
Este repositorio contiene un caso de prueba para CVE-2020-0796
Este repositorio contiene un caso de prueba para CVE-2020-0796
Con este pequeño script puede comprobar si uno de sus servidores es vulnerable. El script comprueba si tiene la compresión activada y si la versión de SMB es 3.1.1. Todo esto se realiza mediante una "negotiate request".
python3 eternalghost.py IP
Aviso de Microsoft sobre la desactivación de la compresión SMBv3 - Inglés
Set-ItemProperty -Pfad "HKLM:\SYSTEM\CurrentControlSet\Dienste\LanmanServer\Parameter" Deaktivieren der Kompression -Typ DWORD -Wert 1 -Kraft
Si tiene un firewall perimetral, debería considerar bloquear el puerto TCP 445. Los sistemas no son vulnerables desde el exterior si bloquea este puerto. Seguirá siendo vulnerable desde dentro del perímetro de la empresa.
Dado que el ataque es "wormable", también debería impedir el tráfico SMB procedente de conexiones laterales y el que entra o sale de su red. Prevención del tráfico SMB no controlado en su red
Encontrará más información en el blog de AWARE7
Como parte de nuestras pruebas de penetración, también comprobamos esta vulnerabilidad en sus sistemas.
Este repositorio contiene un caso de prueba para CVE-2020-0796
Con este pequeño script puede comprobar si uno de sus servidores es vulnerable. El script comprueba la capacidad de compresión y la versión 3.1.1 de SMB mediante una "negotiate request".
python3 eternalghost.py IP
Aviso de Microsoft sobre la desactivación de la compresión SMBv3
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" DisableCompression -Type DWORD -Value 1 -Force
Si tiene un firewall perimetral, debería considerar bloquear el puerto TCP 445. Si bloquea este puerto, los sistemas no son vulnerables desde el exterior. Seguirá siendo vulnerable desde dentro del perímetro de la empresa.
Dado que el ataque es "wormable", también debería impedir el tráfico SMB procedente de conexiones laterales y el que entra o sale de su red. Prevención del tráfico SMB de conexiones laterales y de entrada o salida de su red
Encontrará más información en nuestro blog de AWARE7
Como parte de nuestras pruebas de penetración, también comprobamos esta vulnerabilidad en sus sistemas.