
Этот репозиторий содержит тестовый случай для CVE-2020-0796
Этот репозиторий содержит тестовый пример для CVE-2020-0796
С помощью этого небольшого скрипта вы можете проверить, уязвим ли ваш сервер. Скрипт проверяет, включено ли сжатие, и версию SMB — 3.1.1. Всё это выполняется через «negotiate request».
python3 eternalghost.py IP
Рекомендации Microsoft по отключению сжатия SMBv3 — английский
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" DisableCompression -Type DWORD -Value 1 -Force
Если у вас есть периметральный брандмауэр, рассмотрите возможность блокировки TCP-порта 445. Системы не уязвимы извне, если вы блокируете этот порт. Всё равно остаётесь уязвимы изнутри корпоративного периметра.
Поскольку атака «червеобразная», вам также следует предотвращать SMB-трафик от боковых подключений и входящий/исходящий трафик. Предотвращение SMB-трафика от боковых подключений и входящего/исходящего трафика
Дополнительную информацию можно найти в нашем блоге AWARE7
В рамках наших тестов на проникновение мы также проверяем ваши системы на эту уязвимость.
Этот репозиторий содержит тестовый пример для CVE-2020-0796
С помощью этого небольшого скрипта вы можете проверить, уязвим ли ваш сервер. Скрипт проверяет возможность сжатия и версию SMB 3.1.1 через запрос согласования.
python3 eternalghost.py IP
Рекомендации Microsoft по отключению сжатия SMBv3
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" DisableCompression -Type DWORD -Value 1 -Force
Если у вас есть периметральный брандмауэр, рассмотрите блокировку TCP-порта 445. Системы не уязвимы извне, если вы блокируете этот порт. Вы всё равно остаётесь уязвимы изнутри корпоративного периметра.
Поскольку атака является «червеобразной», вам также следует предотвращать SMB-трафик от боковых подключений и входящий/исходящий трафик. Предотвращение SMB-трафика от боковых подключений и входящего/исходящего трафика
Дополнительную информацию можно найти в нашем блоге AWARE7
В рамках наших тестов на проникновение мы также проверяем ваши системы на эту уязвимость.