内网打印机攻击面

内网中关于打印机可能会开启多种网络服务,除了利用二进制漏洞,作为红队渗透测试人员还应将其服务作为获取凭证、命令执行、信息收集的重要入口点,在此简单记录暴露面。

服务 常见端口 用途
RAW / JetDirect TCP 9100 最常见的直接打印协议
LPD/LPR TCP 515 Unix/Linux 等系统的传统网络打印
IPP TCP 631 Internet Printing Protocol,现代打印系统常用
IPP over HTTPS TCP 443 加密 IPP 打印
HTTP TCP 80 Web 管理页面
HTTPS TCP 443 Web 管理页面
SNMP UDP 161 监控打印机状态、墨量、耗材等
SNMP Trap UDP 162 打印机向管理系统发送状态通知
mDNS / Bonjour UDP 5353 自动发现 AirPrint/IPP 等打印机
WS-Discovery UDP 3702 Windows 网络发现/打印机发现
SMB TCP 445 部分多功能打印机用于扫描到共享文件夹等
FTP TCP 21 某些老型号用于扫描/文件传输
TFTP UDP 69 部分设备用于配置/固件相关功能
WSD Print TCP/UDP 动态端口 Windows 的 WSD 打印/发现
LDAP TCP 389 查询企业通讯录、用户/地址簿、认证
SMTP TCP 25 扫描到邮件、发送设备告警
SMTP Submission TCP 587 经认证的邮件提交
SMTPS TCP 465 TLS 加密 SMTP(部分设备支持)
IMAP/POP3 TCP 143/993 / 110/995 某些设备用于邮件相关功能
Kerberos TCP/UDP 88 域环境身份认证
DNS TCP/UDP 53 解析邮件服务器、LDAP服务器等
NTP UDP 123 时间同步,配合 TLS/LDAP/Kerberos 使用

WEB服务:

  • 弱口令登录,翻用户名、文件、凭据。可以做爆破
  • 挖一些未授权API接口,找信息泄露,例如 CVE-2022-1026

SMB服务:

  • responder 获取明文传递的 LDAP、SMTP、Telnet明文凭据
  • 使用UNC路径获取 Net-NTLM

SNMP服务:使用工具 snmpget、snmpwalk、snmp-check,探测 用户名、配置、凭据等信息

风险 常见表现 风险
默认 community string public / private 等仍可使用
弱 community string community 容易被猜到
SNMPv1/v2c 明文传输 community string 没有加密 中~高
SNMP Read 权限过大 能读取大量设备/MIB 信息
SNMP Write 开启 存在 SET 权限
ACL 限制缺失 任意内网主机都能访问 UDP/161 中~高
敏感 MIB 暴露 型号、接口、地址、配置等泄露
SNMP Trap 配置不当 Trap 接收端或认证配置不安全
SNMPv3 配置不当 弱认证、无加密或错误权限配置
厂商 SNMP 实现漏洞 特定固件存在内存破坏、认证绕过等 高/严重
SNMP 放大攻击 UDP/161 暴露公网且设备响应异常大 中~高
信息泄露导致横向侦察 获取网络拓扑、接口、设备名称等

最后AI来个总结

高优先级

  • SNMP 弱配置/信息泄露
  • Web 管理后台
  • SMB/LDAP/SMTP 身份认证
  • 默认账号/弱口令
  • 已知固件漏洞
  • LLMNR/NBT-NS/WPAD

中优先级

  • IPP / LPR / 9100 未授权功能
  • FTP
  • mDNS / WS-Discovery
  • 打印队列和设备信息泄露

低优先级

  • 单纯的设备状态、耗材、页面计数等信息泄露
服务/入口 主要红队测试面 关注点
HTTP/HTTPS Web 管理面 默认凭据、弱口令、旧固件、认证/授权、敏感信息泄露
SNMP 信息收集 默认/弱 community、过度暴露的 MIB、设备/网络拓扑/位置等信息
RAW 打印服务 未授权打印、设备行为、服务实现漏洞
IPP 打印/Web 服务 未授权访问、打印队列、配置和身份信息泄露
LPR 打印服务 未授权打印、队列信息、老旧协议
LDAP 企业身份/通讯录 LDAP 配置、匿名查询、认证配置、通讯录信息暴露
SMTP 扫描到邮件 SMTP 配置、认证方式、邮件地址泄露、邮件功能滥用
SMB 文件/扫描功能 共享访问、认证配置、NTLM 暴露、弱权限
FTP 扫描/文件传输 匿名访问、明文认证、文件泄露
mDNS 服务发现 主机/打印机信息泄露、局域网欺骗面
WS-Discovery Windows/设备发现 设备信息、发现机制及欺骗风险
WSD Windows 打印 未授权发现/打印及实现漏洞
DNS/NTP 基础设施依赖 错误配置、欺骗和可用性问题
Kerberos AD 集成 域认证配置、身份信任关系
LLMNR/NBT-NS/WPAD 内网认证链 名称解析欺骗、NTLM 认证暴露

Reference

IoT Hacking: Abusing Printers to Compromise Active Directory

边界设备SNMP服务攻击思考