Netwrix 1Secure oferece visibilidade unificada de dados e identidade - gratuito por 14 dias com acesso total.Inicie um teste gratuito

Centro de recursosBlog

Guia de segurança de portas SMB: Portas 139 e 445 explicadas

Guia de segurança de portas SMB: Portas 139 e 445 explicadas

May 30, 2025

As portas SMB 445 e 139 transportam tráfego de compartilhamento de arquivos e impressoras em quase todas as redes Windows, e ambas continuam sendo alvos ativos de ataque. CVE-2025-33073 foi adicionada ao catálogo de Vulnerabilidades Conhecidas Exploradas da CISA em outubro de 2025, confirmando que os atacantes ainda miram no SMB em ambientes atuais. Aplicar a assinatura SMB e desativar o SMBv1 fecha os dois caminhos de exploração por trás da maioria dos ataques SMB recentes.

As organizações estão aumentando o uso de várias soluções para atender às necessidades de comunicação em toda a sua infraestrutura. Como os sistemas de arquivos são uma parte integrante da colaboração, este artigo vai explorar um dos protocolos mais utilizados e necessários para muitos sistemas. Vamos aprender mais sobre o protocolo SMB, Porta 139, Porta 445, como funciona, os riscos associados a ele e as etapas de remediação para fornecer um canal de comunicação mais seguro.

O que é a porta SMB?

A porta SMB (Server Message Block) é uma porta de rede usada principalmente para compartilhamento de arquivos e recursos em uma rede de computadores. O SMB opera sobre a porta TCP 445 e permite o acesso compartilhado a arquivos, impressoras e portas seriais entre dispositivos em uma rede.

Além disso, sua função principal de compartilhamento de recursos permite que o SMB seja utilizado para os seguintes casos de uso:

  • Envolvendo slots de correio (mecanismos de comunicação entre processos)
  • Pipes nomeados (um método para processos se comunicarem tanto na mesma máquina quanto em uma rede).

O que são a Porta 139 e a Porta 445?

Para o protocolo SMB funcionar corretamente, são necessárias portas de rede para se comunicar com outros sistemas. O SMB requer que a porta 139 ou a porta 445 esteja aberta.

Porta 139

Originalmente, o SMB era executado na porta 139 como um protocolo da camada de aplicação para computadores Windows se comunicarem entre si na mesma rede. Era executado sobre NetBIOS sobre TCP/IP e está sendo substituído pela porta 445 em ambientes modernos.

Porta 445

A porta 445 é utilizada pelas versões mais recentes do SMB, pois o Windows 2000 a adotou para uso em comunicação direta TCP/IP. Geralmente preferida em relação à porta 139, ela também permite a comunicação entre diferentes redes para coisas como compartilhamento de arquivos baseado na internet.

Como funciona o protocolo SMB?

Comunicação Cliente-Servidor

O SMB é conhecido como um protocolo de solicitação e resposta. Utiliza a abordagem de uma relação cliente-servidor, onde o cliente faz uma solicitação específica e o servidor responde conforme solicitado. Alguns exemplos de uso prático hoje são situações em que recursos de arquivos são solicitados ou impressoras precisam ser compartilhadas. O SMB também é usado para outros fins, como slots de correio e situações de tubulação nomeada.

Desenvolvimento Histórico

Historicamente, o SMB foi criado pela IBM e projetado em 1983 para acesso a arquivos DOS através de redes. Somente em 1990 que a Microsoft integrou o protocolo SMB ao seu produto LAN Manager. A partir daí, a maturação contínua do protocolo SMB se manifestou em instâncias como a introdução do CIFS, bem como melhorias significativas em eficiência, desempenho e segurança, conforme descrito através dos upgrades mencionados do SMB 2 e SMB 3.

Dialeto do Protocolo SMB

Com o aumento da presença de implementações SMB em toda a indústria, os requisitos de rede evoluíram para ter diferentes demandas de SMB. Isso levou ao surgimento de diferentes dialetos do protocolo SMB para atender a diferentes ambientes. Dependendo da necessidade e do uso, diferentes dialetos poderiam ser implementados para uma variedade de propósitos.

Variações do Dialeto SMB

Aqui está uma lista de dialetos SMB populares junto com seus usos:

  • CIFS (Sistema de Arquivos Comum da Internet): foi um dialeto desenvolvido pela Microsoft que estreou no Windows 95, projetado para conexões de rede em servidores remotos. Esse dialeto (Porta CIFS) permitia que os clientes se conectassem a compartilhamentos remotos de arquivos e impressoras como se fossem acessados localmente.
  • Samba: Samba é um dialeto de código aberto (porta Samba) que permite a comunicação de máquinas Linux/Unix com dispositivos Windows.
  • NQ: foi desenvolvido pela Visuality Systems que traz o protocolo SMB para plataformas que não são Windows. Especialmente prevalente em dispositivos como impressoras e dispositivos de network devices domésticos.
  • Tuxera SMB e MoSMB: Dialetos também foram criados como métodos proprietários usando o protocolo SMB para recursos específicos, como compartilhamento de arquivos empresariais e autenticação avançada.

Melhores práticas de segurança de rede

Saiba mais

Riscos de Segurança Associados a Portas SMB Abertas

Portas como as usadas com o protocolo SMB são necessárias para a comunicação dentro e entre diferentes redes. Embora o uso delas não seja perigoso por si só, portas abertas podem ser utilizadas e exploradas para fins maliciosos.

Ter portas excessivamente expostas pode levar às seguintes vulnerabilidades, como:

  • Uma porta Wormable
  • Ataques Man-In-The-Middle,
  • NetBIOS spoofing,

Case Study: WannaCry Ransomware:

Once recent occurrence was the WannaCry ransomware attack that targeted Windows clients running an outdated version of SMB. A worm infection was installed on a target machine, encrypting the user’s files in exchange for ransom. In addition to that, the infected system would also start searching for other machines via the SMB v1 protocol, and if other systems were using those open ports, they would be susceptible to the ransomware self-install on that machine and continue its spread.

While WannaCry created havoc and pain for many companies and networks, its disastrous results could have been much less impactful had systems been patched with up-to-date security measures.

Best Practices to Secure SMB Ports 139 and 445

Since SMB ports can be targeted, here are some best practices to implement to protect against various attacks:

Enable Firewall and Endpoint Protection

Enabling these network security devices can protect these ports from threats as well provide blacklisting services against known malicious IP addresses.

Utilize VPNs

By utilizing VPNs, network traffic can be encrypted and protected against malicious actors.

Create VLANs

Creating Virtual LANs can be utilized to isolate internal traffic to limit attack surface.

Implement MAC Address Filtering:

These filters can keep unknown systems from accessing and infiltrating your internal network.

Implement System Configuration Changes

Following changes can be made to harden your security against SMB attacks:

Disable NetBIOS over TCP/IP

  • Select Start, point to Settings, and then select Network and Dial-up Connection.
  • Right-click Local Area Connection, and then select Properties.
  • Select Internet Protocol (TCP/IP), and then select Properties.
  • Select Advanced.
  • Select the WINS tab, and then select Disable NetBIOS over TCP/IP.

Commands to monitor port status

To determine if NetBIOS is enabled on a Windows computer, run a net config redirector or net config server command to see if if any ‘NetBT_Tcpip’ device is bound to the network adapter.

Conclusion

The SMB protocol has proved to be a valuable and vital method of accessing different network resources. While it has enabled things like file sharing and connectivity, security measures should be taken to ensure authorized access within the network. Securing ports and keeping up to date with protocols are a couple of examples of how to heighten your security profile in modern-day networking.

In conjunction with network security, Netwrix can fulfill your security plan at the data layer. With Netwrix solutions, we can help your organization see who has access to your data and the activity that surrounds it. Monitoring is a critical part of detecting attacks and protecting against breaches.

Netwrix Auditor

O que é uma porta SMB?

A Microsoft respondeu alterando as configurações padrão em vez de confiar que os administradores detectem todas as falhas. O Windows 11, versão 24H2, e o Windows Server 2025 agora exigem assinatura SMB por padrão.

Além do compartilhamento de arquivos, o SMB suporta dois mecanismos adicionais de comunicação: mail slots, que lidam com mensagens unidirecionais entre processos, e named pipes, que permitem que dois processos troquem dados na mesma máquina ou através de uma rede.

A CISA também adicionou uma nova falha de escalonamento de privilégios SMB, CVE-2025-33073, ao seu catálogo de Vulnerabilidades Conhecidas Exploradas em outubro de 2025. É por isso que as portas 139 e 445 ainda precisam de monitoramento contínuo, mesmo após décadas de funcionamento silencioso em segundo plano.

Server Message Block (SMB) é um protocolo de rede que governa o compartilhamento de arquivos e recursos entre computadores em uma rede. SMB opera principalmente na porta TCP 445 e permite o acesso compartilhado a arquivos, impressoras e portas seriais entre dispositivos conectados.

Os sistemas Windows dependem do SMB desde a década de 1980, e ele ainda é o protocolo padrão de compartilhamento de arquivos na maioria dos ambientes Windows hoje.

Porta 139 vs. porta 445: Qual é a diferença?

Porta 139

Porta 445

A porta 139 foi a porta SMB original, funcionando como um protocolo de camada de aplicação sobre NetBIOS em redes locais do Windows. O Windows 2000 introduziu a porta 445 como substituta, e a maioria dos ambientes modernos eliminou gradualmente a porta 139 em favor dela.

Server Message Block (SMB) tem transferido dados entre sistemas Windows por quatro décadas. Ainda é um dos protocolos mais expostos nas redes empresariais hoje. A porta 445 e sua contraparte legada, a porta 139, transportam o tráfego por trás do compartilhamento diário de arquivos e impressoras. Os atacantes sabem disso. Ambas as portas estão entre as primeiras em todas as varreduras que realizam contra uma rede exposta.

Por que isso importa

A porta 445 executa SMB diretamente sobre TCP/IP, sem dependência de NetBIOS. Isso permite que o tráfego SMB atravesse várias redes, incluindo a internet, tornando a porta 445 a escolha preferida em quase todas as implantações atuais do Windows.

Se a porta 139 estiver aberta em qualquer lugar da sua rede, você está carregando uma superfície de ataque legada que provavelmente não precisa. O tráfego baseado em NetBIOS não possui assinatura nem criptografia próprias, o que permitiu que exploits da classe EternalBlue se espalhassem sem controle em ataques como WannaCry.

Netwrix Access Analyzer resolve grupos AD aninhados e herança do SharePoint para revelar dados sensíveis superexpostos. Baixe uma avaliação gratuita

A porta 445 é mais defensável, mas somente se a assinatura SMB estiver habilitada; caso contrário, está exposta às mesmas técnicas de retransmissão e escalonamento de privilégios por trás do CVE-2025-33073.

SMB requer uma porta de rede aberta para funcionar e usa a porta 139 ou a porta 445, dependendo da versão do Windows envolvida.

Você pode evitar isso bloqueando a porta 139 na borda da rede, restringindo a porta 445 a segmentos confiáveis e aplicando a assinatura SMB em todos os lugares onde for suportada. Faça isso e você terá fechado os dois caminhos dos quais a maioria dos ataques SMB ainda depende.

Como funciona o protocolo SMB?

SMB opera como um protocolo de requisição-resposta construído em um modelo cliente-servidor, e uma sessão típica segue quatro etapas:

  1. Negociação: O cliente e o servidor concordam com o dialeto SMB a ser usado para a sessão.
  2. Configuração da sessão: O cliente autentica-se no servidor usando suas credenciais.
  3. Conexão de árvore: O cliente solicita acesso a um recurso compartilhado específico, como uma pasta ou impressora.
  4. Acesso a arquivos: O cliente envia solicitações de leitura, gravação ou impressão, e o servidor responde diretamente a cada uma.

O protocolo evoluiu através de várias revisões importantes desde então. Estas incluem o dialeto Common Internet File System (CIFS) e as melhorias de desempenho e segurança no SMB2 e SMB3.

Cada revisão abordou uma fraqueza específica na versão anterior, e o SMB3 introduziu as capacidades de criptografia nas quais as versões atuais do Windows confiam por padrão.

Esse mesmo mecanismo de negociação e solicitação-resposta suporta comunicação por mail slot e named pipe, além do compartilhamento padrão de arquivos e impressoras. A IBM projetou o SMB em 1983 para acesso a arquivos DOS em redes locais. A Microsoft fundiu o protocolo com seu produto LAN Manager em 1990.

Dialetos do protocolo SMB

As implementações SMB variam entre os ambientes, e vários dialetos surgiram para suportar diferentes plataformas e casos de uso.

  • Samba: Um dialeto de código aberto que permite que sistemas Linux e Unix se comuniquem com dispositivos Windows via SMB.
  • CIFS (Common Internet File System): Um dialeto da Microsoft introduzido com o Windows 95 que permite aos clientes conectar-se a compartilhamentos remotos de arquivos e impressoras como se fossem recursos locais.
  • Tuxera SMB e MoSMB: Implementações proprietárias criadas para casos de uso específicos, incluindo sistemas embarcados e compartilhamento de arquivos empresariais com autenticação avançada.

Esses dialetos compartilham a mesma arquitetura SMB subjacente, e organizações que operam ambientes mistos Windows, Linux e embarcados frequentemente dependem de mais de um.

  • NQ: Uma implementação portátil de SMB da Visuality Systems, comumente encontrada em dispositivos não Windows, como impressoras e dispositivos de rede.

Riscos de segurança das portas SMB abertas

Porta

Camada de protocolo

Uso típico

Porta 139

NetBIOS sobre TCP/IP

Comunicação legada Windows para Windows em redes locais

Porta 445

TCP/IP direto

Comunicação SMB moderna, incluindo pela internet

Estudo de caso: WannaCry (2017)

As portas SMB transportam tráfego legítimo de arquivos e impressão, e portas abertas também criam um caminho que os atacantes sondam ativamente. Portas SMB expostas ou mal configuradas permitiram alguns dos worms de rede e exploits de escalonamento de privilégios mais prejudiciais da última década, e novas vulnerabilidades continuam a surgir.

CVE-2025-33073: Escalada de privilégios do cliente Windows SMB

Se não forem geridas, as portas SMB abertas expõem as redes à propagação de worms, à interceptação man-in-the-middle e ao spoofing NetBIOS. Esses riscos juntam-se a falhas anteriores, como a vulnerabilidade SMBv3 divulgada em ciclos anteriores do Patch Tuesday, e o padrão deixa claro que o SMB requer gestão contínua de patches como prática permanente.

WannaCry (2017) continua sendo o exemplo histórico mais claro do que uma vulnerabilidade SMB não corrigida pode causar. O ransomware explorou uma falha em uma versão desatualizada do SMBv1 via exploit EternalBlue pela porta TCP 445, instalando-se em uma máquina alvo, criptografando arquivos e exigindo um resgate.

CVE-2025-37899: zero-day do Linux ksmbd

Sistemas infectados então escanearam a rede via SMB em busca de outras máquinas vulneráveis e se auto-propagaram, sem exigir ação do usuário. O dano remete diretamente a sistemas sem patch rodando versões desatualizadas do SMB. É por isso que qualquer estratégia de prevenção contra ransomware deve tratar a versão SMB e o gerenciamento de patches como um controle básico.

A Microsoft divulgou o CVE-2025-33073 em junho de 2025. A falha de controle de acesso inadequado no cliente Windows SMB permite que um invasor autenticado eleve privilégios para SYSTEM abusando da forma como o SMB lida com a autenticação NTLM quando a assinatura não é aplicada.

Como proteger a porta 139 e a porta 445

As implementações SMB baseadas em Linux exigem a mesma disciplina de patches que os sistemas Windows, pois os atacantes não limitam o alvo SMB a um único sistema operacional.

A vulnerabilidade tem uma pontuação CVSS de 8,8, e CISA adicionou-a ao seu catálogo de Vulnerabilidades Conhecidas Exploradas em outubro de 2025 após confirmar a exploração ativa. A falha afeta as versões atualmente suportadas do Windows 10, Windows 11 e Windows Server, o que torna a aplicação da assinatura SMB uma prioridade em vez de uma etapa opcional de endurecimento.

Ativar firewall e proteção de endpoint

CVE-2025-37899 afeta o ksmbd, o servidor SMB3 integrado no kernel Linux. A falha é uma vulnerabilidade use-after-free na forma como o ksmbd trata o comando SMB2 LOGOFF, e é relevante para qualquer organização que execute ambientes mistos de compartilhamento de arquivos Windows e Linux, incluindo implantações Samba e ksmbd.

Utilize VPNs

Fechar exposições SMB desnecessárias e reforçar as portas abertas requer uma combinação de controles de rede e alterações de configuração. Isso faz parte de um programa mais amplo de segurança de rede; não é uma ação isolada.

Criar VLANs

Um firewall ou plataforma de proteção de endpoint bloqueia tentativas de conexão de endereços IP não reconhecidos ou conhecidos como maliciosos antes que eles alcancem um serviço SMB. A maioria das plataformas de proteção de endpoint também mantém listas de bloqueio que são atualizadas automaticamente à medida que novas infraestruturas maliciosas são identificadas.

Uma VPN criptografa o tráfego SMB em trânsito, impedindo que invasores posicionados ao longo do caminho da rede leiam ou adulterem o tráfego de compartilhamento de arquivos entre sistemas.

Segmentar o tráfego interno em VLANs limita até onde um invasor pode se mover após comprometer um único dispositivo, já que o tráfego SMB permanece contido dentro do segmento de rede atribuído.

Implementar filtragem de endereço MAC

Aplicar a assinatura SMB

O filtro de endereço MAC restringe o acesso à rede a uma lista definida de dispositivos aprovados, impedindo que sistemas não reconhecidos acessem compartilhamentos SMB mesmo quando se conectam à mesma rede física.

A assinatura SMB previne ataques de retransmissão e adulteração ao verificar que o tráfego não foi alterado durante o trânsito, fechando assim o caminho de exploração no qual o CVE-2025-33073 se baseia.

Desativar NetBIOS sobre TCP/IP e SMBv1

Organizações que ainda utilizam versões antigas do Windows devem ativar a assinatura manualmente por meio da Política de Grupo, em vez de esperar por uma atualização forçada.

A partir do Windows 11, versão 24H2, e do Windows Server 2025, a Microsoft exige a assinatura SMB por padrão. As edições Enterprise, Pro e Education do Windows 11 24H2 exigem assinatura de saída e entrada, enquanto o Windows Server 2025 exige assinatura de saída.

Manter as portas 139 e 445 seguras ao longo do tempo

A porta 139 e a porta 445 existem porque o compartilhamento de arquivos continua sendo uma função central de quase todas as redes Windows, e essa mesma função torna o SMB um alvo persistente.

Para desativar o NetBIOS sobre TCP/IP em sistemas antigos pela interface, abra Conexões de Rede e Discagem, clique com o botão direito na conexão ativa e selecione Propriedades. Selecione Protocolo de Internet (TCP/IP), selecione Propriedades novamente, selecione Avançado, depois a guia WINS e escolha Desativar NetBIOS sobre TCP/IP.

SMBv1 é enviado desativado por padrão no Windows 10, Windows 11 e Windows Server 2019 e posteriores. Não presuma que continuará assim. Confirme. Para desativar SMBv1 via PowerShell, execute:

O protocolo amadureceu consideravelmente desde suas origens no DOS, e as configurações padrão atuais, como a assinatura SMB obrigatória no Windows 11 24H2 e Windows Server 2025, fecham lacunas que permaneceram abertas por anos. Correções consistentes, aplicação da assinatura e segmentação de rede mantêm as próprias portas defensáveis.

Fechar portas desnecessárias e impor a assinatura reduz a superfície de ataque na camada de rede. Dados atrás de um compartilhamento SMB aberto ainda precisam de sua própria revisão de acesso, pois as permissões de pasta se acumulam com o tempo, independentemente de quão bem a porta em si esteja protegida. Um PowerShell script pode auditar e ajustar diretamente as ACLs do sistema de arquivos, economizando tempo das equipes que seria gasto em gerenciamento manual.

Proteger a porta é apenas metade da questão. Os arquivos e pastas atrás de um compartilhamento SMB precisam de sua própria visibilidade e governança, pois as permissões se acumulam muito depois que o motivo comercial original para concedê-las expirou.

Solicite uma demonstração para ver como Netwrix pode ajudá-lo a rastrear a atividade de compartilhamento de arquivos, sinalizar compartilhamentos SMB com permissões excessivas e simplificar a coleta de evidências de auditoria.

O que é uma porta SMB?

A Microsoft respondeu alterando as configurações padrão em vez de depender dos administradores para detectar todas as falhas. Windows 11, versão 24H2, e Windows Server 2025 agora exigem SMB signing por padrão.

Server Message Block (SMB) é um protocolo de rede que governa o compartilhamento de arquivos e recursos entre computadores em uma rede. O SMB opera principalmente na porta TCP 445 e permite o acesso compartilhado a arquivos, impressoras e portas seriais entre dispositivos conectados.

A CISA também adicionou uma nova falha de escalonamento de privilégios SMB, CVE-2025-33073, ao seu catálogo de Vulnerabilidades Conhecidas Exploradas em outubro de 2025. Por isso, as portas 139 e 445 ainda precisam de monitoramento contínuo, mesmo após décadas de funcionamento silencioso em segundo plano.

Server Message Block (SMB) tem transferido dados entre sistemas Windows por quatro décadas. Ainda é um dos protocolos mais expostos nas redes empresariais hoje. A porta 445 e sua contraparte legada, a porta 139, transportam o tráfego por trás do compartilhamento diário de arquivos e impressoras. Os atacantes sabem disso. Ambas as portas estão entre as principais em todas as varreduras que realizam contra uma rede exposta.

Além do compartilhamento de arquivos, o SMB suporta dois mecanismos adicionais de comunicação: mail slots, que lidam com mensagens unidirecionais entre processos, e named pipes, que permitem que dois processos troquem dados na mesma máquina ou através de uma rede.

Porta 139

Porta 139 vs. porta 445: Qual é a diferença?

Os sistemas Windows dependem do SMB desde a década de 1980, e ele ainda é o protocolo padrão de compartilhamento de arquivos na maioria dos ambientes Windows hoje.

SMB requer uma porta de rede aberta para funcionar e usa a porta 139 ou a porta 445, dependendo da versão do Windows envolvida.

Por que isso importa

Porta 445

A porta 139 foi a porta SMB original, funcionando como um protocolo de camada de aplicação sobre NetBIOS em redes locais Windows. O Windows 2000 introduziu a porta 445 como substituta, e a maioria dos ambientes modernos eliminou a porta 139 em favor dela.

A porta 445 executa SMB diretamente sobre TCP/IP, sem dependência de NetBIOS. Isso permite que o tráfego SMB atravesse várias redes, incluindo a internet, tornando a porta 445 a escolha preferida em quase todas as implantações atuais do Windows.

Se a porta 139 estiver aberta em qualquer lugar da sua rede, você está carregando uma superfície de ataque legada que provavelmente não precisa. O tráfego baseado em NetBIOS não possui assinatura ou criptografia próprias, o que permitiu que exploits da classe EternalBlue se espalhassem sem controle em ataques como WannaCry.

A porta 445 é mais defensável, mas somente se a assinatura SMB estiver ativada; caso contrário, fica exposta às mesmas técnicas de retransmissão e escalonamento de privilégios por trás do CVE-2025-33073.

Netwrix Access Analyzer resolve grupos AD aninhados e herança do SharePoint para revelar dados sensíveis superexpostos. Baixe uma avaliação gratuita

Como funciona o protocolo SMB?

Você pode evitar isso bloqueando a porta 139 na borda da rede, restringindo a porta 445 a segmentos confiáveis e aplicando a assinatura SMB onde for suportada. Faça isso e terá fechado os dois caminhos que a maioria dos ataques SMB ainda utiliza.

SMB opera como um protocolo de solicitação-resposta baseado em um modelo cliente-servidor, e uma sessão típica segue quatro etapas:

  1. Negociação: O cliente e o servidor concordam com o dialeto SMB a ser usado na sessão.
  2. Configuração da sessão: O cliente autentica-se no servidor usando suas credenciais.
  3. Conexão de árvore: O cliente solicita acesso a um recurso compartilhado específico, como uma pasta ou impressora.
  4. Acesso a arquivos: O cliente envia solicitações de leitura, gravação ou impressão, e o servidor responde diretamente a cada uma.

O protocolo evoluiu através de várias revisões importantes desde então. Estas incluem o dialeto Common Internet File System (CIFS) e as melhorias de desempenho e segurança no SMB2 e SMB3.

Cada revisão corrigiu uma fraqueza específica da versão anterior, e o SMB3 introduziu as capacidades de criptografia nas quais as versões atuais do Windows confiam por padrão.

Esse mesmo mecanismo de negociação e solicitação-resposta suporta comunicação por mail slot e named pipe além do compartilhamento padrão de arquivos e impressoras. A IBM criou o SMB em 1983 para acesso a arquivos DOS em redes locais. A Microsoft integrou o protocolo ao seu produto LAN Manager em 1990.

Dialetos do protocolo SMB

As implementações SMB variam entre ambientes, e vários dialetos surgiram para suportar diferentes plataformas e casos de uso.

  • CIFS (Common Internet File System): Um dialeto Microsoft introduzido com o Windows 95 que permite aos clientes conectar-se a compartilhamentos remotos de arquivos e impressoras como se fossem recursos locais.
  • Samba: Um dialeto open source que permite que sistemas Linux e Unix se comuniquem com dispositivos Windows via SMB.
  • Tuxera SMB e MoSMB: Implementações proprietárias criadas para casos de uso específicos, incluindo sistemas embarcados e compartilhamento de arquivos empresariais com autenticação avançada.

Esses dialetos compartilham a mesma arquitetura SMB subjacente, e organizações que operam ambientes mistos Windows, Linux e embarcados frequentemente dependem de mais de um.

  • NQ: Uma implementação portátil de SMB da Visuality Systems, comumente encontrada em dispositivos não Windows, como impressoras e network devices.

Riscos de segurança das portas SMB abertas

Estudo de caso: WannaCry (2017)

Porta

Camada de protocolo

Uso típico

Porta 139

NetBIOS sobre TCP/IP

Comunicação legada Windows para Windows em redes locais

Porta 445

TCP/IP direto

Comunicação SMB moderna, incluindo pela internet

As portas SMB transportam tráfego legítimo de arquivos e impressão, e portas abertas também criam um caminho que os atacantes sondam ativamente. Portas SMB expostas ou mal configuradas permitiram alguns dos worms de rede e exploits de escalonamento de privilégios mais danosos da última década, e novas vulnerabilidades continuam a surgir.

CVE-2025-33073: escalada de privilégios do cliente Windows SMB

Se não forem geridas, portas SMB abertas expõem redes à propagação de worms, interceptação man-in-the-middle e spoofing NetBIOS. Esses riscos somam-se a falhas anteriores, como a vulnerabilidade SMBv3 divulgada em ciclos anteriores do Patch Tuesday, e o padrão deixa claro que o SMB requer gerenciamento contínuo de patches como prática permanente.

WannaCry (2017) continua sendo o exemplo histórico mais claro do que uma vulnerabilidade SMB não corrigida pode causar. O ransomware explorou uma falha em uma versão desatualizada do SMBv1 via exploit EternalBlue pela porta TCP 445, instalando-se em uma máquina alvo, criptografando arquivos e exigindo um resgate.

A Microsoft divulgou CVE-2025-33073 em junho de 2025. A falha de controle de acesso inadequado no cliente Windows SMB permite que um atacante autenticado eleve privilégios para SYSTEM abusando da forma como o SMB lida com a autenticação NTLM quando a assinatura não é aplicada.

Sistemas infectados então escanearam a rede via SMB em busca de outras máquinas vulneráveis e se auto-propagaram, sem exigir ação do usuário. O dano remete diretamente a sistemas sem patch rodando versões desatualizadas do SMB. Por isso, qualquer estratégia de prevenção contra ransomware deve tratar a versão do SMB e o gerenciamento de patches como controle básico.

CVE-2025-37899: Linux ksmbd zero-day

Implementações SMB baseadas em Linux exigem a mesma disciplina de patches que sistemas Windows, pois os atacantes não limitam o alvo SMB a um único sistema operacional.

Como proteger a porta 139 e a porta 445

A vulnerabilidade tem uma pontuação CVSS de 8,8, e CISA a adicionou ao seu catálogo de Vulnerabilidades Conhecidas Exploradas em outubro de 2025 após confirmar exploração ativa. A falha afeta as versões atualmente suportadas do Windows 10, Windows 11 e Windows Server, o que torna a aplicação da assinatura SMB uma prioridade, e não um passo opcional de fortalecimento.

CVE-2025-37899 afeta o ksmbd, o servidor SMB3 integrado no kernel Linux. A falha é uma vulnerabilidade use-after-free na forma como o ksmbd trata o comando SMB2 LOGOFF, e é relevante para qualquer organização que execute ambientes mistos de compartilhamento de arquivos Windows e Linux, incluindo implantações Samba e ksmbd.

Ativar firewall e proteção de endpoint

Fechar a exposição desnecessária do SMB e reforçar as portas abertas exige uma combinação de controles de rede e alterações de configuração. Faz parte de um programa mais amplo de segurança de rede; não é uma ação isolada.

