{"id":281126,"date":"2023-05-15T11:12:32","date_gmt":"2023-05-15T09:12:32","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=281126"},"modified":"2024-01-05T10:23:28","modified_gmt":"2024-01-05T09:23:28","slug":"print-nightmare-nachwehen-bei-windows-domain-controllern-langsame-print-server-und-ausgebremste-dcs","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/05\/15\/print-nightmare-nachwehen-bei-windows-domain-controllern-langsame-print-server-und-ausgebremste-dcs\/","title":{"rendered":"Print Nightmare-Nachwehen bei Windows Domain Controllern (langsame Print-Server und ausgebremste DCs)"},"content":{"rendered":"<p><img decoding=\"async\" title=\"Windows\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" width=\"200\" align=\"left\"\/>[English]Im Jahr 2021 wurden durch Microsoft einige Schwachstellen im Bereich des Drucker-Spoolers geschlossen. Die Sicherheitsupdates sowie die damit einhergehenden Druckerprobleme sind unter dem Begriff \"Print Nightmare\" bekannt. In Folge sieht es so aus, dass da in Windows Domains einige unerkannte Probleme schlummern. Print-Server schicken kontinuierlich fehlerhafte Kerberos-Anfragen an den Domain Controller (DC). Das kann zur Verlangsamung der Druckausgaben f\u00fchren und ggf. sogar den DC ausbremsen. <\/p>\n<p><!--more--><\/p>\n<h2>Ein Leserhinweis auf das Problem<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg09.met.vgwort.de\/na\/066525b3bfb8432fabf4fb2a31f104e4\" width=\"1\" height=\"1\"\/>Blog-Leser Patrick G. hat mich heute per E-Mail auf ein Problem hingewiesen, welches m\u00f6glicherweise in einem Windows-Server-Umgebungen existiert und sich auf Print-Server und Domain Controller auswirkt. Patrick schrieb:<\/p>\n<blockquote>\n<p>Sehr geehrter Herr Born,  <\/p>\n<p>ich bin heute durch Zufall auf <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/ask-the-directory-services-team\/a-print-nightmare-artifact-krbtgt-nt-authority\/ba-p\/3757962\" target=\"_blank\" rel=\"noopener\">diesen Beitrag von Microsoft<\/a> gesto\u00dfen, der eventuell ganz interessant f\u00fcr andere Admins (also ihren Blog) w\u00e4re. War leider selbst \u201eOpfer\" dieses Bugs.  <\/p>\n<p>Geht darum, dass Printserver massenhaft falsche Kerberos-Anfragen an den DC schicken und in weiterer Folge auf NTLM zur\u00fcckgreifen. Dies kann zu langsamen Drucken bis hin zu langsamen DCs f\u00fchren.  <\/p>\n<p>Abhilfe ist eigentlich ganz einfach durch das Setzen eines einzigen Regkeys (der vermutlich auch bald als GPO-Setting verf\u00fcgbar sein wird).<\/p>\n<\/blockquote>\n<p>Das Thema ist an mir vorbei gegangen &#8211; von daher mein Dank an Patrik f\u00fcr den Hinweis.  <\/p>\n<h2>Print Nightmare-Nachwehen bei DCs<\/h2>\n<\/p>\n<p>am 6. Juli 2021 wurde eine Schwachstelle im Windows Druckdienst durch ein Sicherheitsupdate geschlossen. Die Schwachstelle wurde dann unter dem Begriff \"Print Nightmare\" bekannt, weil mehrere Patches erforderlich waren, um die Sicherheit wiederherzustellen. Und Administratoren wurden nach der Installation von Sicherheitsupdates unter Windows durch Druckprobleme in Atem gehalten. Die sich \u00fcber Monate hinziehenden Probleme sind unter dem Begriff \"Print Nightmare\" bekannt. Die Artikellinks am Ende des Beitrags zeigen das damalige Desaster auf. Die meisten Administratoren d\u00fcrften froh sein, wenn die Print-Server wieder problemlos funktionieren. <\/p>\n<p>Allerdings scheint das Patchen durch Microsoft noch Kollateralsch\u00e4den in Windows Domains hinterlassen zu haben. Das Directory Services-Team weist im Techcommunity-Beitrag <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/ask-the-directory-services-team\/a-print-nightmare-artifact-krbtgt-nt-authority\/ba-p\/3757962\" target=\"_blank\" rel=\"noopener\">A Print Nightmare Artifact &#8211; krbtgt\/NT Authority<\/a> (vom M\u00e4rz 2023) auf einen Kollateralschaden hin. Dem Team ist h\u00e4ufiger das Problem untergekommen, weil Print-Server fehlerhafte Kerberos-Anfragen an den Domain Controller schicken. <\/p>\n<p>Dann treten Symptome wie langsame oder tr\u00e4ge Domain Controller (DCs), langsame oder tr\u00e4ge Druckerserver (Print-Server) auf. Die Client werden beim Drucken verlangsamt, weil sie keine Verbindung zu Druckwarteschlangen herstellen k\u00f6nnen und \u00c4hnliches. Das Team schreibt, dass diese Leistungsprobleme