abbrechen
Suchergebnisse werden angezeigt für 
Stattdessen suchen nach 
Meintest du: 

Jetzt handeln: Angreifer nutzen PrintNightmare Lücke in Windows aktiv aus

131
letzte Antwort am 13.11.2021 17:59:33 von metalposaunist
Dieser Beitrag ist geschlossen
0 Personen hatten auch diese Frage
einmalnoch
Experte
Offline Online
Nachricht 91 von 132
946 Mal angesehen

@boomboom  schrieb:

@einmalnoch 

 

zumindest kommt er da nicht theoretisch irgendwie an administrative Accounts.. so war mein gedanke.


Schon klar und ist ein guter Gedanke, aber in der heutigen Zeit der Zusammenarbeit unter DATEV wohl wenig praktikabel.

„Einen guten Ruf erwirbt man sich nicht mit Dingen, die man erst machen will.“ - Henry Ford
0 Kudos
metalposaunist
Unerreicht
Offline Online
Nachricht 92 von 132
935 Mal angesehen

Cool 😎 wäre es ja im Sinne des genossenschaftlichen Gedanken, wenn sich die Techniker von DATEVasp und Smart IT einmal mit einer Art Best Practice melden würden, oder? 😉

 

Oder wenn diese erklären würden, was sie dagegen unternommen haben. Von mir aus in einem extra Beitrag / geschützt auf der Homepage der DATEV, wenn es wegen der Öffentlichkeit und der damit verbundenen höheren Angriffsmöglichkeit Probleme gibt. 

viele Grüße aus dem Rheinland – Daniel Bohle
www.metalposaunist.de
0 Kudos
boomboom
Meister
Offline Online
Nachricht 93 von 132
916 Mal angesehen

Ist das Thema denn für uns durch, wenn ich alle als „Direktdruck“ einrichte?

Vlt kann Datev dazu was sagen? 

 

Ohne Spooler zu drucken würde uns vermutlich fast nicht einschränken..

 

geht pdf als direktdruck?

 

siro
Fachmann
Offline Online
Nachricht 94 von 132
880 Mal angesehen

Ohne spooler Dienst kein Druck !

 

Impact of workaround Stopping and disabling the Print Spooler service disables the ability to print both locally and remotely.

#ITeinfachmachen mit Datev Solution Partner
boomboom
Meister
Offline Online
Nachricht 95 von 132
866 Mal angesehen

Tipp: Sollten Sie Ihren Drucker nur selten verwenden, können Sie den Spooler-Dienst auch komplett ausschalten. Insofern umgehen Sie direkt Fehler und übermitteln alle Druckaufträge an den Drucker, ohne Umwege.

 

https://www.tonerpartner.de/spooler/

0 Kudos
einmalnoch
Experte
Offline Online
Nachricht 96 von 132
848 Mal angesehen

@boomboom  schrieb:

Tipp: Sollten Sie Ihren Drucker nur selten verwenden, können Sie den Spooler-Dienst auch komplett ausschalten. Insofern umgehen Sie direkt Fehler und übermitteln alle Druckaufträge an den Drucker, ohne Umwege.

 

https://www.tonerpartner.de/spooler/


Das Windows Spooler Subsystem kümmert sich um alle Belange des Druckens auf einem Windows Rechner, es wird leider Druckerwarteschlange bezeichnet, die eigentliche Warteschlange ist nur ein kleiner Teil des Dienstes.

 

Die Beschreibung in den Eigenschaften des Dienstes:

 

Dieser Dienst spoolt Druckaufträge und verarbeitet Interaktionen mit dem Drucker. Wenn Sie diesen Dienst ausschalten, können Sie weder drucken noch Drucker anzeigen.

 

 

„Einen guten Ruf erwirbt man sich nicht mit Dingen, die man erst machen will.“ - Henry Ford
boomboom
Meister
Offline Online
Nachricht 97 von 132
825 Mal angesehen

Ach, das ist doch **bleep**e.. 

Also der direkt eingerichtete Drucker wird mir noch angezeigt, alle anderen sind offline... dennoch kommt kein Druck raus. Irgendwie müssen die doch auch ohne Spooler laufen, sofern der Drucker das unterstützt. 

0 Kudos
deusex
Experte
Offline Online
Nachricht 98 von 132
819 Mal angesehen

deusex_0-1626442055896.png

 

Seit drei Tagen nichts gedruckt, aber die Teilnahmeerklärung zum Kontoumsatzabruf durchbrach unseren "Run".

 

Einfach nichts mehr drucken ist die Lösung. Hinter dem Angriff stehen sicher "militante, salafistische Digitalisierende."

 

genderedit 😉

0100011101110010011101010111001101110011 0101001001100001011011000111000001101000 0100110101100001011010010110010101110010
boomboom
Meister
Offline Online
Nachricht 99 von 132
811 Mal angesehen

*innen. ;-D

metalposaunist
Unerreicht
Offline Online
Nachricht 100 von 132
808 Mal angesehen

@deusex schrieb:

Einfach nichts mehr drucken ist die Lösung. 


Ohne DATEV kann man das bestimmt schon gut machen aber wenn DATEV selbst für eine Vorschau oder Ansicht intern druckt statt es anders aufzubereiten - ultra schwierig. Nachher muss man noch an die Crystal Reports ran und die ebenfalls so stricken, dass nichts mehr als Druck technisch aufbereitet wird und dann ist das aber Drittanbieter Software, wo DATEV wenig Einfluss drauf hat. 

 

Also: abwarten auf 2026/2029 und der technisch Browserumsetzung 😬

viele Grüße aus dem Rheinland – Daniel Bohle
www.metalposaunist.de
metalposaunist
Unerreicht
Offline Online
Nachricht 101 von 132
817 Mal angesehen

Update / Tipp: Microsoft Defender for Identity kann PrintNightmare-Angriffe erkennen

viele Grüße aus dem Rheinland – Daniel Bohle
www.metalposaunist.de
metalposaunist
Unerreicht
Offline Online
Nachricht 102 von 132
729 Mal angesehen

Und wie geht DATEV damit nun um? DATEVasp und Smart IT werden wohl sicher sein aber alle anderen Kanzleien? 🤔

 

Microsoft rät zum Abschalten des Windows-Druckerspoolers

 

Den Dienst kann man ja guten Gewissens nicht deaktivieren, wie wir alle festgestellt haben und bis zum 10. August, zum Patchday, sind es noch ein paar Tage zu gehen 😫

viele Grüße aus dem Rheinland – Daniel Bohle
www.metalposaunist.de
Nutzer_8888
Erfahrener
Offline Online
Nachricht 103 von 132
704 Mal angesehen

Tja, dass das Abschalten des Spoolers als temporärer Fix gilt, ist in der Tat schon ziemlich bemerkenswert.

Vielleicht sollte mann lieber temporär alle Windows-Maschinen ausschalten?! Dies würde zusätzlich auch gegen alle aktuell völlig unbekannten Zero-Day-Nighmare Dinge helfen ...

 

Vielleicht sollten wir uns nicht zu verrückt machen und auf nun wohl folgenden weekly patchday einstellen 😉 - haben ja praktisch eh keine andere Wahl?! Mal sehen, ob heute Abend ein neues out of ... kommt?! Vielleicht kann diesmal ja auch ein "micropatch" stattt eines großem CU helfen?!

Derzeit steht zumindest die Untersuchung oder besser die klare Dokumentation der Ergebnisse von MS aus.

 

Wie DATEV hier agiert würde mich auch interessieren.

 

Achtung!: In meinem Post befindet sich etwas Zynik und auch Ironie, also nicht alles ernst nehmen!

0 Kudos
renek
Fachmann
Offline Online
Nachricht 104 von 132
662 Mal angesehen

@metalposaunist  schrieb:

Den Dienst kann man ja guten Gewissens nicht deaktivieren, wie wir alle festgestellt haben und bis zum 10. August, zum Patchday, sind es noch ein paar Tage zu gehen 😫


Stimmt. Noch bitterer ist es, dass MS so blöd war und die Lücke veröffentlicht hat bevor ein Patch zur Verfügung steht. MS hatte ja noch Zeit bis 8. August...

https://www.golem.de/news/sicherheitsluecke-microsoft-raet-zum-abschalten-des-windows-druckerspoolers-2107-158276.html

 

0 Kudos
einmalnoch
Experte
Offline Online
Nachricht 105 von 132
606 Mal angesehen

Damit auch keine Langeweile aufkommt:

 

https://labs.sentinelone.com/cve-2021-3438-16-years-in-hiding-millions-of-printers-worldwide-vulnerable/

 

 

„Einen guten Ruf erwirbt man sich nicht mit Dingen, die man erst machen will.“ - Henry Ford
0 Kudos
metalposaunist
Unerreicht
Offline Online
Nachricht 106 von 132
601 Mal angesehen

Wer in aller Hölle nutzt bitte HP & Samsung 😲? Xerox, nun gut aber HP? 🤢 Samsung? 🤢 Die von Waschmaschinen über Smartphones bis hin zu Fernsehern alles bauen?! Irgendwie lässt mich mein Gefühl selten im Stich. 

viele Grüße aus dem Rheinland – Daniel Bohle
www.metalposaunist.de
0 Kudos
einmalnoch
Experte
Offline Online
Nachricht 107 von 132
581 Mal angesehen

Irgendwo stad, dass die betroffenen Samsung und Xerox HP OEM Geräte sind.😱

„Einen guten Ruf erwirbt man sich nicht mit Dingen, die man erst machen will.“ - Henry Ford
0 Kudos
boomboom
Meister
Offline Online
Nachricht 108 von 132
577 Mal angesehen

hp 4xxx/2xxx  steht immer schon in irgendwelchen büros.. 20 jahre alt, 200.000 seiten.. läuft ;-).

 

aber vermutlich immer weniger..

Koppelfeld
Aufsteiger
Offline Online
Nachricht 109 von 132
561 Mal angesehen

@metalposaunist  schrieb:

Wer in aller Hölle nutzt bitte HP & Samsung 😲? Xerox, nun gut aber HP? 🤢 Samsung? 🤢 Die von Waschmaschinen über Smartphones bis hin zu Fernsehern alles bauen?! Irgendwie lässt mich mein Gefühl selten im Stich. 


HP Taschenrechner WAREN einmal undiskutierte Weltspitze, mein HP 19C von 1976 tut es immer noch.

Die neuen Modelle sind Mist.   Alternative:  https://www.swissmicros.com/product/dm42

 

HP Switches sind robust, die Firmware wird auch Jahre nach Einstellung einer Serie noch gepflegt.  Die Konfiguration ist logisch und einfach, die Geräte arbeiten standardkonform, die Performance stimmt.  Im Vergleich zu Cisco, Juniper und Extreme Networks sind die Preise günstig.

Nennen Sie bessere bezahlbare Switche ...

 

HP Drucker WAREN ebenfalls Weltspitze, bspw. LaserJet 4V, als Canon noch das Druckwerk lieferte.   Die kleinen HPs sind Sondermüll, die "großen" sind o.K..

Was deren "Windows-Treiber" angeht -- katastrophaler geht es wohl nicht.

Die Alternative "Kyocera" macht unterdessen aber auch fiese Probleme.

M.E. ist HP das kleinere Übel - höre aber gern die Erfahrungen Anderer.

 

HP Server ?   Wir haben jahrelang IBM-Blades propagiert und auch IBM/Lenovo Xseries eingesetzt.   Bis wir im eigenen Rack dann einen HP DL380 hatten.   Superdurchdachtes Design, konservative Auslegung, 1a Managementschnittstellen, hervorragende Leistung, geringe Leistungsaufnahme aus dem Netz.

 

 

HP ist Allerweltsmist ?   Kann ich nicht nachvollziehen.

--
Hans Bonfigt

Wenn der Kaiser nackt ist, ist der Kaiser nackt.
andreashofmeister
Allwissender
Offline Online
Nachricht 110 von 132
547 Mal angesehen

@boomboom  schrieb:

hp 4xxx/2xxx  steht immer schon in irgendwelchen büros.. 20 jahre alt, 200.000 seiten.. läuft ;-).

 

aber vermutlich immer weniger..


HP 9040/9050. Immer noch. Die halten ewig. Robust, Preiswert. Schade nur, dass deren Ventilatoren im Sommer nicht kühlen....

Mit einem davon haben wir über ein Viertelmillion Seiten gedruckt. Wird aber definitiv weniger.

 

In den letzten Jahren ist unser Druckvolumen um eine niedrige 6stellige Anzahl gesunken. Digitalisierung eben.....

0 Kudos
boomboom
Meister
Offline Online
Nachricht 111 von 132
528 Mal angesehen

@andreashofmeister 

um oder auf? 

Wir machen immer noch relativ viel mit Papier.. ein Formulardrucker (im Schnitt 50% Seitendeckung oder sowas) hatte mit dem dritten Fuser knapp 500.000 Seiten runter. Dann hatte er Papierstau und ging in Rente.. die Teile halten teilweise ewig.. mit Samsung wird das - vermutlich - aber schwierig.

0 Kudos
andreashofmeister
Allwissender
Offline Online
Nachricht 112 von 132
524 Mal angesehen

@boomboom  schrieb:

@andreashofmeister 

um oder auf? 

Um eine niedrige 6stellige Zahl auf eine (noch) niedrige 7stellige Zahl.

0 Kudos
boomboom
Meister
Offline Online
Nachricht 113 von 132
513 Mal angesehen

oh, da geht dann aber auch noch was durch ;-). 

0 Kudos
Michael-Renz
Experte
Offline Online
Nachricht 114 von 132
472 Mal angesehen

Hallo Community,

 

es geht weiter mit den Sicherheitslücken - jetzt sind die User-Passworte von Win 10 offen. 

 

HiveNightmare: Nutzer können die Windows-Passwort-Datenbank auslesen | heise online

 

 

Unbenannt.JPG

 

Das schreibt heise dazu!!!

"Workarounds für die Schwachstelle

Von Microsoft gibt es bisher keine Hinweise zur Beseitigung der Schwachstelle. Man könnte zwar die Schattenkopien löschen beziehungsweise abschalten, verliert dadurch aber die Möglichkeit, beschädigte Hives wiederherzustellen. Vom US-CERT gibt es in der entsprechenden Sicherheitswarnung den Vorschlag, die Zugriffsberechtigungen für die Gruppe Users durch die nachfolgenden Befehle, ausgeführt in einer administrativen Eingabeaufforderung, zu entziehen.

icacls %windir%\system32\config\sam /remove "Users"
icacls %windir%\system32\config\security /remove "Users"
icacls %windir%\system32\config\system /remove "Users"

Besser wäre es jedoch, die Zugriffsberechtigungen in verwalteten Umgebungen mittels Gruppenrichtlinie anzupassen. Die entsprechenden Registry-Einträge befinden sich unter Computerconfiguration ->Richtlinien ->Windows-Einstellungen ->Sicherheitseinstellungen ->Dateisystem.

Zudem sind im Anschluss an die Ausführung der obigen Befehle alle VSS-Schattenkopien des Systemlaufwerks zu löschen - andernfalls ließen sich die Informationen weiterhin auslesen. Allerdings besteht die Gefahr, dass die geänderten Zugriffsrechte Folgeprobleme auslösen."

Beste Grüße
RA Michael Renz, Stuttgart
renek
Fachmann
Offline Online
Nachricht 115 von 132
470 Mal angesehen

Ich will nimmer 😭

metalposaunist
Unerreicht
Offline Online
Nachricht 116 von 132
456 Mal angesehen

Für HiveNightmare hier entlang 😉HiveNightmare: Nutzer können die Windows-Passwort-Datenbank auslesen

viele Grüße aus dem Rheinland – Daniel Bohle
www.metalposaunist.de
andreashofmeister
Allwissender
Offline Online
Nachricht 117 von 132
453 Mal angesehen

@renek  schrieb:

Ich will nimmer 😭


Also doch Linux?

0 Kudos
einmalnoch
Experte
Offline Online
Nachricht 118 von 132
428 Mal angesehen

@andreashofmeister  schrieb:

@renek  schrieb:

Ich will nimmer 😭


Also doch Linux?


Na ja, CUPS ist ja auch nicht davor gefeit:

 

https://www.bsi.bund.de/SharedDocs/Warnmeldungen/DE/CB/2021/03/warnmeldung_cb-k20-1190_update_8.html 

 

oder

 

https://www.golem.de/news/it-sicherheit-etwa-80-000-drucker-sind-im-internet-offen-ansteuerbar-2006-149276.html 

 

CUPS = Common Unix Printer System

 

 


 

„Einen guten Ruf erwirbt man sich nicht mit Dingen, die man erst machen will.“ - Henry Ford
0 Kudos
rahagena
Meister
Offline Online
Nachricht 119 von 132
423 Mal angesehen

Heise schreibt vor allem "Maschinen, die sich in einer Domäne befinden, sind demnach selten betroffen", damit dürfte sich dieses Problem für die Meisten vermutlich nicht stellen.

Einfache Anbindung aller Mandanten ans DMS mit meineKanzlei.io
boomboom
Meister
Offline Online
Nachricht 120 von 132
408 Mal angesehen

wann hab ich mich zuletzt als lokaler admin eingeloggt.. jahre her. da dürfte nichts (mehr) sein.. oder hab ich das Problem falsch verstanden?

Falls nicht, dürfte es den meisten Kanzleien nicht anders gehen..

 

Warum heißen die Dinger mittlerweile immer "Nightmare"?

0 Kudos
131
letzte Antwort am 13.11.2021 17:59:33 von metalposaunist
Dieser Beitrag ist geschlossen
0 Personen hatten auch diese Frage