内网打印机攻击面
内网中关于打印机可能会开启多种网络服务,除了利用二进制漏洞,作为红队渗透测试人员还应将其服务作为获取凭证、命令执行、信息收集的重要入口点,在此简单记录暴露面。
| 服务 | 常见端口 | 用途 |
|---|---|---|
| RAW / JetDirect | TCP 9100 | 最常见的直接打印协议 |
| LPD/LPR | TCP 515 | Unix/Linux 等系统的传统网络打印 |
| IPP | TCP 631 | Internet Printing Protocol,现代打印系统常用 |
| IPP over HTTPS | TCP 443 | 加密 IPP 打印 |
| HTTP | TCP 80 | Web 管理页面 |
| HTTPS | TCP 443 | Web 管理页面 |
| SNMP | UDP 161 | 监控打印机状态、墨量、耗材等 |
| SNMP Trap | UDP 162 | 打印机向管理系统发送状态通知 |
| mDNS / Bonjour | UDP 5353 | 自动发现 AirPrint/IPP 等打印机 |
| WS-Discovery | UDP 3702 | Windows 网络发现/打印机发现 |
| SMB | TCP 445 | 部分多功能打印机用于扫描到共享文件夹等 |
| FTP | TCP 21 | 某些老型号用于扫描/文件传输 |
| TFTP | UDP 69 | 部分设备用于配置/固件相关功能 |
| WSD Print | TCP/UDP 动态端口 | Windows 的 WSD 打印/发现 |
| LDAP | TCP 389 | 查询企业通讯录、用户/地址簿、认证 |
| SMTP | TCP 25 | 扫描到邮件、发送设备告警 |
| SMTP Submission | TCP 587 | 经认证的邮件提交 |
| SMTPS | TCP 465 | TLS 加密 SMTP(部分设备支持) |
| IMAP/POP3 | TCP 143/993 / 110/995 | 某些设备用于邮件相关功能 |
| Kerberos | TCP/UDP 88 | 域环境身份认证 |
| DNS | TCP/UDP 53 | 解析邮件服务器、LDAP服务器等 |
| NTP | UDP 123 | 时间同步,配合 TLS/LDAP/Kerberos 使用 |
WEB服务:
- 弱口令登录,翻用户名、文件、凭据。可以做爆破
- 挖一些未授权API接口,找信息泄露,例如 CVE-2022-1026
SMB服务:
- responder 获取明文传递的 LDAP、SMTP、Telnet明文凭据
- 使用UNC路径获取 Net-NTLM
SNMP服务:使用工具 snmpget、snmpwalk、snmp-check,探测 用户名、配置、凭据等信息
| 风险 | 常见表现 | 风险 |
|---|---|---|
| 默认 community string | public / private 等仍可使用 | 高 |
| 弱 community string | community 容易被猜到 | 高 |
| SNMPv1/v2c 明文传输 | community string 没有加密 | 中~高 |
| SNMP Read 权限过大 | 能读取大量设备/MIB 信息 | 中 |
| SNMP Write 开启 | 存在 SET 权限 | 高 |
| ACL 限制缺失 | 任意内网主机都能访问 UDP/161 | 中~高 |
| 敏感 MIB 暴露 | 型号、接口、地址、配置等泄露 | 中 |
| SNMP Trap 配置不当 | Trap 接收端或认证配置不安全 | 中 |
| SNMPv3 配置不当 | 弱认证、无加密或错误权限配置 | 中 |
| 厂商 SNMP 实现漏洞 | 特定固件存在内存破坏、认证绕过等 | 高/严重 |
| SNMP 放大攻击 | UDP/161 暴露公网且设备响应异常大 | 中~高 |
| 信息泄露导致横向侦察 | 获取网络拓扑、接口、设备名称等 | 中 |
最后AI来个总结
高优先级
- SNMP 弱配置/信息泄露
- Web 管理后台
- SMB/LDAP/SMTP 身份认证
- 默认账号/弱口令
- 已知固件漏洞
- LLMNR/NBT-NS/WPAD
中优先级
- IPP / LPR / 9100 未授权功能
- FTP
- mDNS / WS-Discovery
- 打印队列和设备信息泄露
低优先级
- 单纯的设备状态、耗材、页面计数等信息泄露
| 服务/入口 | 主要红队测试面 | 关注点 |
|---|---|---|
| HTTP/HTTPS | Web 管理面 | 默认凭据、弱口令、旧固件、认证/授权、敏感信息泄露 |
| SNMP | 信息收集 | 默认/弱 community、过度暴露的 MIB、设备/网络拓扑/位置等信息 |
| RAW | 打印服务 | 未授权打印、设备行为、服务实现漏洞 |
| IPP | 打印/Web 服务 | 未授权访问、打印队列、配置和身份信息泄露 |
| LPR | 打印服务 | 未授权打印、队列信息、老旧协议 |
| LDAP | 企业身份/通讯录 | LDAP 配置、匿名查询、认证配置、通讯录信息暴露 |
| SMTP | 扫描到邮件 | SMTP 配置、认证方式、邮件地址泄露、邮件功能滥用 |
| SMB | 文件/扫描功能 | 共享访问、认证配置、NTLM 暴露、弱权限 |
| FTP | 扫描/文件传输 | 匿名访问、明文认证、文件泄露 |
| mDNS | 服务发现 | 主机/打印机信息泄露、局域网欺骗面 |
| WS-Discovery | Windows/设备发现 | 设备信息、发现机制及欺骗风险 |
| WSD | Windows 打印 | 未授权发现/打印及实现漏洞 |
| DNS/NTP | 基础设施依赖 | 错误配置、欺骗和可用性问题 |
| Kerberos | AD 集成 | 域认证配置、身份信任关系 |
| LLMNR/NBT-NS/WPAD | 内网认证链 | 名称解析欺骗、NTLM 认证暴露 |
Reference
IoT Hacking: Abusing Printers to Compromise Active Directory