lange Zeit nicht auffallen, bis sie sich (nach erreichen eines Schwellenwerts) pl\u00f6tzlich manifestieren. <\/p>\n<h2>Registrierungseintrag schafft Abhilfe<\/h2>\n<p>Nach Analyse auftretender F\u00e4lle wurden die fehlerhaften Kerberos-Authentifizierungsanfragen an den Domain Controller als Ursache identifiziert. Im Techcommunity-Beitrag skizziert das Team, wie sich dieses Probleme aufsp\u00fcren l\u00e4sst. Lassen sich die Leistungsprobleme bei Print-Servern und Domain Controllern auf diese Ursache zur\u00fcckf\u00fchren, gibt es eine einfache L\u00f6sung. Hierzu ist auf den Clients der Registrierungseditor \u00fcber <em>Als Administrator ausf\u00fchren <\/em>aufzurufen und zu folgendem Registrierungsschl\u00fcssel zu navigieren:<\/p>\n<p><pre>HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\Printers\\RPC<\/pre>\n<\/p>\n<p>Dort ist der 32-Bit-DWORD-Wert <em>RpcNamedPipeAuthentication<\/em> auf 2 zu setzen. Der Registrierungswert steuert am Client, ob dieser bei <em>RPC over NamedPipes<\/em>-Aufrufen Authentifizierungsinformationen an den entfernten Rechner sendet. Mit dem obigen Registrierungseingriff werden nach meiner Lesart die fehlerhaften Kerberos Authentifizierungsanfragen vom Client an den Domain Controller unterbunden. Der entfernte Rechner kann dann den eingehenden RPC-Aufruf ohne die Authentifizierungsinformationen zur\u00fcckweisen, was aber nicht zu einer Sicherheitsl\u00fccke f\u00fchrt, schreibt das Team. Weitere Details entnehmt ihr dem Techcommunity-Beitrag <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/ask-the-directory-services-team\/a-print-nightmare-artifact-krbtgt-nt-authority\/ba-p\/3757962\" target=\"_blank\" rel=\"noopener\">A Print Nightmare Artifact &#8211; krbtgt\/NT Authority<\/a>.<\/p>\n<blockquote>\n<p>Auf reddit.com gibt es \u00fcbrigens <a href=\"https:\/\/web.archive.org\/web\/20211020230750\/https:\/\/www.reddit.com\/r\/sysadmin\/comments\/qcdi5y\/potential_issues_on_active_directory_domain\/\" target=\"_blank\" rel=\"noopener\">diese Diskussion<\/a> aus 2021\/2022, wo das Problem bereits angerissen wurde.&nbsp; <\/p>\n<\/blockquote>\n<p><strong>\u00c4hnliche Artikel<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/07\/01\/poc-fr-windows-print-spooler-schwachstelle-ffentlich-hohes-rce-risiko\/\">PoC f\u00fcr Windows Print-Spooler-Schwachstelle \u00f6ffentlich, hohes RCE-Risiko<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/07\/02\/windows-print-spooler-schwachstelle-cve-2021-1675-printnightmare-von-ms-besttigt-cisa-warnt\/\">Windows Print-Spooler Schwachstelle (CVE-2021-1675, PrintNightmare) von MS best\u00e4tigt; CISA warnt<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/07\/08\/nachlese-das-chaos-printnightmare-notfall-update-6-7-juli-2021\/\">Nachlese: Das Chaos-PrintNightmare-Notfall-Update (6.\/7.Juli 2021)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/07\/07\/notfall-update-schliet-printnightmare-schwachstelle-in-windows\/\">Notfall-Update schlie\u00dft PrintNightmare-Schwachstelle in Windows (6. Juli 2021)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/07\/08\/printnightmare-notfall-update-auch-fr-windows-server-2012-und-2016\/\">PrintNightmare-Notfall-Update auch f\u00fcr Windows Server 2012 und 2016 (7. Juli 2021)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/07\/10\/microsoft-zur-printnightmare-schwachstelle-cve-2021-34527-windows-ist-nach-patch-sicher\/\">Microsoft zur PrintNightmare-Schwachstelle CVE-2021-34527: Windows ist nach Patch sicher<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/07\/16\/windows-schwachstelle-printnightmare-es-ist-noch-nicht-vorbei-15-juli-2021\/\">Windows-Schwachstelle PrintNightmare: Es ist noch nicht vorbei (15. Juli 2021)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/07\/19\/printnightmare-point-and-print-erlaubt-die-installation-beliebiger-dateien\/\">PrintNightmare: Point-and-Print erlaubt die Installation beliebiger Dateien<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/07\/17\/microsoft-defender-for-identity-kann-printnightmare-angriffe-erkennen\/\">Microsoft Defender for Identity kann PrintNightmare-Angriffe erkennen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/07\/03\/0patch-micropatches-fr-printnightmare-schwachstelle-cve-2021-34527\/\">0Patch Micropatches f\u00fcr PrintNightmare-Schwachstelle (CVE-2021-34527)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/08\/06\/0patch-fix-fr-neue-windows-printnightmare-0-day-schwachstelle-5-aug-2021\/\">0patch-Fix f\u00fcr neue Windows PrintNightmare 0-day-Schwachstelle (5. Aug. 2021)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/08\/12\/windows-printnightmare-neue-runde-mit-cve-2021-36958\/\">Windows PrintNightmare, neue Runde mit CVE-2021-36958<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/08\/12\/ransomware-gang-nutzt-printnightmare-fr-angriffe-auf-windows-server\/\">Ransomware-Gang nutzt PrintNightmare f\u00fcr Angriffe auf Windows Server<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/08\/14\/vice-society-2-ransomware-gang-nutzt-windows-printnightmare-schwachstelle-fr-angriffe\/\">Vice Society: 2. Ransomware-Gang nutzt Windows PrintNightmare-Schwachstelle f\u00fcr Angriffe<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/08\/20\/microsofts-macht-bei-printnightmare-auf-schlanker-fu\/\">Microsofts macht bei PrintNightmare auf \u201eschlanker Fu\u00df\"<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/08\/28\/windows-printnightmare-nachlese-und-stand-august-2021\/\">Windows: PrintNightmare-Nachlese und Stand (27. August 2021)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/09\/16\/patchday-nachlese-sept-2021-neuer-printnightmare-fix\/\">Patchday-Nachlese Sept. 2021: Neues PrintNightmare-Fix-Desaster<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/09\/18\/windows-printnightmare-microsoft-besttigt-probleme-nach-sept-2021-update\/\">Windows PrintNightmare: Microsoft best\u00e4tigt Probleme nach Sept. 2021-Update<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/09\/20\/windows-september-2021-update-workaround-fr-druckprobleme\/\">Windows September 2021-Update: Workaround f\u00fcr Druckprobleme<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/09\/22\/windows-printnightmare-patch-stand-und-workarounds-22-sept-2021\/\">Windows-PrintNightmare: Stand, Probleme und Workarounds (22. Sept. 2021)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/09\/28\/tipp-windows-printnightmare-testtools-fr-administratoren\/\">Tipp: Windows PrintNightmare-Testtools f\u00fcr Administratoren<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/10\/19\/microsoft-besttigt-windows-netzwerkdruckproblem-nach-oktober-2021-updates\/\">Microsoft best\u00e4tigt Windows-Netzwerkdruckproblem nach Oktober 2021-Updates<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/10\/14\/windows-oktober-2021-updates-printnightmare-stand-und-netzwerk-druckprobleme\/\">Windows Oktober 2021-Updates: PrintNightmare-Stand und Netzwerk-Druckprobleme<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/11\/01\/windows-printnightmare-druckprobleme-stand-1-nov-2021kb5006674-kb5006670\/\">Windows (PrintNightmare) Druckprobleme Stand 1. Nov. 2021(KB5006674, KB5006670)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/11\/12\/windows-printnightmare-druckprobleme-server-verliert-einstellungen-fehler-beim-drucken-11-nov-2021\/\">Windows PrintNightmare-Druckprobleme: Server verliert Einstellungen, Fehler beim Drucken (11. Nov. 2021)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Im Jahr 2021 wurden durch Microsoft einige Schwachstellen im Bereich des Drucker-Spoolers geschlossen. Die Sicherheitsupdates sowie die damit einhergehenden Druckerprobleme sind unter dem Begriff \"Print Nightmare\" bekannt. In Folge sieht es so aus, dass da in Windows Domains einige unerkannte &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/05\/15\/print-nightmare-nachwehen-bei-windows-domain-controllern-langsame-print-server-und-ausgebremste-dcs\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[11,2557],"tags":[24,4364],"class_list":["post-281126","post","type-post","status-publish","format-standard","hentry","category-problemlosung","category-windows-server","tag-problem","tag-windows-server"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/281126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=281126"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/281126\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=281126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=281126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=281126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}