Netwrix 1Secure offre visibilità unificata su dati e identità - gratuito per 14 giorni con accesso completo.Inizia una prova gratuita

Centro risorseBlog

Guida alla sicurezza delle porte SMB: Porta 139 e porta 445 spiegate

Guida alla sicurezza delle porte SMB: Porta 139 e porta 445 spiegate

May 30, 2025

Le porte SMB 445 e 139 trasportano il traffico di condivisione file e stampanti in quasi tutte le reti Windows, e entrambe rimangono obiettivi attivi di attacco. CVE-2025-33073 è stato aggiunto al catalogo delle Vulnerabilità Note Sfruttate di CISA nell’ottobre 2025, confermando che gli attaccanti mirano ancora a SMB negli ambienti attuali. Applicare la firma SMB e disabilitare SMBv1 chiude le due vie di sfruttamento dietro la maggior parte degli attacchi SMB recenti.

Le organizzazioni stanno aumentando l'uso di varie soluzioni per affrontare le esigenze di comunicazione attraverso la loro infrastruttura. Poiché i sistemi di file sono una parte integrante della collaborazione, questo articolo esaminerà uno dei protocolli più utilizzati e necessari per molti sistemi. Impareremo di più sul protocollo SMB, Porta 139, Porta 445, come funziona, i rischi associati ad esso e le misure di rimedio per fornire un canale di comunicazione più sicuro.

Cos'è la porta SMB?

La porta SMB (Server Message Block) è una porta di rete utilizzata principalmente per la condivisione di file e risorse attraverso una rete informatica. SMB opera sulla porta TCP 445 e consente l'accesso condiviso a file, stampanti e porte seriali tra dispositivi su una rete.

Inoltre, la sua funzione principale di condivisione delle risorse, permette a SMB di essere utilizzato per i seguenti casi d'uso:

  • Coinvolgendo slot di posta (meccanismi di comunicazione tra processi)
  • Named pipes (un metodo per la comunicazione tra processi sulla stessa macchina o attraverso una rete).

Che cosa sono la Porta 139 e la Porta 445?

Affinché il protocollo SMB funzioni correttamente, sono necessarie porte di rete per comunicare con altri sistemi. SMB richiede che la porta 139 o la porta 445 sia una porta aperta.

Porta 139

In origine, SMB funzionava sulla porta 139 come protocollo di livello applicativo affinché i computer Windows potessero comunicare tra loro sulla stessa rete. Era eseguito su NetBIOS su TCP/IP ed è stato superato dalla porta 445 negli ambienti moderni.

Porta 445

La porta 445 è utilizzata dalle versioni più recenti di SMB poiché Windows 2000 l'ha adottata per la comunicazione diretta TCP/IP. Generalmente preferita rispetto alla porta 139, permette anche la comunicazione attraverso diverse reti per attività come la condivisione di file basata su internet.

Come funziona il protocollo SMB?

Comunicazione Client-Server

SMB è noto come un protocollo di richiesta e risposta. Utilizza l'approccio di una relazione client-server, dove il client effettua una richiesta specifica e il server risponde come richiesto. Alcuni esempi di utilizzo pratico oggi sono situazioni in cui si richiedono risorse di file o è necessario condividere stampanti. SMB è utilizzato anche per altri scopi, come slot di posta e situazioni di named pipe.

Sviluppo storico

Storicamente, SMB è stato originato da IBM ed è stato progettato nel 1983 per l'accesso ai file DOS tramite reti. Non fu fino al 1990 che Microsoft fuse il protocollo SMB con il suo prodotto LAN Manager. Da lì, la continua maturazione del protocollo SMB si è manifestata in istanze come l'introduzione di CIFS, così come miglioramenti significativi in termini di efficienza, prestazioni e sicurezza, come descritto attraverso gli aggiornamenti precedentemente menzionati di SMB 2 e SMB 3.

Dialetti del protocollo SMB

Con un crescente utilizzo delle implementazioni SMB in tutto il settore, i requisiti di rete si sono evoluti per avere diverse esigenze di SMB. Questo ha portato all'emergere di diversi dialetti del protocollo SMB per soddisfare diversi ambienti. A seconda della necessità e dell'uso, diversi dialetti potevano essere implementati per una varietà di scopi.

Variazioni del dialetto SMB

Ecco un elenco di dialetti SMB popolari insieme ai loro utilizzi:

  • CIFS (Common Internet File System): era un dialetto sviluppato da Microsoft debuttato in Windows 95 che era progettato per connessioni di rete su server remoti. Questo dialetto (CIFS Port) permetteva ai client di connettersi a condivisioni remote di file e stampanti come se fossero accessibili localmente.
  • Samba: Samba è un dialetto open source (porta Samba) che consente alle macchine Linux/Unix di comunicare con dispositivi Windows.
  • NQ: è stato sviluppato da Visuality Systems per portare il protocollo SMB su piattaforme non-Windows. Particolarmente diffuso in dispositivi come stampanti e dispositivi di rete domesticinetwork devices.
  • Tuxera SMB e MoSMB: Sono stati creati anche dialetti come metodi proprietari utilizzando il protocollo SMB per funzionalità specifiche, come la condivisione di file aziendali e l'autenticazione avanzata.

Migliori pratiche per la sicurezza della rete

Scopri di più

Rischi per la sicurezza associati alle porte SMB aperte

Le porte come quelle utilizzate con il protocollo SMB sono necessarie per comunicare all'interno e attraverso diverse reti. Sebbene il loro utilizzo non sia di per sé pericoloso, le porte aperte possono essere utilizzate e sfruttate per scopi malevoli.

Avere porte esposte in eccesso può portare alle seguenti vulnerabilità, come:

  • Una porta Wormable
  • Attacchi Man-In-The-Middle,
  • Spoofing NetBIOS,

Studio di caso: WannaCry Ransomware:

Un recente evento è stato l'attacco ransomware WannaCry che ha preso di mira client Windows in esecuzione su una versione obsoleta di SMB. Un'infezione da worm è stata installata su una macchina bersaglio, criptando i file dell'utente in cambio di un riscatto. In aggiunta a ciò, il sistema infetto avrebbe iniziato anche a cercare altre macchine tramite il protocollo SMB v1, e se altri sistemi utilizzavano quelle porte aperte, sarebbero stati suscettibili all'autoinstallazione del ransomware su quella macchina e alla sua continua diffusione.

Mentre WannaCry ha creato caos e problemi per molte aziende e reti, i suoi disastrosi risultati avrebbero potuto essere molto meno impattanti se i sistemi fossero stati aggiornati con misure di sicurezza aggiornate.

Migliori pratiche per proteggere le porte SMB 139 e 445

Poiché le porte SMB possono essere prese di mira, ecco alcune delle migliori pratiche da implementare per proteggersi da vari attacchi:

Abilita Firewall e Endpoint Protection

Abilitare questi network security devices può proteggere queste porte da minacce così come fornire servizi di blacklist contro indirizzi IP noti per essere maligni.

Utilizzare le VPN

Utilizzando le VPN, il traffico di rete può essere criptato e protetto contro attori malevoli.

Crea VLAN

La creazione di Virtual LAN può essere utilizzata per isolare il traffico interno al fine di limitare la superficie di attacco.

Implementare il filtraggio degli indirizzi MAC:

Questi filtri possono impedire a sistemi sconosciuti di accedere e infiltrarsi nella tua rete interna.

Implementare modifiche alla configurazione del sistema

È possibile apportare le seguenti modifiche per rafforzare la sicurezza contro gli attacchi SMB:

Disabilita NetBIOS su TCP/IP

  • Seleziona Start, vai su Impostazioni e poi seleziona Connessione di rete e Dial-up.
  • Fare clic con il pulsante destro del mouse su Connessione alla rete locale e quindi selezionare Proprietà.
  • Seleziona Protocollo Internet (TCP/IP) e poi scegli Proprietà.
  • Seleziona Avanzate.
  • Seleziona la scheda WINS e poi seleziona Disabilita NetBIOS su TCP/IP.

Comandi per monitorare lo stato della porta

Per determinare se NetBIOS è abilitato su un computer Windows, eseguire un comando net config redirector o net config server per vedere se un dispositivo ‘NetBT_Tcpip’ è collegato all'adattatore di rete.

Conclusione

Il protocollo SMB si è dimostrato un metodo prezioso e vitale per accedere a diverse risorse di rete. Sebbene abbia reso possibili cose come la condivisione di file e la connettività, si dovrebbero adottare misure di sicurezza per garantire l'accesso autorizzato all'interno della rete. Assicurare le porte e aggiornarsi con i protocolli sono un paio di esempi su come aumentare il proprio profilo di sicurezza nella rete moderna.

In collaborazione con la sicurezza della rete, Netwrix può soddisfare il vostro piano di sicurezza a livello di dati. Con le Netwrix solutions, possiamo aiutare la vostra organizzazione a vedere chi ha accesso ai vostri dati e l'attività che li circonda. Il monitoraggio è una parte critica del rilevamento degli attacchi e della protezione contro le violazioni.

Netwrix Auditor

Cos'è una porta SMB?

