
Список сканеров - Уязвимость удаленного выполнения кода в SMBv3 Microsoft Windows (CVE-2020-0796)
Список сканеров - Уязвимость удаленного выполнения кода в Microsoft Windows SMBv3 (CVE-2020-0796)
Уязвимость удаленного выполнения кода в Microsoft Windows SMBv3 (CVE-2020-0796) Список сканеров
Критическая уязвимость удаленного выполнения кода существует в способе обработки определенных запросов протоколом Microsoft Server Message Block 3.1.1. Неаутентифицированный злоумышленник может использовать эту уязвимость для выполнения произвольного кода на SMB-сервере, отправив специально созданный пакет на целевой SMBv3-сервер. Для эксплуатации уязвимости на стороне SMB-клиента неаутентифицированному злоумышленнику потребуется настроить вредоносный SMBv3-сервер и убедить пользователя подключиться к нему.
Ниже приведен список сканеров, доступных на данный момент
ollypwn/SMBGhost - Сканер SMBGhost для CVE-2020-0796-SMBv3 RCE - https://github.com/ollypwn/SMBGhost
cve-2020-0796/cve-2020-0796 - CVE-2020-0796 - червеобразная уязвимость SMBv3. https://github.com/cve-2020-0796/cve-2020-0796
ClarotyICS/CVE2020-0796 - CVE2020-0796 SMBv3 RCE - Несколько скриптов и инструментов обнаружения для проверки, включен ли протокол SMBv3 на машине Windows с функцией сжатия. A. NSE-скрипт B. Python-скрипт C. Правила Snort для оповещения о сжатом SMB-трафике и хостах с включенным сжатием - https://github.com/ClarotyICS/CVE2020-0796
joaozietolie/CVE-2020-0796-Checker - Скрипт, проверяющий, уязвима ли система к CVE-2020-0796 (SMB v3.1.1) - https://github.com/joaozietolie/CVE-2020-0796-Checker
Aekras1a/CVE-2020-0796-PoC - Оружейный PoC для уязвимости кодека/сжатия SMBv3 CP - https://github.com/Aekras1a/CVE-2020-0796-PoC
technion/DisableSMBCompression - Устранение уязвимости CVE-2020-0796 - Администрирование Active Directory - https://github.com/technion/DisableSMBCompression
dickens88/cve-2020-0796-scanner - Этот проект используется для сканирования уязвимости SMB CVE-2020-0796 - https://github.com/dickens88/cve-2020-0796-scanner
pr4jwal/CVE-2020-0796 - NSE-скрипт для потенциального обнаружения уязвимости CVE-2020-0796, связанной со сжатием Microsoft SMBv3 (также известной как coronablue, SMBGhost) - https://github.com/pr4jwal/CVE-2020-0796
ButrintKomoni/cve-2020-0796 - Python-сканер для выявления и устранения уязвимости CVE-2020-0796 на лету - https://github.com/ButrintKomoni/cve-2020-0796
kn6869610/CVE-2020-0796 - Еще один простой сканер для CVE-2020-0796 - SMBv3 RCE - https://github.com/kn6869610/CVE-2020-0796
xax007/CVE-2020-0796-Scanner - Сканер уязвимости функции сжатия SMBv3.1.1 CVE-2020-0796 - https://github.com/xax007/CVE-2020-0796-Scanner
Обнаружение CVE-2020-0796 с помощью Qualys VM - https://blog.qualys.com/laws-of-vulnerabilities/2020/03/11/microsoft-windows-smbv3-remote-code-execution-vulnerability-cve-2020-0796 Qualys выпустила QID 91614 для управления уязвимостями Qualys, который охватывает CVE-2020-0796 для всех затронутых операционных систем. Этот QID будет включен в версию сигнатур VULNSIGS-2.4.837-4 и требует аутентифицированного сканирования или Qualys Cloud Agent. QID 91614 : Руководство Microsoft по отключению сжатия SMBv3 не применено (ADV200005)
Этот QID проверяет, включен ли SMBv3 на хосте и не применен ли следующий обходной путь –
“HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameter”; DisableCompression -Type DWORD -Value 1
Вы можете найти это на панели управления VM, используя следующий запрос QQL: