扫描器列表 - Microsoft Windows SMBv3 远程代码执行漏洞 (CVE-2020-0796)
Microsoft Windows SMBv3 远程代码执行漏洞 (CVE-2020-0796) 扫描器列表
Microsoft 服务器消息块 (SMB) 3.1.1 协议处理某些请求的方式中存在一个严重的远程代码执行漏洞。未经身份验证的攻击者可通过向目标 SMBv3 服务器发送特制数据包来利用该漏洞,在 SMB 服务器上执行任意代码。若要针对 SMB 客户端利用该漏洞,未经身份验证的攻击者需要配置一个恶意的 SMBv3 服务器,并诱使用户连接到该服务器。
以下是目前可用的扫描器列表
ollypwn/SMBGhost-Scanner - 用于 CVE-2020-0796-SMBv3 RCE 的扫描器 - https://github.com/ollypwn/SMBGhost
cve-2020-0796/cve-2020-0796 CVE-2020-0796 - 一个可蠕虫传播的 SMBv3 漏洞。https://github.com/cve-2020-0796/cve-2020-0796
ClarotyICS/CVE2020-0796 CVE2020-0796 SMBv3 RCE - 多种脚本和检测工具,用于检查 Windows 机器是否启用了带压缩功能的 SMBv3 协议。A. NSE 脚本 B. Python 脚本 C. 针对压缩 SMB 流量及启用压缩的主机发出警报的 Snort 规则 - https://github.com/ClarotyICS/CVE2020-0796
joaozietolie/CVE-2020-0796-Checker 用于检查系统是否受 CVE-2020-0796 (SMB v3.1.1) 影响的脚本 - https://github.com/joaozietolie/CVE-2020-0796-Checker
Aekras1a/CVE-2020-0796-PoC 针对 SMBv3 CP 编解码器/压缩漏洞的武器化 PoC - https://github.com/Aekras1a/CVE-2020-0796-PoC
technion/DisableSMBCompression CVE-2020-0796 漏洞缓解 - Active Directory 管理 - https://github.com/technion/DisableSMBCompression
dickens88/cve-2020-0796-scanner 该项目用于扫描 cve-2020-0796 SMB 漏洞 - https://github.com/dickens88/cve-2020-0796-scanner
pr4jwal/CVE-2020-0796 - 用于潜在检测易受攻击的 CVE-2020-0796 问题的 NSE 脚本,涉及 Microsoft SMBv3 压缩(又名 coronablue、SMBGhost) - https://github.com/pr4jwal/CVE-2020-0796
ButrintKomoni/cve-2020-0796 - 用于即时识别和缓解 CVE-2020-0796 漏洞的 Python 扫描器 - https://github.com/ButrintKomoni/cve-2020-0796
kn6869610/CVE-2020-0796 - 另一个用于 CVE-2020-0796 - SMBv3 RCE 的简易扫描器 - https://github.com/kn6869610/CVE-2020-0796
xax007/CVE-2020-0796-Scanner - CVE-2020-0796 SMBv3.1.1 压缩功能漏洞扫描器 - https://github.com/xax007/CVE-2020-0796-Scanner
使用 Qualys VM 检测 CVE-2020-0796 - https://blog.qualys.com/laws-of-vulnerabilities/2020/03/11/microsoft-windows-smbv3-remote-code-execution-vulnerability-cve-2020-0796 Qualys 已为 Qualys Vulnerability Management 发布了 QID 91614,该 QID 涵盖所有受影响操作系统上的 CVE-2020-0796。此 QID 将包含在签名版本 VULNSIGS-2.4.837-4 中,并且需要经过身份验证的扫描或 Qualys Cloud Agent。QID 91614:未应用 Microsoft 关于禁用 SMBv3 压缩的指南 (ADV200005)
此 QID 检查主机上是否启用了 SMBv3,以及是否未应用以下变通方案——
“HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameter”; DisableCompression -Type DWORD -Value 1
您可以在 VM Dashboard 中使用以下 QQL 查询来搜索此内容: