Windows: EternalBlue Exploitin aiheuttama pysäytyskoodi 0x50 srv.sys
Summary: Tässä artikkelissa kerrotaan, miten voit ratkaista EternalBlue Exploitin aiheuttaman pysäytyskoodin 0x50 srv.sys.
Symptoms
Microsoft julkaisi SMBv1.0:aa koskevan tietoturvatiedotteen. Vakavin haavoittuvuus saattaa sallia koodin suorittamisen verkon välityksellä, jos hyökkääjä lähettää tietyllä tavalla muodostettuja sanomia Microsoft Server Message Block 1.0 (SMBv1) -palvelimeen.
Voit tunnistaa tämän ongelman analysoimalla muistivedoksen pinon ja etsimällä seuraavat rivit:
ffffd001`078b0700 fffff801`71252360 nt!KiPageFault+0x12f ffffd001`078b0890 fffff801`712522a5 srv!SrvOs2FeaToNt+0x48 ffffd001`078b08c0 fffff801`7127369b srv!SrvOs2FeaListToNt+0x125 ffffd001`078b0910 fffff801`7127c8ba srv!SrvSmbOpen2+0xc3 ffffd001`078b09b0 fffff801`7127fb2e srv!ExecuteTransaction+0x2ca ffffd001`078b09f0 fffff801`7120d84f srv!SrvSmbTransactionSecondary+0x40b ffffd001`078b0a90 fffff801`7120da20 srv!SrvProcessSmb+0x237 ffffd001`078b0b10 fffff801`7124cac8 srv!SrvRestartReceive+0x114 ffffd001`078b0b50 fffff800`13591306 srv!WorkerThread+0x5248 ffffd001`078b0bd0 fffff800`1317f280 nt!IopThreadStart+0x26 ffffd001`078b0c00 fffff800`131d89c6 nt!PspSystemThreadStartup+0x58 ffffd001`078b0c60 00000000`00000000 nt!KiStartSystemThread+0x16
Järjestelmät, joita asia koskee:
Windows Server 2008
, Windows Server 2008 R2
, Windows Server 2012, Windows Server 2012
R2
, Windows Server 2016
, Windows 7
, Windows 8
, Windows 8.1
, Windows 10
Cause
.
Resolution
Microsoft julkaisi SMB1: tä koskevan blogikirjoituksen, jossa selitetään, että se on vanhentunut eikä sitä pitäisi käyttää uusimmissa käyttöjärjestelmäversioissa.
Koska tämä ongelma johtuu hyväksikäytöstä, sinun on suoritettava virustentorjuntaohjelma järjestelmässä, jota ongelma koskee.
Kiertotavat
Seuraavat kiertotavat voivat olla hyödyllisiä tilanteessasi:
- Poista SMBv1 käytöstä
Windows Vistaa tai uudempaa käyttöjärjestelmää käyttävät asiakkaat
Katso Microsoft Knowledge Base -tietokannan artikkeli 2696547
.
Vaihtoehtoinen tapa asiakkaille, joilla on Windows 8.1 tai Windows Server 2012 R2 tai uudempi
Asiakaskäyttöjärjestelmät:
- Avaa Ohjauspaneeli, valitse Ohjelmat ja valitse sitten Ota Windowsin ominaisuuksia käyttöön tai poista niitä käytöstä.
- Poista Windowsin ominaisuudet -ikkunassa SMB1.0/CIFS-tiedostonjakotuki -valintaruudun valinta ja sulje ikkuna valitsemalla OK.
- Käynnistä järjestelmä uudelleen.
Palvelimille tarkoitetut käyttöjärjestelmät:
- Avaa Server Manager, napsauta sitten Hallinta-valikkoa ja valitse Poista roolit ja ominaisuudet.
- Poista Ominaisuudet-ikkunassa SMB1.0/CIFS-tiedostonjakotuki -valintaruudun valinta ja sulje ikkuna valitsemalla OK.
- Käynnistä järjestelmä uudelleen.
Kiertotavan vaikutus. SMBv1-protokolla on poistettu käytöstä kohdejärjestelmässä.
SMBv1.0 tarjoaa tukea vanhalle järjestelmälle (Windows XP, Windows Vista, Windows 2000, Windows 2003, Windows 2003 R2.)Kiertotavan kumoaminen. Seuraa kiertotapoja ja palauta SMB1.0/CIFS-tiedostonjakotuki aktiiviseen tilaan valitsemalla SMB1.0/CIFS-tiedostonjakotuki-valintaruutu.