Эксперт Compliance Control выступил с докладом на конференции OFFZONE 2026
21 августа старший специалист по тестированию на проникновение Compliance Control Владимир Савостин выступил на международной конференции по практической кибербезопасности OFFZONE 2026. Эксперт представил доклад «EvilPrinter: новый NTLM coercion через IPP» об исследовании нового способа принудительной NTLM-аутентификации в Windows через механизм работы с сетевыми принтерами.
Что такое OFFZONE?
OFFZONE – международная конференция по практической кибербезопасности, которая проходит в Москве с 2018 года и объединяет специалистов по информационной безопасности, разработчиков, инженеров и независимых исследователей. Организатором OFFZONE выступает компания по управлению цифровыми рисками BI.ZONE. В 2025 году конференция объединила более 2500 участников, а своими исследованиями и практическим опытом поделились более 120 экспертов.
Основные темы конференции
В центре внимания конференции – технические доклады, исследования и практические кейсы. Среди направлений OFFZONE 2026: исследование уязвимостей, безопасность приложений и SDLC, применение AI/ML в кибербезопасности, реагирование на инциденты, цифровая криминалистика и другие актуальные вопросы отрасли.
О чём доклад?
В основе доклада Владимира Савостина – исследование механизма обнаружения и подключения сетевых IPP-принтеров в Windows. Специалисты Compliance Control установили, что при определенных условиях штатные компоненты системы могут инициировать NTLM-аутентификацию от имени машинной учетной записи компьютера. Новый механизм получил название EvilPrinter.
В отличие от известных NTLM coercion-техник, использующих отдельные уязвимости или специфические RPC-вызовы, EvilPrinter задействует штатную функциональность Windows при взаимодействии с IPP-принтерами. Исследование также показало, что NTLMv2-хэш машинной учетной записи при определенных условиях может быть передан на внешний IP-адрес. Такой сценарий специалисты Compliance Control подтвердили не только в лабораторной среде, но и в ходе реального проекта по тестированию на проникновение.
В рамках выступления Владимир Савостин разобрал механизм обнаружения принтеров и причины возникновения NTLM-аутентификации, рассказал об отличиях EvilPrinter от существующих NTLM coercion-техник и ограничениях атаки, а также продемонстрировал работу механизма на практике.
Подробнее читайте в статье “EvilPrinter – Новый Вектор Принудительной NTLM-Аутентификации через Протоколы Печати Windows“