
스캐너 목록 - Microsoft Windows SMBv3 원격 코드 실행 취약점 (CVE-2020-0796)
스캐너 목록 - Microsoft Windows SMBv3 원격 코드 실행 취약점 (CVE-2020-0796)
Microsoft Windows SMBv3 원격 코드 실행 취약점 (CVE-2020-0796) 스캐너 목록
Microsoft Server Message Block 3.1.1 프로토콜이 특정 요청을 처리하는 방식에 심각한 원격 코드 실행 취약점이 존재합니다. 인증되지 않은 공격자는 대상 SMBv3 서버에 특수하게 조작된 패킷을 전송하여 SMB 서버에서 임의의 코드를 실행할 수 있습니다. SMB 클라이언트에 대해 이 취약점을 악용하려면, 인증되지 않은 공격자가 악성 SMBv3 서버를 구성한 후 사용자가 연결하도록 유도해야 합니다.
현재까지 제공된 스캐너 목록은 다음과 같습니다.
ollypwn/SMBGhost-Scanner for CVE-2020-0796-SMBv3 RCE - https://github.com/ollypwn/SMBGhost
cve-2020-0796/cve-2020-0796 CVE-2020-0796 - 웜 가능한 SMBv3 취약점. https://github.com/cve-2020-0796/cve-2020-0796
ClarotyICS/CVE2020-0796 CVE2020-0796 SMBv3 RCE - Windows 시스템에서 SMBv3 프로토콜이 압축 기능과 함께 활성화되어 있는지 확인하는 여러 스크립트 및 탐지 도구. A. NSE 스크립트 B. Python 스크립트 C. 압축된 SMB 트래픽 및 압축 활성화 호스트에 대한 Snort 규칙 - https://github.com/ClarotyICS/CVE2020-0796
joaozietolie/CVE-2020-0796-Checker 시스템이 CVE-2020-0796 (SMB v3.1.1)에 취약한지 확인하는 스크립트 - https://github.com/joaozietolie/CVE-2020-0796-Checker
Aekras1a/CVE-2020-0796-PoC SMBv3 CP 코덱/압축 취약점을 위한 무기화된 PoC - https://github.com/Aekras1a/CVE-2020-0796-PoC
technion/DisableSMBCompression CVE-2020-0796 결함 완화 - Active Directory 관리 - https://github.com/technion/DisableSMBCompression
dickens88/cve-2020-0796-scanner 이 프로젝트는 cve-2020-0796 SMB 취약점 스캐닝에 사용됩니다 - https://github.com/dickens88/cve-2020-0796-scanner
pr4jwal/CVE-2020-0796 - Microsoft SMBv3 압축 (aka coronablue, SMBGhost) 관련 취약한 CVE-2020-0796 문제를 잠재적으로 탐지하는 NSE 스크립트 -
ButrintKomoni/cve-2020-0796 - 실시간으로 CVE-2020-0796 결함을 식별하고 완화하는 Python 스캐너 - https://github.com/ButrintKomoni/cve-2020-0796
kn6869610/CVE-2020-0796 - CVE-2020-0796 - SMBv3 RCE를 위한 또 다른 간단한 스캐너 - https://github.com/kn6869610/CVE-2020-0796
xax007/CVE-2020-0796-Scanner - CVE-2020-0796 SMBv3.1.1 압축 기능 취약점 스캐너 - https://github.com/xax007/CVE-2020-0796-Scanner
Qualys VM으로 CVE-2020-0796 탐지 - https://blog.qualys.com/laws-of-vulnerabilities/2020/03/11/microsoft-windows-smbv3-remote-code-execution-vulnerability-cve-2020-0796 Qualys는 영향을 받는 모든 운영 체제에서 CVE-2020-0796을 포함하는 Qualys 취약점 관리용 QID 91614를 발행했습니다. 이 QID는 시그니처 버전 VULNSIGS-2.4.837-4에 포함되며, 인증된 스캔 또는 Qualys Cloud Agent가 필요합니다.QID 91614 : SMBv3 압축 비활성화를 위한 Microsoft 지침이 적용되지 않음 (ADV200005)
이 QID는 호스트에서 SMBv3가 활성화되어 있고 다음 해결 방법이 적용되지 않았는지 확인합니다.
"HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameter"; DisableCompression -Type DWORD -Value 1
VM 대시보드 내에서 다음 QQL 쿼리를 사용하여 이를 검색할 수 있습니다: