
Questo repository contiene un caso di test per CVE-2020-0796
Dieses Repository enthält einen Testfall für CVE-2020-0796
Mit diesem kleinen Skript können Sie überprüfen, ob ein Server von Ihnen verwundbar ist. Das Skript prüft, ob Sie Compression aktiviert haben und die SMB-Version 3.1.1 ist. Das ganze geschieht über einen "negotiate request".
python3 eternalghost.py IP
Microsoft-Hinweis zum Deaktivieren der SMBv3-Komprimierung - Englisch
Set-ItemProperty -Pfad "HKLM:\SYSTEM\CurrentControlSet\Dienste\LanmanServer\Parameter" Deaktivieren der Kompression -Typ DWORD -Wert 1 -Kraft
Wenn Sie eine Perimeter-Firewall haben, sollten Sie in Betracht ziehen, den TCP-Port 445 zu blockieren. Systeme sind von außen nicht anfällig, wenn Sie den Port blockieren. Sie sind weiterhin von innerhalb des Unternehmens-Perimeters verwundbar.
Da es sich um einen "wurmstichigen" Angriff handelt, sollten Sie auch den SMB-Verkehr von seitlichen Verbindungen und den Eintritt oder Austritt aus Ihrem Netzwerk verhindern. Verhindern von unkontrolliertem SMB Verkehr in Ihrem Netzwerk
Nähere Informationen finden Sie auf dem AWARE7 Blog
Im Rahmen unserer Pentetrationstests überprüfen wir Ihre Systeme auch auf diese Schwachstelle.
Questo repository contiene un test case per CVE-2020-0796
Con questo piccolo script puoi verificare se un tuo server è vulnerabile. Lo script controlla la capacità di compressione e la versione SMB 3.1.1 tramite una richiesta di negoziazione.
python3 eternalghost.py IP
Avviso Microsoft sulla disabilitazione della compressione SMBv3
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" DisableCompression -Type DWORD -Value 1 -Force
Se disponi di un firewall perimetrale, dovresti considerare di bloccare la porta TCP 445. I sistemi non sono vulnerabili dall'esterno se blocchi questa porta. Sarai comunque vulnerabile dall'interno del perimetro aziendale
Poiché l'attacco è "wormable" (propagabile), dovresti anche impedire il traffico SMB da connessioni laterali e l'ingresso o l'uscita dalla tua rete. Prevenire il traffico SMB da connessioni laterali e ingresso/uscita dalla rete
Trova maggiori informazioni sul nostro blog AWARE7
Come parte dei nostri test di penetrazione, controlliamo anche i tuoi sistemi per questa vulnerabilità.