CVE-2021-34527 — CVSS: 8.8 (Yüksek)
Windows Print Spooler Uzaktan Kod Yürütme (PrintNightmare) — Print Spooler servisindeki ayrıcalık yükseltme ve RCE.
Zafiyet Detayları
| CVE Kimliği | CVE-2021-34527 |
|---|---|
| CVSS Puanı | 8.8 / 10.0 — Yüksek |
| Yayın Yılı | 2021 |
| Saldırı Vektörü | NETWORK |
| Etkilenen Sistemler | Windows 7-10, Server 2008-2019 |
Bu Zafiyeti Kullanan Malware Aileleri
- LockBit
- Cl0p
- Conti
- REvil
- BlackBasta
Toplam 5 malware ailesi bu güvenlik açığından yararlanmaktadır.
Zafiyet Açıklaması
Windows Print Spooler Uzaktan Kod Yürütme (PrintNightmare) — Print Spooler servisindeki ayrıcalık yükseltme ve RCE.
Yama ve Azaltma Önerileri
- Güvenlik güncellemesini derhal uygulayın — NVD: CVE-2021-34527
- Etkilenen sistemleri ağdan geçici olarak izole edin (yaması mümkün değilse)
- IDS/IPS kurallarını güncelleme yapılana kadar aktive edin
- Ağ trafiğini izleyin — olağandışı bağlantı girişimlerini bloklayın
- Yedeklerinizi doğrulayın ve güncel tutun
- Etkilenen sistemlerde tehdit avcılığı yapın
MITRE ATT&CK Haritalama
Bu zafiyet; T1190 (Halka Açık Uygulamaların Kötüye Kullanımı) ve T1203 (İstemci Yürütme Zafiyetleri) tekniklerine karşılık gelir.
LockBit — Malware Profile
LockBit 3.0 (LockBit Black). bl3.exe builder. CryptProtectMemory DPAPI key protection. WinRAR SFX delivery.
Technical Details
C, RSA-2048 + AES-256 sifreleme (hibrid), vssadmin ile shadow copy silme, Active Directory enum, LockBit Builder ile ozel varyant uretimi, multi-threaded encryption, ransom note TXT/HTA
Capabilities & Behavior
C2 Servers (2 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 35.227.107.189 | ip | 443 | HTTPS | sinkholed | US |
| 89.185.85.239 | ip | 443 | HTTPS | sinkholed | NL |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.