SMBv1 instalado, pero está habilitado

0

Con todo el problema de WannaCry, nuestra sede desea deshabilitar SMBv1 .

Nuestra tienda recibió algunos servidores que afirman que tiene SMBv1. He escaneado los servidores con Get-WindowsFeaturey Get-WMIObject win32_optionalfeaturesolo un servidor regresa con la función SMBv1 instalada.

Hice un Get-SmbServerConfigurationcomando y dice que el atributo EnableSMB1Protocol se muestra falso.

Mi pregunta, ¿hay otra forma de averiguar si SMBv1 está instalado / habilitado que me falta, ya que afirman que varios servidores lo tienen?

Sin embargo, solo estoy retirando un servidor que lo tiene instalado, pero la función está deshabilitada.

usuario3451049
fuente
Sinceramente, tengo miedo de que a las organizaciones les haya tomado lo que parece una semana reaccionar ante algo como esto. Por otra parte, tampoco estoy sorprendido :(
djsmiley2k
@ djsmiley2k - ¿Una semana? La vulerabilidad específica explotada por WannaCry se corrigió en marzo. Esto significa que les ha llevado más de 3 meses de parches (los parches de calidad acumulativa de mayo de 2017 ya se han lanzado). Estamos hablando más de 8 semanas en este momento. Si no me equivoco, creo que el parche lanzado en marzo se relacionó específicamente con la vulnerabilidad en el momento del lanzamiento. Microsoft simplemente no indicó quién les contó sobre la vulerabilidad.
Ramhound

Respuestas:

1

Según la página de consejos de Microsoft, puede verificar la configuración a través de

Esto debería ejecutarse en powershell.

Get-SmbServerConfiguration | Select EnableSMB1Protocol, EnableSMB2Protocol

Para deshabilitar SMBv1 en el servidor SMB, ejecute el siguiente cmdlet:

Set-SmbServerConfiguration -EnableSMB1Protocol $false

Entonces, sí, puede tener SMBv1 instalado, pero no habilitado , sin embargo, ya que nunca lo volverá a usar, tal vez valga la pena eliminarlo cuando sea posible. Menos opciones para monitorear significa menos código para mantener.

djsmiley2k
fuente
Gracias, ejecuté esos comandos y no recuperé nada, pero nos dijeron que otros servidores ejecutaban SMBv1. Entonces, me preguntaba si había otra forma de verificar el sistema.
user3451049