». Microsoft indique que cela « positionnera la valeur de registre RestrictDriverInstallationToAdministrators à 1. »
3. Corriger la stratégie de restrictions Point and Print dans le périmètre Ordinateur. Selon KB5005010, dans Configuration ordinateur > Modèles d'administration > Imprimantes, positionnez Restrictions Point and Print sur « Activé », puis positionnez à la fois Lors de l'installation de pilotes pour une nouvelle connexion et Lors de la mise à jour de pilotes pour une connexion existante sur « Afficher l'avertissement et l'invite d'élévation ». Vérifiez ensuite que NoWarningNoElevationOnInstall = 0 et UpdatePromptSettings = 0. Configurer ceci « ne désactive pas la fonctionnalité Point and Print » — l'impression continue de fonctionner.
4. Auditer le piège du périmètre utilisateur. Comme Windows ignore ces stratégies dans le contexte de stratégie utilisateur, vérifiez si une GPO héritée les positionne encore sous User Configuration\Policies\Administrative Templates\Control Panel\Printers et vous donne une fausse assurance.
5. Si vous ne pouvez vraiment pas utiliser le défaut, superposez les mitigations partielles — et sachez qu'elles sont partielles. KB5005652 les liste pour les environnements devant fonctionner avec RestrictDriverInstallationToAdministrators = 0, tout en répétant qu'aucune combinaison n'équivaut à le positionner à 1 :
- Vérifiez que
RpcAuthnLevelPrivacyEnabledvaut1ou n'est pas défini sousHKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print. C'est le mode Application (Enforcement) de CVE-2021-1678 documenté dans KB4599464 ; sa phase d'application a débuté le 14 septembre 2021, et une valeur de0est documentée comme « Non recommandé... vos appareils ne sont pas protégés. » - Activez Les utilisateurs peuvent effectuer du Point and Print uniquement vers ces serveurs dans la stratégie de restrictions Point and Print et listez les serveurs d'impression de confiance par nom pleinement qualifié, séparés par des points-virgules.
- Activez Package Point and Print - Serveurs approuvés pour restreindre les clients à des pilotes reconnaissant les paquets, depuis des serveurs nommés.
6. Supprimer le spouleur là où il n'est pas nécessaire. Le contournement de MSRC pour CVE-2021-34527 reste valable, et sur un contrôleur de domaine la réponse consiste généralement à supprimer purement et simplement le service :
Stop-Service -Name Spooler -Force
Set-Service -Name Spooler -StartupType Disabled
Si vous avez besoin de l'impression locale mais pas de la diffusion d'impression entrante, l'Option 2 de MSRC consiste à désactiver la stratégie « Autoriser le spouleur d'impression à accepter les connexions clientes » sous Configuration ordinateur / Modèles d'administration / Imprimantes. Contrairement aux changements de registre ci-dessus, « vous devez redémarrer le service Spouleur d'impression pour que la stratégie de groupe prenne effet. »
⚠️ Avertissement : séquencez vos mises à jour. Selon KB5005652, avant d'installer les mises à jour publiées le 14 septembre 2021 ou après sur les serveurs d'impression, les clients d'impression doivent déjà disposer d'une mise à jour publiée le 12 janvier 2021 ou après — sinon ces clients n'imprimeront plus. Si les utilisateurs sont invités à saisir des identifiants à chaque tâche d'impression plutôt qu'uniquement à l'installation du pilote, KB5005652 attribue cela à un problème de fuseau horaire corrigé par les mises à jour du 12 octobre 2021, ou à une incompatibilité de nom de fichier/version de pilote entre le client et le serveur d'impression.
La place de ce sujet dans une file de remédiation plus large est couverte dans notre guide sur ce qu'il faut verrouiller en premier dans Active Directory et comment le valider, et dans le tour d'horizon plus large de comment auditer la sécurité d'Active Directory et prouver la remédiation.
Comment EtcSec détecte cela
EtcSec vérifie cette configuration comme trois constats distincts, car ils échouent indépendamment et sont corrigés par des équipes différentes.
PRINTNIGHTMARE_VULNERABLE (Critique) évalue si l'invite d'élévation est désactivée à l'échelle de la GPO — l'état de NoWarningNoElevationOnInstall — plutôt que le seul niveau de correctif. PA038_POINT_AND_PRINT_ELEVATION_OFF (Élevé) lit la même valeur de registre à travers le prisme de conformité ANSSI PA-038 : il échoue quand aucune GPO du périmètre n'impose l'élévation, signalant exactement la configuration que MSRC décrit comme vulnérable par conception. DC_SPOOLER_ACCESSIBLE (Élevé) couvre le problème plus étroit et mieux connu d'un Spouleur d'impression encore actif sur un contrôleur de domaine.
La raison pour laquelle ces trois constats existent est l'écart par lequel cet article a commencé. Un parc peut passer la vérification DC et échouer aux deux autres — spouleur arrêté sur quatre contrôleurs de domaine, invites d'élévation désactivées sur quatre mille postes de travail. L'etc-collector lit les valeurs effectives depuis le périmètre Configuration ordinateur (Machine\Registry.pol) sur chaque hôte dans le périmètre, de sorte qu'une stratégie que Windows ignore silencieusement dans le contexte utilisateur ne se lit pas comme conforme.
ℹ️ Remarque : EtcSec vérifie automatiquement cette vulnérabilité lors de chaque audit AD/Azure. Lancez un audit gratuit pour vérifier votre environnement.
Sources
Chaque affirmation technique ci-dessus est tirée des sources suivantes, chacune vérifiée par rapport à la source en direct :
- MSRC Security Update Guide, CVE-2021-34527 (API CVRF, juillet 2021) — sévérité, vecteur CVSS, exploitabilité, guidance registre, périmètre DC et serveur membre, contournements
- MSRC Security Update Guide, CVE-2021-1675 (juin 2021), CVE-2021-34481, CVE-2021-36936 et CVE-2021-36958 (août 2021)
- KB5005010 : Restriction de l'installation de nouveaux pilotes d'imprimante après application des mises à jour du 6 juillet 2021
- KB5005652 : Gérer le nouveau comportement par défaut d'installation de pilotes Point and Print (CVE-2021-34481)
- KB4599464 : Gestion du déploiement des changements de liaison RPC de l'imprimante pour CVE-2021-1678
- Microsoft Learn : Les stratégies de restrictions Point and Print sont ignorées dans Windows (KB 2307161)
- Microsoft Learn : référence de la commande wevtutil
- Catalogue des vulnérabilités activement exploitées de la CISA (version du catalogue 2026.08.18)
- Splunk Threat Research Team : I Pity the Spool: Detecting PrintNightmare CVE-2021-34527
Explorez les pages identité liées à ce sujet

