
Escáner para CVE-2020-0796 - Una RCE de SMBv3.1.1 + compresión SMB
Este repositorio contiene mi script de escáner que te permite saber si tu servidor usa SMBv3.1.1 y tiene la compresión SMB habilitada. En última instancia, esto significa que eres vulnerable a CVE-2020-0796. En este momento se publicó un parche de seguridad, ¡asegúrate de actualizar!
También ofrece una estructura de paquetes completamente documentada que puede utilizarse para futuras investigaciones dirigidas al protocolo SMB.
Ten en cuenta que este escáner solo te dirá si tienes SMBv3.1.1 y la compresión SMB habilitadas o no. ¡También marcará un sistema parcheado como vulnerable!
El módulo tiene un registro (logging) extenso y requiere la librería hexdump, que puedes instalar con pip3 install --user hexdump. Si no quieres registro, puedes usar el script en logless_scanner.py.
python3 .\scanner.py 127.0.0.1 445
NetBIOS (4): 000000c0
Header (64): fe534d42400000000000000000001f00000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000
Negotiation (128): 24000800010000007f000000000000000000000000000000000000007800000002000000020210022202240200030203100311030000000001002600000000000100200001000100000000000000000000000000000000000000000000000000000000000000000003000a000000000001000000010000000100000000000000
Packet (196): 000000c0fe534d42400000000000000000001f0000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000024000800010000007f000000000000000000000000000000000000007800000002000000020210022202240200030203100311030000000001002600000000000100200001000100000000000000000000000000000000000000000000000000000000000000000003000a000000000001000000010000000100000000000000
Parte de la salida se omitió para mantener un README más limpio. Si eres vulnerable, el script mostrará el siguiente texto:
SMB version 0x311 with context 0x2 was found which indicates SMBv3.1.1 is being used and SMB compression is enabled, therefore being vulnerable to CVE-2020-0796!

Si no puedes instalar el parche de seguridad proporcionado por Microsoft, considera deshabilitar la compresión SMB usando el siguiente comando:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" DisableCompression -Type DWORD -Value 1 -Force
Sin embargo, esto no te protegerá de ser explotado si eres el cliente que se conecta a una máquina explotada.