این قانون فرآیند spoolsv.exe (سرویس اسپولر پرینت) را در حالتی شناسایی میکند که اقدام به ایجاد یا نوشتن فایل با پسوند .dll در پوشه درایورهای پرینتر (\spool\drivers\x64\) میکند. این رفتار یکی از نشانههای کلیدی بهرهبرداری از آسیبپذیریهای خطرناکی مانند PrintNightmare (CVE-2021-34527) است که به مهاجم اجازه میدهد با دسترسی SYSTEM کد دلخواه خود را اجرا کند.
مهاجم با قرار دادن یک DLL مخرب در این مسیر و بارگذاری آن توسط سرویس اسپولر، میتواند کنترل کامل سرور را به دست بگیرد.
spoolsv.exe بارگذاری شود.برای تشخیص واقعی بودن تهدید، موارد زیر را بررسی کنید:
spoolsv.exe پس از نوشتن فایل، فرآیند مشکوکی مانند cmd.exe یا powershell.exe را اجرا کرده است؟هنگام تحلیل لاگهای سیستمی در Splunk، این فیلدها حیاتی هستند: