Windows: Stop Code 0x50 srv.sys forårsaget af EternalBlue Exploit
Summary: Denne artikel beskriver, hvordan du løser Stop Code 0x50 srv.sys forårsaget af EternalBlue Exploit.
Symptoms
Microsoft udgav en sikkerhedsbulletin vedrørende SMBv1.0. Den mest alvorlige af sårbarhederne kan give mulighed for fjernudførelse af kode, hvis en hacker sender særligt udformede meddelelser til en Microsoft Server Message Block 1.0-server
(SMBv1).Du kan identificere, at dette problem opstår, ved at analysere stakken på hukommelsesdumpen og finde disse specifikke linjer:
ffffd001`078b0700 fffff801`71252360 nt!KiPageFault+0x12f ffffd001`078b0890 fffff801`712522a5 srv!SrvOs2FeaToNt+0x48 ffffd001`078b08c0 fffff801`7127369b srv!SrvOs2FeaListToNt+0x125 ffffd001`078b0910 fffff801`7127c8ba srv!SrvSmbOpen2+0xc3 ffffd001`078b09b0 fffff801`7127fb2e srv!ExecuteTransaction+0x2ca ffffd001`078b09f0 fffff801`7120d84f srv!SrvSmbTransactionSecondary+0x40b ffffd001`078b0a90 fffff801`7120da20 srv!SrvProcessSmb+0x237 ffffd001`078b0b10 fffff801`7124cac8 srv!SrvRestartReceive+0x114 ffffd001`078b0b50 fffff800`13591306 srv!WorkerThread+0x5248 ffffd001`078b0bd0 fffff800`1317f280 nt!IopThreadStart+0x26 ffffd001`078b0c00 fffff800`131d89c6 nt!PspSystemThreadStartup+0x58 ffffd001`078b0c60 00000000`00000000 nt!KiStartSystemThread+0x16
Berørte systemer:
Windows Server 2008
Windows Server 2008 R2
Windows Server 2012
Windows Server 2012 R2
Windows Server 2016
Windows 7
Windows 8
Windows 8.1
Windows 10
Cause
.
Resolution
Microsoft offentliggjorde et blogindlæg om SMB1, der forklarede, at det er forældet og ikke bør bruges på de nyeste OS-versioner.
Da dette problem er forårsaget af en udnyttelse, er det nødvendigt at køre et antivirusprogram på det berørte system.
Løsninger
Følgende løsninger kan være nyttige i din situation:
- Deaktiver SMBv1
For kunder, der kører Windows Vista og nyere
Se Microsoft Knowledge Base-artikel 2696547
.
Alternativ metode for kunder, der kører Windows 8.1 eller Windows Server 2012 R2 og nyere
For klientoperativsystemer:
- Åbn Kontrolpanel, klik på Programmer, og klik derefter på Slå Windows-funktioner til eller fra.
- Fjern markeringen i afkrydsningsfeltet Understøttelse af fildeling SMB1.0/CIFS i vinduet Windows-funktioner, og klik derefter på OK for at lukke vinduet.
- Genstart systemet.
For serveroperativsystemer:
- Åbn Server Manager, klik derefter på menuen Administrer, og vælg Fjern roller og funktioner.
- Fjern markeringen i afkrydsningsfeltet Understøttelse af fildeling SMB1.0/CIFS i vinduet Funktioner, og klik derefter på OK for at lukke vinduet.
- Genstart systemet.
Virkningen af omgåelse. SMBv1-protokollen er deaktiveret på målsystemet.
SMBv1.0 tilbyder understøttelse af ældre systemer (Windows XP, Windows Vista, Windows 2000, Windows 2003, Windows 2003 R2.)Sådan fortrydes løsningen. Spor løsningstrinnene igen, og marker afkrydsningsfeltet SMB1.0/CIFS-fildelingsunderstøttelse for at gendanne funktionen SMB1.0/CIFS-fildelingsunderstøttelse til en aktiv tilstand.