Microsoft ha risposto modificando le impostazioni predefinite invece di affidarsi agli amministratori per individuare ogni lacuna. Windows 11, versione 24H2, e Windows Server 2025 ora richiedono la firma SMB di default.

Oltre alla condivisione di file, SMB supporta due meccanismi di comunicazione aggiuntivi: mail slots, che gestiscono messaggi unidirezionali tra processi, e named pipes, che consentono a due processi di scambiare dati sulla stessa macchina o attraverso una rete.

CISA ha anche aggiunto una nuova vulnerabilità di escalation dei privilegi SMB, CVE-2025-33073, al suo catalogo di Vulnerabilità Note Sfruttate nell’ottobre 2025. Ecco perché la porta 139 e la porta 445 necessitano ancora di monitoraggio continuo, anche dopo decenni di funzionamento silenzioso in background.

Server Message Block (SMB) è un protocollo di rete che regola la condivisione di file e risorse tra computer in una rete. SMB funziona principalmente sulla porta TCP 445 e consente l'accesso condiviso a file, stampanti e porte seriali tra dispositivi connessi.

I sistemi Windows si affidano a SMB dagli anni '80, ed è ancora il protocollo predefinito per la condivisione di file nella maggior parte degli ambienti Windows oggi.

Porta 139 vs. porta 445: Qual è la differenza?

Porta 139

Porta 445

La porta 139 era la porta SMB originale, che funzionava come protocollo a livello applicativo su NetBIOS nelle reti locali Windows. Windows 2000 ha introdotto la porta 445 come sostituzione, e la maggior parte degli ambienti moderni ha eliminato gradualmente la porta 139 a favore di questa.

Server Message Block (SMB) ha trasferito dati tra sistemi Windows per quattro decenni. È ancora uno dei protocolli più esposti nelle reti aziendali oggi. La porta 445 e la sua controparte legacy, la porta 139, trasportano il traffico dietro la condivisione quotidiana di file e stampanti. Gli aggressori lo sanno. Entrambe le porte sono tra le prime in ogni scansione che eseguono contro una rete esposta.

Perché questo è importante

La porta 445 esegue SMB direttamente su TCP/IP, senza dipendenza da NetBIOS. Questo permette al traffico SMB di attraversare più reti, inclusa Internet, rendendo la porta 445 la scelta preferita in quasi tutte le attuali distribuzioni di Windows.

Se la porta 139 è aperta da qualche parte nella tua rete, stai trasportando una superficie di attacco legacy probabilmente non necessaria. Il traffico basato su NetBIOS non ha una firma o una crittografia di supporto proprie, ed è proprio questo che ha permesso agli exploit di classe EternalBlue di diffondersi senza controllo in attacchi come WannaCry.

Netwrix Access Analyzer risolve i gruppi AD nidificati e l’ereditarietà di SharePoint per evidenziare dati sensibili sovraesposti. Scarica una prova gratuita

La porta 445 è più difendibile, ma solo se la firma SMB è abilitata; altrimenti, è esposta alle stesse tecniche di relay e escalation dei privilegi dietro CVE-2025-33073.

SMB richiede una porta di rete aperta per funzionare e utilizza la porta 139 o la porta 445 a seconda della versione di Windows coinvolta.

Puoi prevenire questo bloccando la porta 139 al confine della rete, limitando la porta 445 ai segmenti attendibili e applicando la firma SMB ovunque sia supportata. Fai questo e avrai chiuso i due percorsi su cui si basano ancora la maggior parte degli attacchi SMB.

Come funziona il protocollo SMB?

SMB opera come un protocollo di richiesta-risposta basato su un modello client-server, e una sessione tipica segue quattro passaggi:

  1. Negoziazione: Il client e il server concordano il dialetto SMB da utilizzare per la sessione.
  2. Configurazione della sessione: Il client si autentica con il server usando le proprie credenziali.
  3. Connessione ad albero: Il client richiede l'accesso a una risorsa condivisa specifica, come una cartella o una stampante.
  4. Accesso ai file: Il client invia richieste di lettura, scrittura o stampa e il server risponde direttamente a ciascuna.

Il protocollo è maturato attraverso diverse revisioni importanti da allora. Queste includono il dialetto Common Internet File System (CIFS) e i miglioramenti delle prestazioni e della sicurezza in SMB2 e SMB3.

Ogni revisione ha affrontato una specifica debolezza nella versione precedente, e SMB3 ha introdotto le capacità di crittografia su cui si basano per impostazione predefinita le versioni attuali di Windows.

Lo stesso meccanismo di negoziazione e richiesta-risposta supporta la comunicazione tramite mail slot e named pipe oltre alla condivisione standard di file e stampanti. IBM ha progettato SMB nel 1983 per l'accesso ai file DOS su reti locali. Microsoft ha integrato il protocollo con il suo prodotto LAN Manager nel 1990.

Dialetti del protocollo SMB

Le implementazioni SMB variano tra gli ambienti e sono emersi diversi dialetti per supportare piattaforme e casi d'uso differenti.

  • Samba: Un dialetto open source che consente ai sistemi Linux e Unix di comunicare con dispositivi Windows tramite SMB.
  • CIFS (Common Internet File System): Un dialetto Microsoft introdotto con Windows 95 che consente ai client di connettersi a condivisioni di file e stampanti remote come se fossero risorse locali.
  • Tuxera SMB e MoSMB: Implementazioni proprietarie create per casi d'uso specifici, inclusi sistemi embedded e condivisione di file aziendali con autenticazione avanzata.

Questi dialetti condividono la stessa architettura SMB sottostante e le organizzazioni che gestiscono ambienti misti Windows, Linux e embedded si affidano spesso a più di uno.

  • NQ: Un'implementazione portatile di SMB di Visuality Systems, comunemente trovata su dispositivi non Windows come stampanti e dispositivi di rete.

Rischi per la sicurezza delle porte SMB aperte

Porta

Livello protocollo

Uso tipico

Porta 139

NetBIOS su TCP/IP

Comunicazione legacy Windows-to-Windows su reti locali

Porta 445

TCP/IP diretto

Comunicazione SMB moderna, inclusa su internet

Caso di studio: WannaCry (2017)

Le porte SMB trasportano traffico legittimo di file e stampa, e le porte aperte creano anche un percorso che gli aggressori sondano attivamente. Le porte SMB esposte o configurate in modo errato hanno permesso alcuni dei worm di rete e degli exploit di escalation dei privilegi più dannosi dell'ultimo decennio, e continuano a emergere nuove vulnerabilità.

CVE-2025-33073: Escalatione di privilegi del client Windows SMB

Se lasciate incustodite, le porte SMB aperte espongono le reti alla propagazione wormable, all’intercettazione man-in-the-middle e allo spoofing NetBIOS. Questi rischi si affiancano a difetti precedenti come la vulnerabilità SMBv3 divulgata nei precedenti cicli di Patch Tuesday, e il modello mostra chiaramente che SMB richiede una gestione continua delle patch come pratica standard.

WannaCry (2017) rimane l'esempio storico più chiaro di cosa può fare una vulnerabilità SMB non patchata. Il ransomware ha sfruttato una falla in una versione obsoleta di SMBv1 tramite l'exploit EternalBlue sulla porta TCP 445, installandosi su una macchina target, criptando file e chiedendo un riscatto.

CVE-2025-37899: zero-day di Linux ksmbd

I sistemi infetti hanno quindi scansionato la rete tramite SMB alla ricerca di altre macchine vulnerabili e si sono auto-propagati, senza richiedere alcuna azione da parte dell'utente. Il danno risale direttamente a sistemi non aggiornati che eseguono versioni obsolete di SMB. Ecco perché qualsiasi strategia di prevenzione del ransomware dovrebbe considerare la versione SMB e la gestione delle patch come un controllo di base.

Microsoft ha divulgato CVE-2025-33073 a giugno 2025. La vulnerabilità di controllo accessi improprio nel client Windows SMB consente a un attaccante autenticato di elevare i privilegi a SYSTEM abusando del modo in cui SMB gestisce l'autenticazione NTLM quando la firma non è applicata.

Come proteggere la porta 139 e la porta 445

Le implementazioni SMB basate su Linux richiedono la stessa disciplina di patch dei sistemi Windows, poiché gli aggressori non limitano l'obiettivo SMB a un solo sistema operativo.

La vulnerabilità ha un punteggio CVSS di 8,8, e CISA l'ha aggiunta al suo catalogo di Vulnerabilità Note Sfruttate nell'ottobre 2025 dopo aver confermato lo sfruttamento attivo. La falla interessa le versioni attualmente supportate di Windows 10, Windows 11 e Windows Server, il che rende l'applicazione della firma SMB una priorità piuttosto che un passaggio opzionale di rafforzamento.

Abilita firewall e protezione endpoint

CVE-2025-37899 interessa ksmbd, il server SMB3 integrato nel kernel Linux. La vulnerabilità è un use-after-free nel modo in cui ksmbd gestisce il comando SMB2 LOGOFF, ed è rilevante per qualsiasi organizzazione che gestisca ambienti di condivisione file misti Windows e Linux, inclusi i deployment di Samba e ksmbd.

