
Ce dépôt contient un cas de test pour CVE-2020-0796.
Dieses Repository enthält einen Testfall für CVE-2020-0796
Mit diesem kleinen Skript können Sie überprüfen, ob ein Server von Ihnen verwundbar ist. Das Skript prüft, ob Sie Compression aktiviert haben und die SMB-Version 3.1.1 ist. Das ganze geschieht über einen "negotiate request".
python3 eternalghost.py IP
Microsoft-Hinweis zum Deaktivieren der SMBv3-Komprimierung - Englisch
Set-ItemProperty -Pfad "HKLM:\SYSTEM\CurrentControlSet\Dienste\LanmanServer\Parameter" Deaktivieren der Kompression -Typ DWORD -Wert 1 -Kraft
Wenn Sie eine Perimeter-Firewall haben, sollten Sie in Betracht ziehen, den TCP-Port 445 zu blockieren. Systeme sind von außen nicht anfällig, wenn Sie den Port blockieren. Sie sind weiterhin von innerhalb des Unternehmens-Perimeters verwundbar.
Da es sich um einen "wurmstichigen" Angriff handelt, sollten Sie auch den SMB-Verkehr von seitlichen Verbindungen und den Eintritt oder Austritt aus Ihrem Netzwerk verhindern. Verhindern von unkontrolliertem SMB Verkehr in Ihrem Netzwerk
Nähere Informationen finden Sie auf dem AWARE7 Blog
Im Rahmen unserer Pentetationstests überprüfen wir Ihre Systeme auch auf diese Schwachstelle.
Ce dépôt contient un cas de test pour CVE-2020-0796
Avec ce petit script, vous pouvez vérifier si un de vos serveurs est vulnérable. Le script vérifie la capacité de compression et la version SMB 3.1.1 via une requête de négociation.
python3 eternalghost.py IP
Avis Microsoft sur la désactivation de la compression SMBv3
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" DisableCompression -Type DWORD -Value 1 -Force
Si vous disposez d'un pare-feu périphérique, vous devriez envisager de bloquer le port TCP 445. Les systèmes ne sont pas vulnérables depuis l'extérieur si vous bloquez ce port. Vous resterez néanmoins vulnérable depuis l'intérieur du périmètre de l'entreprise
L'attaque étant « wormable », vous devriez également empêcher le trafic SMB provenant de connexions latérales et entrant ou sortant de votre réseau. Empêcher le trafic SMB provenant de connexions latérales et entrant ou sortant de votre réseau
Vous trouverez plus d'informations sur notre blog AWARE7
Dans le cadre de nos tests d'intrusion, nous vérifions également la présence de cette vulnérabilité sur vos systèmes.