Вікна: Стоп-код 0x50 srv.sys спричинений експлойтом EternalBlue
Summary: У цій статті докладно описано, як вирішити 0x50 srv.sys стоп-коду, спричинену експлойтом EternalBlue.
Symptoms
Корпорація Майкрософт випустила бюлетень безпеки щодо SMBv1.0. Найсерйозніша з вразливостей може дозволити віддалене виконання коду, якщо зловмисник надішле спеціально створені повідомлення на сервер Microsoft Server Message Block 1.0 (SMBv1).
Ви можете визначити, що ця проблема виникає, проаналізувавши стек у дампі пам'яті та знайшовши такі конкретні рядки:
ffffd001`078b0700 fffff801`71252360 nt!KiPageFault+0x12f ffffd001`078b0890 fffff801`712522a5 srv!SrvOs2FeaToNt+0x48 ffffd001`078b08c0 fffff801`7127369b srv!SrvOs2FeaListToNt+0x125 ffffd001`078b0910 fffff801`7127c8ba srv!SrvSmbOpen2+0xc3 ffffd001`078b09b0 fffff801`7127fb2e srv!ExecuteTransaction+0x2ca ffffd001`078b09f0 fffff801`7120d84f srv!SrvSmbTransactionSecondary+0x40b ffffd001`078b0a90 fffff801`7120da20 srv!SrvProcessSmb+0x237 ffffd001`078b0b10 fffff801`7124cac8 srv!SrvRestartReceive+0x114 ffffd001`078b0b50 fffff800`13591306 srv!WorkerThread+0x5248 ffffd001`078b0bd0 fffff800`1317f280 nt!IopThreadStart+0x26 ffffd001`078b0c00 fffff800`131d89c6 nt!PspSystemThreadStartup+0x58 ffffd001`078b0c60 00000000`00000000 nt!KiStartSystemThread+0x16
Системи, на які вплинули:
Windows Server 2008
Windows Server 2008 R2
Windows Server 2012
Windows Server 2012 R2
Windows Server 2016
Windows 7
Windows 8
Windows 8.1
Windows 10
Cause
.
Resolution
Корпорація Майкрософт опублікувала повідомлення в блозі про SMB1, в якому пояснила, що він застарів і не повинен використовуватися на останніх версіях
ОС.Оскільки ця проблема спричинена експлойтом, потрібно запустити антивірусну програму в ураженій системі.
Обхідні шляхи
У вашій ситуації можуть бути корисними наступні обхідні шляхи:
- Вимкніть SMBv1
Для клієнтів, які використовують Windows Vista та пізніші версії
Перегляньте статтю бази знань Microsoft 2696547
.
Альтернативний метод для клієнтів, які використовують Windows 8.1 або Windows Server 2012 R2 або новіші версії
Для клієнтських операційних систем:
- Відкрийте Панель керування, виберіть пункт Програми, а потім виберіть пункт Увімкнення або вимкнення функцій Windows.
- У вікні «Засоби Windows» зніміть прапорець «Підтримка спільного доступу до файлів SMB1.0/CIFS», а потім натисніть кнопку ОК, щоб закрити вікно.
- Перезавантажте систему.
Для серверних операційних систем:
- Відкрийте диспетчер серверів, а потім клацніть меню «Керування» та виберіть «Видалити ролі та функції».
- У вікні Функції зніміть прапорець Підтримка спільного доступу до файлів SMB1.0/CIFS, а потім натисніть кнопку ОК, щоб закрити вікно.
- Перезавантажте систему.
Вплив обхідного шляху. Протокол SMBv1 вимкнено на цільовій системі.
SMBv1.0 підтримує застарілі системи (Windows XP, Windows Vista, Windows 2000, Windows 2003, Windows 2003 R2).Як скасувати обхідний шлях. Виконайте кроки обхідного шляху та встановіть прапорець Підтримка спільного доступу до файлів SMB1.0/CIFS, щоб відновити функцію підтримки спільного доступу до файлів SMB1.0/CIFS до активного стану.