Utilizzare VPN

Chiudere esposizioni SMB non necessarie e rafforzare le porte aperte richiede una combinazione di controlli di rete e modifiche di configurazione. Fa parte di un più ampio programma di sicurezza della rete; non è un'attività a sé stante.

Crea VLAN

Un firewall o una piattaforma di protezione endpoint blocca i tentativi di connessione da indirizzi IP non riconosciuti o noti come dannosi prima che raggiungano un servizio SMB. La maggior parte delle piattaforme di protezione endpoint mantiene anche liste di blocco che si aggiornano automaticamente man mano che viene identificata nuova infrastruttura dannosa.

Una VPN cripta il traffico SMB in transito, impedendo agli aggressori posizionati lungo il percorso di rete di leggere o manomettere il traffico di condivisione file tra i sistemi.

Segmentare il traffico interno in VLAN limita fino a che punto un attaccante può spostarsi dopo aver compromesso un singolo dispositivo, poiché il traffico SMB rimane contenuto all'interno del segmento di rete assegnato.

Implementare il filtraggio degli indirizzi MAC

Applicare la firma SMB

Il filtraggio degli indirizzi MAC limita l'accesso alla rete a un elenco definito di dispositivi approvati, impedendo ai sistemi non riconosciuti di accedere alle condivisioni SMB anche quando si connettono alla stessa rete fisica.

La firma SMB previene attacchi di relay e manomissioni verificando che il traffico non sia stato alterato durante il transito, chiudendo così la via di sfruttamento su cui si basa CVE-2025-33073.

Disabilita NetBIOS su TCP/IP e SMBv1

Le organizzazioni che utilizzano ancora versioni precedenti di Windows dovrebbero abilitare la firma manualmente tramite Criteri di gruppo anziché attendere un aggiornamento forzato.

A partire da Windows 11, versione 24H2, e Windows Server 2025, Microsoft richiede la firma SMB per impostazione predefinita. Le edizioni Enterprise, Pro e Education di Windows 11 24H2 richiedono sia la firma in uscita che in entrata, mentre Windows Server 2025 richiede la firma in uscita.

Mantenere sicuri nel tempo la porta 139 e la porta 445

La porta 139 e la porta 445 esistono perché la condivisione di file rimane una funzione centrale di quasi tutte le reti Windows, e la stessa funzione rende SMB un bersaglio persistente.

Per disabilitare NetBIOS su TCP/IP sui sistemi più vecchi tramite l'interfaccia, aprire Connessioni di rete e accesso remoto, fare clic con il tasto destro sulla connessione attiva e selezionare Proprietà. Selezionare Protocollo Internet (TCP/IP), selezionare nuovamente Proprietà, selezionare Avanzate, quindi selezionare la scheda WINS e scegliere Disabilita NetBIOS su TCP/IP.

SMBv1 è disabilitato di default in Windows 10, Windows 11 e Windows Server 2019 e versioni successive. Non dare per scontato che rimanga così. Verificalo. Per disabilitare SMBv1 tramite PowerShell, esegui:

Il protocollo è maturato considerevolmente dalle sue origini DOS, e le impostazioni predefinite attuali, come la firma SMB obbligatoria in Windows 11 24H2 e Windows Server 2025, chiudono le lacune che erano rimaste aperte per anni. Patch costanti, applicazione della firma e segmentazione della rete mantengono le porte stesse difendibili.

Chiudere le porte non necessarie e applicare la firma riduce la superficie di attacco a livello di rete. I dati dietro una condivisione SMB aperta necessitano comunque di una propria revisione degli accessi, poiché i permessi delle cartelle si accumulano nel tempo indipendentemente da quanto sia protetta la porta stessa. Uno PowerShell script può controllare e regolare direttamente le ACL del file system, risparmiando tempo ai team che altrimenti sarebbe speso nella gestione manuale.

Proteggere la porta è solo metà della situazione. I file e le cartelle dietro una condivisione SMB necessitano di visibilità e governance proprie, poiché i permessi si accumulano molto dopo che la ragione commerciale originale per concederli è scaduta.

Richiedi una demo per vedere come Netwrix può aiutarti a monitorare l'attività di condivisione file, segnalare le condivisioni SMB con permessi eccessivi e semplificare la raccolta delle prove di audit.

Cos'è una porta SMB?

Microsoft ha risposto modificando le impostazioni predefinite invece di affidarsi agli amministratori per individuare ogni lacuna. Windows 11, versione 24H2, e Windows Server 2025 ora richiedono SMB signing di default.

Server Message Block (SMB) è un protocollo di rete che regola la condivisione di file e risorse tra computer in una rete. SMB funziona principalmente sulla porta TCP 445 e consente l'accesso condiviso a file, stampanti e porte seriali tra dispositivi connessi.

CISA ha anche aggiunto una nuova vulnerabilità di escalation dei privilegi SMB, CVE-2025-33073, al suo catalogo di Vulnerabilità Note Sfruttate nell’ottobre 2025. Ecco perché le porte 139 e 445 necessitano ancora di monitoraggio continuo, anche dopo decenni di funzionamento silenzioso in background.

Server Message Block (SMB) ha trasferito dati tra sistemi Windows per quattro decenni. È ancora uno dei protocolli più esposti nelle reti aziendali oggi. La porta 445 e la sua controparte legacy, la porta 139, trasportano il traffico dietro la condivisione quotidiana di file e stampanti. Gli aggressori lo sanno. Entrambe le porte sono tra le prime in ogni scansione che eseguono contro una rete esposta.

Oltre alla condivisione di file, SMB supporta due meccanismi di comunicazione aggiuntivi: mail slots, che gestiscono messaggi unidirezionali tra processi, e named pipes, che consentono a due processi di scambiare dati sulla stessa macchina o attraverso una rete.

Porta 139

Porta 139 vs. porta 445: Qual è la differenza?

I sistemi Windows si affidano a SMB dagli anni '80, ed è ancora il protocollo predefinito per la condivisione di file nella maggior parte degli ambienti Windows oggi.

SMB richiede una porta di rete aperta per funzionare e utilizza la porta 139 o la porta 445, a seconda della versione di Windows coinvolta.

Perché questo è importante

Porta 445

La porta 139 era la porta SMB originale, funzionante come protocollo a livello applicativo su NetBIOS nelle reti Windows locali. Windows 2000 ha introdotto la porta 445 come sostituta, e la maggior parte degli ambienti moderni ha eliminato la porta 139 a favore di questa.

La porta 445 esegue SMB direttamente su TCP/IP, senza dipendenza da NetBIOS. Ciò consente al traffico SMB di attraversare più reti, inclusa Internet, rendendo la porta 445 la scelta preferita in quasi tutte le attuali distribuzioni Windows.

Se la porta 139 è aperta da qualche parte nella tua rete, stai mantenendo una superficie di attacco legacy probabilmente non necessaria. Il traffico basato su NetBIOS non ha firma o crittografia proprie, ed è proprio questo che ha permesso agli exploit di classe EternalBlue di diffondersi senza controllo in attacchi come WannaCry.

La porta 445 è più difendibile, ma solo se è abilitata la firma SMB; altrimenti, è esposta alle stesse tecniche di relay e escalation dei privilegi dietro CVE-2025-33073.

Netwrix Access Analyzer risolve i gruppi AD nidificati e l’ereditarietà di SharePoint per evidenziare dati sensibili sovraesposti. Scarica una prova gratuita

Come funziona il protocollo SMB?

Puoi prevenire questo bloccando la porta 139 al perimetro di rete, limitando la porta 445 ai segmenti attendibili e applicando la firma SMB ovunque sia supportata. Così facendo, hai chiuso le due vie su cui si basano ancora la maggior parte degli attacchi SMB.

SMB opera come un protocollo di richiesta-risposta basato su un modello client-server, e una sessione tipica segue quattro passaggi:

  1. Negoziazione: Il client e il server concordano il dialetto SMB da utilizzare per la sessione.
  2. Configurazione della sessione: Il client si autentica con il server utilizzando le proprie credenziali.
  3. Connessione ad albero: Il client richiede l'accesso a una risorsa condivisa specifica, come una cartella o una stampante.
  4. Accesso ai file: Il client invia richieste di lettura, scrittura o stampa, e il server risponde direttamente a ciascuna.

Il protocollo si è evoluto attraverso diverse revisioni importanti da allora. Queste includono il dialetto Common Internet File System (CIFS) e i miglioramenti di prestazioni e sicurezza in SMB2 e SMB3.

Ogni revisione ha risolto una specifica vulnerabilità della versione precedente, e SMB3 ha introdotto le capacità di crittografia su cui si basano per impostazione predefinita le versioni attuali di Windows.

Lo stesso meccanismo di negoziazione e richiesta-risposta supporta la comunicazione tramite mail slot e named pipe oltre alla condivisione standard di file e stampanti. IBM ha progettato SMB nel 1983 per l'accesso ai file DOS su reti locali. Microsoft ha unito il protocollo con il suo prodotto LAN Manager nel 1990.

Dialetti del protocollo SMB

Le implementazioni SMB variano tra gli ambienti e sono emersi diversi dialetti per supportare piattaforme e casi d’uso differenti.

  • CIFS (Common Internet File System): Un dialetto Microsoft introdotto con Windows 95 che consente ai client di connettersi a condivisioni di file e stampanti remote come se fossero risorse locali.
  • Samba: Un dialetto open source che consente ai sistemi Linux e Unix di comunicare con dispositivi Windows tramite SMB.
  • Tuxera SMB e MoSMB: Implementazioni proprietarie create per casi d’uso specifici, inclusi sistemi embedded e condivisione di file aziendali con autenticazione avanzata.

Questi dialetti condividono la stessa architettura SMB di base e le organizzazioni che gestiscono ambienti misti Windows, Linux e embedded si affidano spesso a più di uno.

  • NQ: Un’implementazione portatile di SMB di Visuality Systems, comunemente presente su dispositivi non Windows come stampanti e network devices.

Rischi di sicurezza delle porte SMB aperte

Caso di studio: WannaCry (2017)

Porta

Livello protocollo

Uso tipico

Porta 139

NetBIOS su TCP/IP

Comunicazione legacy Windows-to-Windows nelle reti locali

Porta 445

TCP/IP diretto

Comunicazione SMB moderna, anche via internet

Le porte SMB trasportano traffico legittimo di file e stampa, e le porte aperte creano anche un percorso che gli aggressori sondano attivamente. Le porte SMB esposte o configurate in modo errato hanno permesso alcuni dei worm di rete e degli exploit di escalation dei privilegi più dannosi dell'ultimo decennio, e continuano a emergere nuove vulnerabilità.

CVE-2025-33073: escalatione di privilegi del client Windows SMB

Se lasciate non gestite, le porte SMB aperte espongono le reti alla propagazione wormable, all'intercettazione man-in-the-middle e allo spoofing NetBIOS. Questi rischi si affiancano a difetti precedenti come la vulnerabilità SMBv3 divulgata nei precedenti cicli di Patch Tuesday, e il modello chiarisce che SMB richiede una gestione continua delle patch come pratica standard.

WannaCry (2017) rimane l'esempio storico più chiaro di cosa può fare una vulnerabilità SMB non patchata. Il ransomware ha sfruttato una falla in una versione obsoleta di SMBv1 tramite l'exploit EternalBlue sulla porta TCP 445, installandosi su una macchina target, criptando i file e chiedendo un riscatto.

Microsoft ha divulgato CVE-2025-33073 nel giugno 2025. La vulnerabilità di controllo accessi improprio nel client Windows SMB consente a un attaccante autenticato di elevare i privilegi a SYSTEM abusando del modo in cui SMB gestisce l'autenticazione NTLM quando la firma non è applicata.

I sistemi infetti hanno quindi scansionato la rete tramite SMB alla ricerca di altre macchine vulnerabili e si sono auto-propagati, senza richiedere azioni da parte dell'utente. Il danno risale direttamente a sistemi non aggiornati che eseguono versioni obsolete di SMB. Ecco perché qualsiasi strategia di prevenzione ransomware dovrebbe considerare la versione SMB e la gestione delle patch come controllo di base.

CVE-2025-37899: Linux ksmbd zero-day

Le implementazioni SMB basate su Linux richiedono la stessa disciplina di patch dei sistemi Windows, poiché gli aggressori non limitano l’obiettivo SMB a un solo sistema operativo.

Come proteggere la porta 139 e la porta 445

La vulnerabilità ha un punteggio CVSS di 8,8, e CISA l'ha aggiunta al suo catalogo di Vulnerabilità Note Sfruttate nell'ottobre 2025 dopo aver confermato uno sfruttamento attivo. La falla interessa le versioni attualmente supportate di Windows 10, Windows 11 e Windows Server, rendendo l'applicazione della firma SMB una priorità anziché un passaggio opzionale di rafforzamento.

CVE-2025-37899 interessa ksmbd, il server SMB3 integrato nel kernel Linux. La vulnerabilità è un use-after-free nel modo in cui ksmbd gestisce il comando SMB2 LOGOFF, ed è rilevante per qualsiasi organizzazione che gestisca ambienti di condivisione file misti Windows e Linux, incluse le distribuzioni Samba e ksmbd.

Abilita firewall e protezione endpoint

Chiudere l'esposizione SMB non necessaria e rafforzare le porte aperte richiede una combinazione di controlli di rete e modifiche di configurazione. Fa parte di un più ampio programma di sicurezza della rete; non è un'attività a sé stante.

