企业网管启示录之SMB 0day的内网渗透和防御

这个smb 0day漏洞出了很久了,由于包子工作实在是太忙,一直没有花心思关注它。该漏洞影响vista、windows7和windows 2008,EXP现在想必大家手上该有的也有了,有人测试过可以很好的攻击vista和2008。

先说说内网渗透吧。在渗透的过程里,第一个需要面对的问题就是:我们如何快速定位到windows 2008、windows7和vista。我这里提供两个思路:

1、扫描windows SMB的版本,例如windows7就是6.1(如下图),工具大家自己去找找吧;为了和谐,包子就不透露可以扫SMB版本的程序名称了。

2、如果你找不到SMB版本扫描器,你可以尝试扫描IIS的版本。这个方法相对简单也准确,80的扫描器多了去了。

顺带提醒一下,大范围扫描很容易触发警报,特别是在这个特殊的时期,说不定是安全工作者放长线钓大鱼的时候,一扫就被发现了。我相信渗透经验丰富的你一定可以通过非扫描的途径发现网络里啥机器是可以动的 :)

至于防御思路很简单也很复杂:封135-139,445端口。

封这几个端口方法也很多,大概说说其中利弊:

1、通过路由交换设备封。长处是不需要操作终端,不容易出问题,终端用户也无法修改策略;短处是封堵颗粒太大,无法做到全PC到PC的访问控制。还有如果有例外的用户,操作和审计起来也相当麻烦。如果你可以强制下发此策略,并且安全容忍度高,这个是最优选择。

2、通过本机的防火墙来封堵,例如SEP、MCAFEE等。长处是可以统一下发策略,例外用户也好控制;短处是系统有可能需要为此付出性能代价。

3、通过activex控制ipsec策略封堵。长处是统一下发、例外灵活、控制点细致、控制力度强、对系统影响小;短处是用户有可能关闭IPSEC服务,但这个短处是可以很好的规避的:初次安装自动开启ipsec服务,定期通过外部扫描或者OA系统上调用activex检查和开启ipsec服务。当然,如果你有域的话,也可以通过域来实现。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/133703.html<

(0)
运维的头像运维
上一篇2025-02-28 19:43
下一篇 2025-02-28 19:45

相关推荐

  • 美国哪家服务器好

    美国哪家服务器好 美国哪家服务器好 1. 亚马逊AWS 亚马逊AWS(Amazon Web Services)是全球最大的云计算服务提供商之一,也是美国最受欢迎的服务器供应商之一。…

  • 美国新服务器地址

    美国新服务器地址 美国新服务器地址 介绍 云计算在现代科技领域中扮演着重要的角色。随着全球数字化的加速,越来越多的企业和个人需要可靠的服务器来托管他们的网站和应用程序。其中,美国服…

  • 美国有名的服务器

    美国有名的服务器 美国有名的服务器 美国是全球互联网发展最为先进的国家之一,拥有众多知名的服务器提供商。这些服务器提供商在硬件性能、网络稳定性和数据安全性方面都具备优势,为用户提供…

  • 美国SEO服务器,支持快速数据传输和页面加载

    美国SEO服务器,支持快速数据传输和页面加载 在当今数字化时代,网站的加载速度和数据传输效率对用户体验和搜索引擎优化(SEO)至关重要。尤其是对于面向全球用户的企业,选择合适的服务…

  • 专为SEO优化打造的美国SEO服务器,提升网站表现

    专为SEO优化打造的美国SEO服务器,提升网站表现 在当今数字化时代,网站的表现直接影响到企业的在线形象和市场竞争力。搜索引擎优化(SEO)是提升网站可见性和流量的重要手段,而选择…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注