Windows: Stop Code 0x50 srv.sys forårsaket av EternalBlue-utnyttelse
Summary: Denne artikkelen beskriver hvordan du løser Stop Code 0x50 srv.sys forårsaket av EternalBlue Exploit.
Symptoms
Microsoft ga ut en sikkerhetsbulletin angående SMBv1.0. De alvorligste av sikkerhetsproblemene kan tillate ekstern kjøring av kode hvis en angriper sender spesiallagde meldinger til en SMBv1-server (Microsoft Server Message Block 1.0).
Du kan identifisere at dette problemet oppstår ved å analysere stabelen på minnedumpen og finne disse spesifikke linjene:
ffffd001`078b0700 fffff801`71252360 nt!KiPageFault+0x12f ffffd001`078b0890 fffff801`712522a5 srv!SrvOs2FeaToNt+0x48 ffffd001`078b08c0 fffff801`7127369b srv!SrvOs2FeaListToNt+0x125 ffffd001`078b0910 fffff801`7127c8ba srv!SrvSmbOpen2+0xc3 ffffd001`078b09b0 fffff801`7127fb2e srv!ExecuteTransaction+0x2ca ffffd001`078b09f0 fffff801`7120d84f srv!SrvSmbTransactionSecondary+0x40b ffffd001`078b0a90 fffff801`7120da20 srv!SrvProcessSmb+0x237 ffffd001`078b0b10 fffff801`7124cac8 srv!SrvRestartReceive+0x114 ffffd001`078b0b50 fffff800`13591306 srv!WorkerThread+0x5248 ffffd001`078b0bd0 fffff800`1317f280 nt!IopThreadStart+0x26 ffffd001`078b0c00 fffff800`131d89c6 nt!PspSystemThreadStartup+0x58 ffffd001`078b0c60 00000000`00000000 nt!KiStartSystemThread+0x16
Berørte systemer:
Windows Server 2008
, Windows Server 2008 R2
, Windows Server 2012
, Windows Server 2012 R2
, Windows Server 2016
, Windows 7
, Windows 8
, Windows 8.1
, Windows 10
Cause
.
Resolution
Microsoft publiserte et blogginnlegg om SMB1 som forklarer at den er foreldet og ikke skal brukes på de nyeste operativsystemversjonene.
Siden dette problemet skyldes en utnyttelse, er det nødvendig å kjøre et antivirusprogram på det berørte systemet.
Midlertidige løsninger
Følgende midlertidige løsninger kan være nyttige i din situasjon:
- Deaktiver SMBv1
For kunder som kjører Windows Vista og nyere
Se Microsoft Knowledge Base-artikkel 2696547
.
Alternativ metode for kunder som kjører Windows 8.1 eller Windows Server 2012 R2 og senere
For klientoperativsystemer:
- Åpne Kontrollpanel, klikk Programmer, og klikk deretter Slå Windows-funksjoner på eller av.
- Fjern merket for SMB1.0/CIFS Støtte for fildeling i vinduet Windows-funksjoner, og klikk deretter OK for å lukke vinduet.
- Start systemet på nytt.
For serveroperativsystemer:
- Åpne Server Manager og klikk deretter på Administrer-menyen og velg Fjern roller og funksjoner.
- Fjern merket for Støtte for fildeling i SMB1.0/CIFS-fildelingsboksen i Funksjoner-vinduet, og klikk deretter OK for å lukke vinduet.
- Start systemet på nytt.
Virkningen av å omgå. SMBv1-protokollen er deaktivert på målsystemet.
SMBv1.0 tilbyr støtte for eldre systemer (Windows XP, Windows Vista, Windows 2000, Windows 2003, Windows 2003 R2.)Slik angrer du løsningen. Gå tilbake til de midlertidige løsningstrinnene, og merk av for SMB1.0/CIFS-fildelingsstøtte for å gjenopprette funksjonen SMB1.0/CIFS-fildelingsstøtte til en aktiv tilstand.