Crea VLAN

Un firewall o una piattaforma di Endpoint Protection blocca i tentativi di connessione da indirizzi IP non riconosciuti o noti come dannosi prima che raggiungano un servizio SMB. La maggior parte delle piattaforme di Endpoint Protection mantiene anche liste di blocco che si aggiornano automaticamente quando viene identificata nuova infrastruttura dannosa.

Una VPN cripta il traffico SMB in transito, impedendo agli attaccanti posizionati lungo il percorso di rete di leggere o manomettere il traffico di condivisione file tra i sistemi.

Utilizza VPN

Segmentare il traffico interno in VLAN limita la possibilità di movimento di un attaccante dopo aver compromesso un singolo dispositivo, poiché il traffico SMB rimane contenuto nel segmento di rete assegnato.

Implementare il filtraggio degli indirizzi MAC

Applicare la firma SMB

Il filtraggio degli indirizzi MAC limita l'accesso alla rete a un elenco definito di dispositivi approvati, impedendo ai sistemi non riconosciuti di accedere alle condivisioni SMB anche quando si connettono alla stessa rete fisica.

La firma SMB previene attacchi di relay e manomissioni verificando che il traffico non sia stato alterato in transito, chiudendo così la via di sfruttamento su cui si basa CVE-2025-33073.

Disabilita NetBIOS su TCP/IP e SMBv1

Le organizzazioni che utilizzano ancora versioni precedenti di Windows dovrebbero abilitare la firma manualmente tramite Criteri di gruppo invece di attendere un aggiornamento forzato.

A partire da Windows 11, versione 24H2, e Windows Server 2025, Microsoft requires SMB signing per impostazione predefinita. Le edizioni Enterprise, Pro ed Education di Windows 11 24H2 richiedono la firma in uscita e in entrata, mentre Windows Server 2025 richiede la firma in uscita.

SMBv1 è disabilitato di default in Windows 10, Windows 11 e Windows Server 2019 e versioni successive. Non dare per scontato che rimanga così. Verificalo. Per disabilitare SMBv1 tramite PowerShell, esegui:

Mantenere sicuri nel tempo le porte 139 e 445

Per disabilitare NetBIOS su TCP/IP su sistemi più vecchi tramite l'interfaccia, aprire Connessioni di rete e accesso remoto, fare clic con il tasto destro sulla connessione attiva e selezionare Proprietà. Selezionare Protocollo Internet (TCP/IP), selezionare nuovamente Proprietà, poi Avanzate, quindi la scheda WINS e scegliere Disabilita NetBIOS su TCP/IP.

La porta 139 e la porta 445 esistono perché la condivisione di file rimane una funzione centrale in quasi tutte le reti Windows, e la stessa funzione rende SMB un bersaglio persistente.

Chiudere le porte non necessarie e applicare la firma riduce la superficie di attacco a livello di rete. I dati dietro una condivisione SMB aperta necessitano comunque di una revisione degli accessi, poiché i permessi delle cartelle si accumulano nel tempo indipendentemente da quanto sia protetta la porta stessa. Uno PowerShell script può controllare e modificare direttamente le ACL del file system, risparmiando tempo ai team che altrimenti lo spenderebbero nella gestione manuale.

Il protocollo è maturato notevolmente dai suoi inizi su DOS, e le impostazioni predefinite attuali, come la firma SMB obbligatoria in Windows 11 24H2 e Windows Server 2025, chiudono falle rimaste aperte per anni. Patch costanti, applicazione della firma e segmentazione della rete mantengono le porte difendibili.

Proteggere la porta è solo metà della questione. I file e le cartelle dietro una condivisione SMB necessitano di visibilità e governance proprie, poiché i permessi si accumulano molto dopo che la ragione commerciale originale per concederli è scaduta.

Richiedi una demo per vedere come Netwrix può aiutarti a monitorare l’attività di condivisione file, segnalare SMB shares con permessi eccessivi e semplificare la raccolta delle prove di audit.

Domande frequenti su cosa sono le porte SMB, porta 139 e porta 445

Condividi su

Scopri di più

Informazioni sull'autore

Asset Not Found

Mark Techa

Mark ha oltre 20 anni di esperienza nel settore IT e ha fornito consulenza in un'ampia gamma di settori, tra cui quello automobilistico, assicurativo, medico, legale e finanziario. Con il suo background in IT, entra in Netwrix con la capacità di immedesimarsi nei problemi che i team IT affrontano oggi. Nel suo ruolo di Solutions Engineer, Mark comprenderà le esigenze della vostra organizzazione e fornirà soluzioni per aiutare a superare quelle sfide.