IoT渗透测试:利用打印机入侵企业内网

导语:现代办公打印机早已不是简单的输出设备——它们是内网的隐形入口。默认凭据、开放端口、明文传输……这些配置缺陷让打印机成为攻击者的首选突破口。只需一台 unsecured printer,攻击者就能截获域认证数据,最终拿下整个AD域。


一、为什么是打印机?

任何办公打印机都是一台网络设备,运行着多个暴露的服务。它通常集成 LDAP、SMTP、SMB、FTP 等协议。当这些服务配置粗心大意时,攻击者就能钻空子。

最常见的问题在各个环境中反复出现:

  • 默认管理员凭据未修改——知道厂商默认密码的人都能登录
  • 开放的网络端口:IPP、LPD、RAW 9100、SNMP,这些接口都可以远程交互
  • SNMPv2 仍在广泛使用,默认 community 字符串没改,攻击者可直接读取敏感配置
  • 明文存储凭据——某些设备直接保存明文密码

许多打印机还支持 PostScript、PJL、PCL 等页面描述和控制语言。安全圈熟知的 打印机攻击工具包(PRET) 就是利用这些接口的工具。配置不当的打印机,通过它可以找到设备内部文件系统,访问配置文件。

此外还有专门脚本来暴力破解设备的默认 HTTP 密码,比如 default-http-login-hunter.sh

暴力破解打印机口令
打印机管理后台

二、可能的攻击路径

在渗透测试中,某些攻击场景反复出现。其中最经典的就是 密码传递攻击(Pass-Back Attack)

攻击场景是这样的:攻击者事先搭建一个恶意服务(如伪造的SMTP服务器),然后将打印机的 SMTP/LDAP/SMB 配置指向这个恶意服务。当打印机被要求进行身份验证时,它会傻乎乎地把明文凭据发送给攻击者。这种情况通常发生在 LDAP、SMTP 或 SMB 配置错误时——打印机只是在执行它被设定的任务。

下图展示的是在 Brother 打印机上滥用 SMTP 截获凭据。通过 LDAP 或 SMTP 发送的凭据是明文传输的,这些是域凭据。同样的攻击同样适用于 HP、Kyocera 和其他品牌的打印机。

通过SMTP截获凭据

使用Responder通过SMTP协议捕获明文凭据

SMB 协议同样可以被利用:

通过SMB截获凭据

使用Responder通过SMB协议捕获明文凭据

攻击者还会用其他技术:

  • SNMP:如果SNMP保护不到位,可以直接提取登录凭据
  • 地址簿:打印机上存储的地址簿可能包含域用户名,有时甚至有认证数据
  • 固件漏洞:存在RCE(远程代码执行)漏洞的固件可以直接接管设备
  • 打印机代理:将打印机作为代理,向网络内其他系统发起攻击
  • 打印任务本身:包含敏感信息的打印任务也是目标

从攻击者视角看,密码传递攻击是最佳选择。打印机很少被严格的防火墙规则保护,日志记录也往往很简陋。安防团队甚至可能根本不知道这台设备如何与基础设施的其他部分通信。这种盲区就是机会。


三、从SNMP到RCE

某些打印机型号通过SNMP暴露敏感信息的历史案例屡见不鲜。攻击者可以检索用于访问文件共享的凭据——仅此一项就能直接导致企业数据泄露。

打印机管理接口也曾存在漏洞,允许未认证访问地址簿,甚至实现远程命令执行。比如 CVE-2022-1026,攻击者利用这个漏洞可以在无需认证的情况下提取存储的数据。一旦这样的设备接入域环境,后果会迅速升级。

提取域凭据并测试noPac漏洞

只要找到一个有效账户,就足以开始探索 Active Directory。利用 LDAP 查询,攻击者可以找到特权组成员(如域管理员或企业管理员),并检查其他账户是否存在 Kerberoasting 或 AS-REP roasting 漏洞。此时,打印机就成了进入整个域的入口。

BloodHound 可以绘制 AD 中对象之间的关系图,发现复杂的攻击路径。ADCS 错误配置 让权限提升更容易。如果没找到可利用的漏洞,打印机上存储的凭据还可以用来在共享目录中投毒 LNK 文件,捕获特权账户后对工作站发起 NTLM 中继攻击。这可以导致导出 SAM 哈希值,而在很多环境中,本地管理员密码在多台机器上都是相同的。这意味着攻击者可以用这些本地管理员凭据在其他计算机和服务器上寻找域管理员的活跃会话。


四、防御建议

降低这些风险,需要把打印机当作完整的网络节点来对待,与其他系统一视同仁。安全不是事后补救。

  • 修改默认管理员密码——最基本的步骤
  • 禁用不必要的服务——减少攻击面,移除不需要的入口点
  • 将 SNMPv2 升级到 SNMPv3——通过认证和加密增加保护层
  • 限制Web管理界面的访问IP,强制使用 HTTPS——防止管理流量暴露
  • 关闭未使用的无线功能
  • 将打印机放入独立VLAN——限制它与敏感系统的交互
  • 定期更新固件——很多漏洞会在更新中被修复
  • 启用IPPS加密打印——为传输中的数据增加一层保护

五、总结

打印机被攻陷的危险绝不仅限于文档泄露——那只是表面。一台被入侵的打印机可以提供内网访问入口,成为进一步攻击的跳板。攻击者可以横向移动,最终控制关键系统。

好消息是,大多数常见漏洞都可以通过正确的配置和审计来消除。当组织开始把打印机当作真正的网络资产来对待时,攻击者就失去了一整类易于利用的入口点。

IoT设备往往容易攻破,且通常缺乏保护。固件可以用基本的Linux技能进行逆向工程,从中提取凭据。还有许多其他攻击路径。如果你想了解风电场、摄像头、交通灯控制器等IoT设备如何被入侵,可以学习我们的IoT Hacking课程

Collateral

出处:本文译自 Hackers Arise,原始文章《IoT Hacking: Abusing Printers to Gain Access to Corporate Networks》,作者 Collateral。

© 版权声明
THE END
喜欢就支持一下吧
点赞11 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容