工作场所已经发生了演变。尽管在 COVID-19 之前就已存在混合办公和远程办公,但在疫情期间及其之后,这些工作安排变得更加普遍。如今,工作场所为员工提供灵活性,使其能够在全球任何地方工作并访问公司的资源,而 Server Message Block (SMB) 协议处于这一模式的核心。然而,这种灵活性也为更严峻的网络安全挑战打开了大门,因为仅依靠传统的基于边界的安全模型已不够。
本文将重点探讨这些网络安全问题,尤其是在 SMBv3 中的情况,并提供用于识别与缓解它们的实用措施。
SMBv3 是什么?
服务器消息块(Server Message Block,SMB)是一种网络协议,使应用程序、计算机和设备能够在网络中进行通信并共享资源,例如文件、打印机和串口。它有助于在局域网(LAN)或通过互联网建立客户端(请求访问资源的设备)与服务器(提供资源的设备)之间的通信。
自20世纪80年代诞生以来,SMB经历了多次迭代(在性能和安全性方面都有增强),而SMBv3是最新的一代。
SMBv3 漏洞
尽管 SMBv3 在安全性方面取得了重大改进,但它仍然存在一些安全漏洞,其中远程代码执行是最令人担忧的问题之一。远程代码执行(Remote code execution,RCE)是一种安全漏洞,允许威胁行为者通常通过远程方式在计算机或网络上执行或运行恶意代码,从而获得完全控制权。
SMBGhost (CVE-2020-0796)
2020 年 3 月 10 日,Microsoft 不小心发布了有关在 SMBv3 中新发现的漏洞(CVE-2020-0796)的信息。尽管 Microsoft 很快删除了这些信息,但研究人员已注意到了该漏洞。这迫使 Microsoft 在两天后(2020 年 3 月 12 日)发布 正式公告。
这些事件促使安全社区将 CVE-2020-0796 称为 SMBGhost。根据 Microsoft 的说法,该漏洞可能导致在服务器上进行远程代码执行,而这作为严重漏洞始终是一个重大担忧。
Microsoft 的公告指出,恶意行为者可以通过向目标(SMBv3 服务器)发送特制的数据包来利用该漏洞。这与 SMBv1 漏洞 高度相似。令人担忧的是,研究人员认为该漏洞具有“可蠕虫化(wormable)”的特点,也就是说,如果有人利用了你们的一台设备,它可能会在整个环境中从一台机器传播到另一台机器。
受影响的具体版本是 SMBv3 的最新版本 3.1.1。Microsoft 还列出了该漏洞影响所有运行 1903 和 1909 版本的 Windows 10 和 Windows Server。
幸运的是,有一些潜在的缓解措施和变通方法可避免此问题,而且截至 2020 年 3 月 12 日,Microsoft 发布了 patch 用于解决此漏洞。
精选相关内容:
CVE-2022-24508
在 SMBGhost 之后两年,即 2022 年 3 月 8 日,Microsoft 发布了另一项与 SMBv3 相关的安全更新。CVE-2022-24508 被描述为一种 Win32 文件枚举远程代码执行漏洞,是另一类 RCE(远程代码执行)漏洞,主要影响支持 SMBv3 的 Windows 10 2004 及更新版本。
尽管关于 CVE-2022-24508 的信息不像 SMBGhost 那样多,但值得注意的是,Microsoft 将该漏洞的严重性评定为“important(重要)”。这意味着组织仍应通过采取防范措施,给予它所需的关注。
SMBv3 漏洞的风险与影响
由于 SMBv3 最严重的安全漏洞是 RCE,本节将探讨与这一威胁相关的风险。包括以下内容:
- 未授权访问:RCE 攻击的首要影响是,恶意行为者获得对组织内部网络的未授权访问。这可能带来严重后果,例如 权限提升,从而使攻击者在网络中拥有更高的权限,执行更多有害操作。
- 数据泄露:数据,尤其是内部公司数据(公司机密),是组织最重要的资产之一。如果这些数据落入错误的手中,将产生毁灭性的影响。因此,攻击者实施 RCE 攻击的主要原因之一是 窃取敏感的公司数据。
- 恶意软件传播:一旦进入网络,攻击者就可以通过 权限提升 将恶意代码传播到其他已连接的网络和设备。
- 勒索软件攻击: 威胁行为者也可能使用 RCE 攻击来 “挟持”公司的资源。” 在这种情况下,攻击者会将公司管理员锁定在受影响的网络之外,或对关键数据进行加密,并要求支付赎金以换取访问权限。
- 监管不合规: 数据泄露会让您的组织面临不符合有关数据处理的法律与法规的风险,例如 General Data Protection Regulation (GDPR) 以及 Health Insurance Portability and Accountability Act (HIPAA)。这可能导致监管机构开出高额罚款,并造成客户信任的流失。
- 财务损失: 上述风险无论是单独发生还是相互叠加,都可能给受影响的组织造成巨大的损失。企业可能因支付赎金、因停机时间导致的损失而进行恢复,以及因监管合规而缴纳罚款而面临严重的财务损失。
预防与缓解 SMBv3 漏洞
预防 SMBv3 漏洞的第一步(也是最明显的一步)是应用 Microsoft 过去提供的补丁。这是缓解已识别且有已知解决方案的漏洞的最有效方法。
如果由于任何原因,您在短期内无法应用补丁,Microsoft 已确定了一种变通办法,以防止威胁行为者加以利用。问题出在 SMB 压缩上,因此关闭 SMB 的此项功能将有助于保护您,避免攻击者试图加以利用。
Set-ItemProperty -Path "HKLM: SYSTEMCurrentControlSetServicesLanmanServerParameters" DisableCompression -Type DWORD -Value 1 -Force
以上 PowerShell 代码将更新您的注册表,并关闭 SMB 服务器上的压缩功能。这不会保护您的 SMB 客户端;用于更新客户端的代码如下:
Set-ItemProperty -Path "HKLM: SYSTEMCurrentControlSetServicesLanmanServerParameters" DisableCompression -Type DWORD -Value 0 -Force
幸运的是,这两处对注册表的更新都不需要重新启动即可生效。
您可能会想问的一个问题是:关闭 SMB 压缩会带来什么影响。Microsoft 在其 advisory 中提到,SMB 压缩目前甚至还没有在 Windows 或 Windows Server 中使用。它不会带来任何负面的性能影响。
缓解与 SMBv3 漏洞相关风险的最佳实践
尽管应用补丁至关重要,并且有助于防护 SMBv2 漏洞,但您还可以采取多种措施,以确保组织网络获得最大程度的保护,包括以下做法。
使用最新版本的 SMB
SMB 的最新版本通常会包含一些更新,有助于保障您的网络安全。正如前面提到的,Microsoft 自首次创建 SMB 以来,已经发布了多次 SMB 更新。尽管最新版本是 SMBv3,但该版本内部仍有一些小型更新;截至本文撰写时,最新的一次是为 Windows 10 和 Windows Server 2016 构建的 SMB 3.1.1。比如,这个版本 包含多项更新,使其比以前的版本更安全,例如:
- 加密
- 目录缓存
- 预身份验证完整性
- 支持滚动集群升级
对网络进行分段
在发生攻击时,威胁行为者可能会利用权限提升来将影响扩散到相连的网络中。通过将网络划分为更小的、相互隔离的区段或子网,你可以降低攻击的规模与范围。这样,即使黑客在某个区段中利用了漏洞,也无法借此访问你网络中的其他区段。
监控网络流量
即使已打好补丁并落实安全最佳实践,你仍必须留意网络中的可疑或异常行为,甚至是已知的攻击特征(签名)。为此,你可以实施以下策略:
- 建立正常网络行为的基线;任何偏离都应被标记为潜在威胁。
- 使用入侵检测系统(Intrusion Detection Systems,IDS)和入侵防御系统(Intrusion Prevention Systems,IPS)
- 使用网络流量分析工具
- 分析终端遥测数据和行为模式
- 在网络设备上启用日志记录
配置防火墙
防火墙在保护网络完整性方面可能非常有帮助。它们通过实施“拒绝(deny)”策略来工作:网络会阻止所有不符合防火墙设置中“允许(allowed)”类别的入站和出站流量。比如,如果你配置防火墙以将 SMB 流量限制在特定的 IP 地址或子网范围内,就可以帮助防止远程执行攻击带来的未授权访问。
Netwrix 如何提供帮助
SMB 漏洞一直存在,而且将来仍会存在。但仅因为这是现实,并不意味着你应该把它当作现状接受并置之不理。你可以而且应该采取主动措施,保护组织的网络免受安全漏洞及相关风险的影响。
幸运的是,Netwrix 可以提供帮助。我们拥有 Identity Threat Detection and Response (ITDR) solutions ,让您安心无忧。Netwrix ITDR 解决方案通过提供实时告警,帮助您识别潜在威胁。一旦识别出来,这些解决方案还能借助预设的 playbooks,帮助您快速且自动地遏制威胁。最后,Netwrix 还能通过将网络恢复到攻击前状态,促进快速的恢复流程。
需要主动方案来防止 SMBv3 漏洞吗? 立即联系我们 了解我们能如何帮助您。
分享到
了解更多
关于作者
Kevin Joyce
产品管理总监
Netwrix 产品管理总监。Kevin 对网络安全充满热情,尤其致力于理解攻击者为利用组织环境所采用的策略与技术。凭借八年的产品管理经验,并专注于 Active Directory 和 Windows 安全,他将这种热情投入到帮助构建解决方案中,助力组织保护其身份、基础设施和数据。