
Dieses Repository enthält einen Testfall für CVE-2020-0796
Dieses Repository enthält einen Testfall für CVE-2020-0796
Mit diesem kleinen Skript können Sie überprüfen, ob ein Server von Ihnen verwundbar ist. Das Skript prüft, ob Sie Compression aktiviert haben und die SMB-Version 3.1.1 ist. Das ganze geschieht über einen "negotiate request".
python3 eternalghost.py IP
Microsoft-Hinweis zum Deaktivieren der SMBv3-Komprimierung - Englisch
Set-ItemProperty -Pfad "HKLM:\SYSTEM\CurrentControlSet\Dienste\LanmanServer\Parameter" Deaktivieren der Kompression -Typ DWORD -Wert 1 -Kraft
Wenn Sie eine Perimeter-Firewall haben, sollten Sie in Betracht ziehen, den TCP-Port 445 zu blockieren. Systeme sind von außen nicht anfällig, wenn Sie den Port blockieren. .
Da es sich um einen "wurmstichigen" Angriff handelt, sollten Sie auch den SMB-Verkehr von seitlichen Verbindungen und den Eintritt oder Austritt aus Ihrem Netzwerk verhindern. Verhindern von unkontrolliertem SMB Verkehr in Ihrem Netzwerk
Nähere Informationen finden Sie auf dem AWARE7 Blog
Im Rahmen unserer Pentetrationstests überprüfen wir Ihre Systeme auch auf diese Schwachstelle.
Dieses Repository enthält einen Testfall für CVE-2020-0796
Mit diesem kleinen Skript können Sie überprüfen, ob ein Server von Ihnen verwundbar ist. Das Skript prüft mittels eines Aushandlungsanfrage (negotiate request), ob die Komprimierung aktiviert ist und die SMB-Version 3.1.1 verwendet wird.
python3 eternalghost.py IP
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" DisableCompression -Type DWORD -Value 1 -Force
Wenn Sie eine Perimeter-Firewall haben, sollten Sie in Betracht ziehen, den TCP-Port 445 zu blockieren. Systeme sind von außen nicht anfällig, wenn Sie diesen Port blockieren. Sie sind weiterhin von innerhalb des Unternehmens-Perimeters verwundbar.
Da es sich um einen „wurmartigen“ Angriff handelt, sollten Sie auch den SMB-Verkehr von seitlichen Verbindungen sowie den ein- und ausgehenden Netzwerkverkehr unterbinden. Verhindern von SMB-Verkehr von seitlichen Verbindungen und dem Eintritt oder Austritt aus Ihrem Netzwerk
Weitere Informationen finden Sie auf unserem AWARE7 Blog
Im Rahmen unserer Penetrationstests überprüfen wir Ihre Systeme auch auf diese Schwachstelle.