Archiv der Kategorie: Windows Tutorials

Windows Application Integrations Advanced Workarounds Tutorials Enhancements unblog technical contribution for professionals.

Netzwerkdrucker kann nicht installiert werden

Vertrauen Sie diesem Drucker? Druckerverbindung kann nicht hergestellt werden, Netzwerkdrucker kann nicht installiert werden.

Netzwerkdrucker kann nicht installiert werden

Netzwerkdrucker kann nicht installiert werden

Bei bestimmten Druckern erscheint nach dem Update in einigen Umgebungen die Frage: Vertrauen Sie diesem Drucker? Daraufhin werden Administratorrechte zur Installation der benötigten Treiber erforderlich, sobald eine Anwendung versucht, auf einem Druckserver zu drucken oder ein Client versucht eine Verbindung zu einem Druckserver herzustellen.

Microsoft Artikel CVE-2021-34481

Mit dem Windows Update KB5005652, dieser am 10. August 2021 veröffentlicht wurde, werden standardmäßig administrative Rechte erforderlich, um Treiber installieren zu können. Diese Änderung wurde zum Standardverhalten gemacht, um das Risiko auf allen Windows-Geräten zu minimieren, einschließlich Geräten, die keine Punkt- und Druck- oder Druckfunktionen verwenden.

Standardmäßig können Benutzer ohne Administratorberechtigungen die folgenden Optionen für Point and Print nicht mehr ausführen:

  • Installieren neuer Drucker mithilfe von Treibern auf einem Remotecomputer oder Server
  • Aktualisieren vorhandener Druckertreiber von Remotecomputer oder Server

Hinweis Wird Point und Print nicht verwendet, sollten Systeme von dieser Änderung nicht betroffen sein und sind nach der Installation der am 10. August 2021 veröffentlichten Updates standardmäßig geschützt.

Ändern des Installationsverhaltens für neuen Point- und Print-Treiber (CVE-2021-34481)

Ein Workaround um das Standardverhalten für die Treiberinstallation wiederherzustellen, ohne das administrative Rechte erforderlich werden, ermöglicht ein neuer Registrierungsschlüssel mit dem DWORD-Wert RestrictDriverInstallationToAdministrators=0, damit können Nichtadministratoren signierte und nicht signierte Treiber installieren. Dazu mit der Taste Win und eintippen von Eingabeaufforderung ein Command Prompt als Administrator öffnen und folgenden Befehl ausführen.

Eingabeaufforderung als Administrator öffnen
REG ADD "HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint" /v RestrictDriverInstallationToAdministrators /t REG_DWORD /d 0 /f

  Beim Erstellen oder Ändern dieses Registrierungswertes ist kein Neustart erforderlich.

  Die Einstellungen für die Punkt- und Druckgruppenrichtlinie werden überschrieben. Daher können die Gruppenrichtlinieneinstellungen diese Registrierungsschlüsseleinstellung wieder außer Kraft setzen.

Einschränkung aufheben von Point and Print auf vertrauens­würdige Server per Gruppen­richtlinie

Mit der Gruppen­richtlinie Point-and-Print-Einschränkungen vertrauenswürdige Server festlegen, unter Computer­konfiguration => Richtlinien => Administrative Vorlagen => Drucker

Gruppen­richtlinie Point-and-Print-Einschränkunge
Gruppen­richtlinie Point-and-Print-Einschränkungen

CVE-2021-36958: Schwachstelle im Print-Spooler von Windows

Microsoft räumte eine weitere Sicherheits­lücke im Print-Spooler von Windows ein. Sie erlaubt An­greifern die Remote-Ausführung von belie­bigem Code mit den Privi­legien des SYSTEM-Account.

Netzwerkdrucker kann nicht installiert werden

Bereits im Juli wurden zwei Sicherheits­lücken im Print-Spooler bekannt, nämlich PrintNightmare (CVE-2021-34527) und CVE-2021-34481. Für beide hat Microsoft mittlerweile Patches bereitgestellt. Dennoch blieb als Lektion aus diesen Schwach­stellen, dass Anwender diese System­komponente deak­tivieren sollten, wenn sie nicht benötigt wird.

Workaround zu Fehler 0x0000011b

Ändern der Drucker-RPC-Bindung CVE-2021-1678

Windows Trusted Installer mit AdvancedRun

Dienstkonto SYSTEM und Trusted Installer mit AdvancedRun ausführen

Man sollte meinen, als Administrator bei Windows authentifiziert, verfügt man über sämtliche Berechtigungen, um Änderungen in der Registry, auch unter HKLM/SECURITY zu machen, um Software zu installieren, oder Dateien und Verzeichnisse zu ändern, zu überschreiben oder zu löschen.

Windows Dienstkonten SYSTEM und Trusted Installer sind Besitzer verschiedener Systemdateien und Registrierungs­schlüssel

Trusted Installer ist ein Dienstkonto, das vom Windows Modules Installer Service verwendet wird. Der Trusted-Installer-Dienst, der unter dem Trusted-Installer-Benutzer ausgeführt wird, hat exklusive Berechtigungen und ist immer dann zuständig, wenn es um Windows-Updates und optionale Windows-Komponenten geht.

Windows verwendet das SYSTEM-Konto bei der Anmeldung für interne Aufgaben und Prozesse, es verwaltet die Rechte des SYSTEM-Kontos selbst. Wenn man in der Benutzer­verwaltung nachsieht, wird man feststellen, dass dieses Konto dort nicht erscheint, und es auch nicht zur Gruppen hinzufügt werden kann.

Für Admini­stratoren ist es gegebenenfalls erforderlich, Pro­gramme im Kon­text der Konten SYSTEM oder Trusted Installer auszu­führen, wenn diese Besitzer von Dateien und Registrierungs­schlüssel sind. Da die Windows-Bord­mittel für diese Aufgabe kein adäquates vorgehen zur Verfügung stellt, können kosten­lose Tools diese Auf­gabe übernehmen.

Administratoren könnten zwar den Besitz von Dateien und Ordnern übernehmen, die SYSTEM oder Trusted Installer gehören. Dies würde aber unter Umständen Systemdienste und -prozesse beeinträchtigen, wird der Besitzer nicht rückgängig gemacht.

Besser ist es, Programme wie regedit.exe oder Explorer unter diesen Konten auszuführen, um Dateien oder Registrierungs­einträge zu ändern, die diesen speziellen Dienstkonten gehören.

Mit AdvancedRun Programm als SYSTEM und Trusted Installer starten

Das Utility AdvancedRun von Nirsoft macht es einfach, Programme mit vielen Optionen als spezielle Benutzer in Windows auszuführen.

AdvancedRun hat viele nützliche Funktionen

AdvancedRun hat viele nützliche Funktionen, die über das Ausführen als SYSTEM oder Trusted Installer hinausgehen. Erlaubt wird auch das ausführen als NetworkService oder LocalService.

AdvancedRun Funktionen:

  • Programm Ausführen mit Benutzer eines anderen laufenden Prozesses
  • Führe RegEdit als SYSTEM-Benutzer aus. In diesem Modus kann man auf den Schlüssel HKEY_LOCAL_MACHINE\SECURITY zugreifen.
  • Ein Programm als ein anderer angemeldeter Benutzer ausführen, ohne dessen Passwort zu kennen und eingeben zu müssen.
  • Programme mit hoher Priorität ausführen
  • Andere PATH-Umgebungsvariable verwenden, ohne den eigentliche PATH zu ändern

AdvancedRun kann hier heruntergeladen werden.