Criar VLANs

Um firewall ou uma plataforma de Endpoint Protection bloqueia tentativas de conexão de endereços IP não reconhecidos ou conhecidos como maliciosos antes que alcancem um serviço SMB. A maioria das plataformas de Endpoint Protection também mantém listas de bloqueio que são atualizadas automaticamente à medida que novas infraestruturas maliciosas são identificadas.

Uma VPN criptografa o tráfego SMB em trânsito, impedindo que invasores posicionados ao longo do caminho da rede leiam ou adulterem o tráfego de compartilhamento de arquivos entre sistemas.

Utilize VPNs

Segmentar o tráfego interno em VLANs limita o alcance de um atacante após comprometer um único dispositivo, pois o tráfego SMB permanece contido dentro do segmento de rede atribuído.

Implementar filtragem de endereço MAC

Aplicar a assinatura SMB

O filtro de endereço MAC restringe o acesso à rede a uma lista definida de dispositivos aprovados, impedindo que sistemas não reconhecidos acessem compartilhamentos SMB mesmo quando conectados à mesma rede física.

A assinatura SMB previne ataques de retransmissão e adulteração ao verificar que o tráfego não foi alterado durante o trânsito, fechando assim o caminho de exploração que o CVE-2025-33073 utiliza.

Desativar NetBIOS sobre TCP/IP e SMBv1

Organizações que ainda usam versões antigas do Windows devem ativar a assinatura manualmente via Política de Grupo, em vez de esperar por uma atualização forçada.

A partir do Windows 11, versão 24H2, e do Windows Server 2025, Microsoft requires SMB signing por padrão. As edições Enterprise, Pro e Education do Windows 11 24H2 exigem assinatura de saída e entrada, enquanto o Windows Server 2025 exige assinatura de saída.

SMBv1 vem desativado por padrão no Windows 10, Windows 11 e Windows Server 2019 e posteriores. Não presuma que continuará assim. Confirme. Para desativar o SMBv1 via PowerShell, execute:

Manter as portas 139 e 445 seguras ao longo do tempo

Para desativar o NetBIOS sobre TCP/IP em sistemas antigos pela interface, abra Conexões de Rede e Discagem, clique com o botão direito na conexão ativa e selecione Propriedades. Selecione Protocolo de Internet (TCP/IP), selecione Propriedades novamente, depois Avançado, em seguida a aba WINS e escolha Desativar NetBIOS sobre TCP/IP.

A porta 139 e a porta 445 existem porque o compartilhamento de arquivos continua sendo uma função central em quase todas as redes Windows, e essa mesma função torna o SMB um alvo persistente.

Fechar portas desnecessárias e aplicar assinatura reduz a superfície de ataque na camada de rede. Dados atrás de um compartilhamento SMB aberto ainda precisam de sua própria revisão de acesso, pois as permissões de pasta se acumulam ao longo do tempo, independentemente de quão bem a porta esteja protegida. Um PowerShell script pode auditar e ajustar diretamente as ACLs do sistema de arquivos, economizando tempo das equipes que seria gasto em gerenciamento manual.

O protocolo amadureceu consideravelmente desde suas origens no DOS, e as configurações padrão atuais, como a assinatura SMB obrigatória no Windows 11 24H2 e Windows Server 2025, fecham lacunas que permaneceram abertas por anos. Correções consistentes, aplicação da assinatura e segmentação de rede mantêm as portas defensáveis.

Proteger a porta é apenas metade da questão. Os arquivos e pastas atrás de um compartilhamento SMB precisam de sua própria visibilidade e governança, pois as permissões se acumulam muito depois que o motivo comercial original para concedê-las expirou.

Solicite uma demonstração para ver como Netwrix pode ajudar você a rastrear a atividade de compartilhamento de arquivos, sinalizar SMB shares com permissões excessivas e simplificar a coleta de evidências para auditoria.

Perguntas frequentes sobre o que são portas SMB, porta 139 e porta 445

Compartilhar em

Saiba Mais

Sobre o autor

Asset Not Found

Mark Techa

Mark tem mais de 20 anos de experiência na indústria de TI e prestou consultoria em uma ampla gama de setores, incluindo automotivo, seguros, médico, jurídico e financeiro. Com sua experiência em TI, ele se junta à Netwrix com sua capacidade de se identificar com os problemas que as equipes de TI enfrentam hoje. No seu papel de Engenheiro de Soluções, Mark compreenderá as necessidades que sua organização enfrenta e fornecerá soluções para ajudar a superar esses desafios.