Windows: Stopcode 0x50 srv.sys veroorzaakt door EternalBlue-exploit
Summary: In dit artikel wordt beschreven hoe u het 0x50 srv.sys van de stopcode kunt oplossen die wordt veroorzaakt door EternalBlue Exploit.
Symptoms
Microsoft heeft een beveiligingsbulletin uitgebracht met betrekking tot SMBv1.0. Bij de ernstigste van de beveiligingslekken kan externe code worden uitgevoerd als een aanvaller speciaal vervaardigde berichten verzendt naar een Microsoft Server Message Block 1.0-server
(SMBv1).U kunt vaststellen dat dit probleem optreedt door de stack op de geheugendump te analyseren en de volgende specifieke regels te vinden:
ffffd001`078b0700 fffff801`71252360 nt!KiPageFault+0x12f ffffd001`078b0890 fffff801`712522a5 srv!SrvOs2FeaToNt+0x48 ffffd001`078b08c0 fffff801`7127369b srv!SrvOs2FeaListToNt+0x125 ffffd001`078b0910 fffff801`7127c8ba srv!SrvSmbOpen2+0xc3 ffffd001`078b09b0 fffff801`7127fb2e srv!ExecuteTransaction+0x2ca ffffd001`078b09f0 fffff801`7120d84f srv!SrvSmbTransactionSecondary+0x40b ffffd001`078b0a90 fffff801`7120da20 srv!SrvProcessSmb+0x237 ffffd001`078b0b10 fffff801`7124cac8 srv!SrvRestartReceive+0x114 ffffd001`078b0b50 fffff800`13591306 srv!WorkerThread+0x5248 ffffd001`078b0bd0 fffff800`1317f280 nt!IopThreadStart+0x26 ffffd001`078b0c00 fffff800`131d89c6 nt!PspSystemThreadStartup+0x58 ffffd001`078b0c60 00000000`00000000 nt!KiStartSystemThread+0x16
Betreffende systemen:
Windows Server 2008
Windows Server 2008 R2
Windows Server 2012
Windows Server 2012 R2
Windows Server 2016
Windows 7
Windows 8
Windows 8.1
Windows 10
Cause
.
Resolution
Microsoft heeft een blogpost gepubliceerd over de SMB1 waarin wordt uitgelegd dat deze verouderd is en niet mag worden gebruikt op de nieuwste OS-versies.
Aangezien dit probleem wordt veroorzaakt door een exploit, is het vereist om een antivirusprogramma uit te voeren op het getroffen systeem.
Tijdelijke oplossingen
De volgende tijdelijke oplossingen kunnen in uw situatie nuttig zijn:
- Schakel SMBv1 uit
Voor klanten met Windows Vista en hoger
Zie Microsoft Knowledge Base-artikel 2696547
.
Alternatieve methode voor klanten met Windows 8.1 of Windows Server 2012 R2 en hoger
Voor clientbesturingssystemen:
- Open het Configuratiescherm, klik op Programma's en klik vervolgens op Windows-onderdelen in- of uitschakelen.
- Schakel in het venster Windows-onderdelen het selectievakje SMB1.0/CIFS File Sharing Support uit en klik vervolgens op OK om het venster te sluiten.
- Start het systeem opnieuw op.
Voor serverbesturingssystemen:
- Open Serverbeheer, klik op het menu Beheren en selecteer Rollen en onderdelen verwijderen.
- Schakel in het venster Functies het selectievakje SMB1.0/CIFS File Sharing Support uit en klik vervolgens op OK om het venster te sluiten.
- Start het systeem opnieuw op.
Impact van het werk rondom. Het SMBv1-protocol is uitgeschakeld op het doelsysteem.
SMBv1.0 biedt ondersteuning voor legacy-systemen (Windows XP, Windows Vista, Windows 2000, Windows 2003, Windows 2003 R2.)De tijdelijke oplossing ongedaan maken. Ga terug naar de stappen voor tijdelijke oplossing en schakel het selectievakje SMB1.0/CIFS File Sharing Support in om de functie SMB1.0/CIFS File Sharing Support terug te zetten naar een actieve status.