Nota
Fecha de publicación original: 9 de septiembre de 2025
Id. de KB: 5066913
Registro de cambios
| Cambiar fecha | Cambiar descripción |
|---|---|
| 26 de diciembre de 2025 |
|
Resumen
El servidor SMB ya admite dos mecanismos de protección contra ataques de retransmisión:
- Firma de servidor SMB
- Protección ampliada del servidor SMB para autenticación (EPA)
En algunos entornos de clientes, la aplicación de cualquiera de estos mecanismos de protección plantea riesgos de compatibilidad, ya que es posible que algunos sistemas heredados e implementaciones de terceros no admitan la firma de servidor SMB o la EPA de servidor SMB.
Como parte de las actualizaciones de Windows publicadas el 9 de septiembre de 2025 (CVE-2025-55234) y posteriores, se habilita la compatibilidad para auditar la compatibilidad de los clientes SMB para la firma de servidores SMB, así como para la EPA para servidores SMB. Esto permite a los clientes evaluar su entorno e identificar cualquier posible problema de incompatibilidad de dispositivo o software antes de implementar las medidas de protección que ya admite SMB Server.
Antecedentes
El servidor SMB podría ser susceptible a ataques de retransmisión en función de la configuración. Para evitar esta vulnerabilidad, Microsoft publicó las siguientes mitigaciones:
Servidor SMB EPA
- Aviso de seguridad de Microsoft 973811 | Protección ampliada para la autenticación
- Descripción de la actualización que implementa la protección ampliada para la autenticación en el servicio del servidor
Firma de servidor SMB
- Información general sobre la firma de bloques de mensajes del servidor
- Controlar el comportamiento de firma SMB
Los clientes deben configurar SMB Server para requerir la firma del servidor SMB o habilitar SMB Server EPA para proteger sus sistemas contra esta clase de ataques.
El servidor SMB con el cifrado habilitado globalmente junto con no permitir el acceso no cifrado, también está protegido contra ataques de retransmisión. Para obtener más información, consulte Mejoras de seguridad de SMB.
Habilitar la compatibilidad de auditoría para la firma de servidores SMB
De forma predeterminada, la auditoría para la firma de servidores SMB está deshabilitada. Esto se puede habilitar tanto para el servidor SMBv1 como para el servidor SMB2/3 mediante la configuración de la directiva de grupo o del Registro.
directiva de grupo
| Ubicación de directiva | Configuración del equipo\Plantillas administrativas\Red\Servidor Lanman |
|---|---|
| Nombre de la directiva | El cliente de auditoría no admite la firma |
| Estados de directiva |
|
Entrada de registro
| Ubicación del registro | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters |
|---|---|
| Valor | AuditClientDoesNotSupportSigning |
| Tipo | REG_DWORD |
| Datos |
|
Eventos de auditoría de firma de servidor SMB
Id. de evento: 3021 (SMB2 / SMB3)
| Registro de eventos | Microsoft-Windows-SMBServer/Audit |
|---|---|
| Tipos de eventos | Advertencia |
| Origen del evento | Microsoft-Windows-SMBServer |
| Id. del evento | 3021 |
| Texto del evento | El servidor SMB observó que el cliente no admite la firma. Nombre del cliente: <> Nombre de usuario: <> El servidor requiere firma: <> |
Id. de evento: 3027 (SMB1)
| Registro de eventos | Microsoft-Windows-SMBServer/Audit |
|---|---|
| Tipos de eventos | Advertencia |
| Origen del evento | Microsoft-Windows-SMBServer |
| Id. del evento | 3027 |
| Texto del evento | El servidor de SMBv1 observó que el cliente de SMBv1 no tiene habilitada la firma. Nombre del cliente: <> El servidor requiere firma: <> |
Guía: Este evento indica que es posible que el cliente de SMBv1 no admita la habilitación de la compatibilidad de auditoría para la firma SMB, pero debido a las limitaciones del protocolo, esto no se puede determinar con certeza. Se recomienda realizar una evaluación adicional para comprobar las capacidades de firma del cliente.
Antes de Windows Vista, los clientes de SMBv1 que no tenían la firma explícitamente habilitada no podían realizar la habilitación del soporte de auditoría para la firma SMB.
Este comportamiento se cambió con el lanzamiento de Windows Vista y también se ha migrado a Windows XP y Windows Server 2003 a través de actualizaciones. Con estos cambios, los clientes SMB pueden admitir la firma incluso si no está habilitada explícitamente, siempre que el servidor lo requiera.
Notas
- Los clientes que implementen correctamente la firma, pero no anuncien dicha compatibilidad, producirán falsos positivos.
- Los clientes que anuncian la compatibilidad con la firma, pero no la implementan correctamente, producirán falsos negativos.
Habilitar la compatibilidad de auditoría para el servidor SMB EPA
De forma predeterminada, la auditoría del servidor SMB EPA está deshabilitada. Esto se puede habilitar tanto para el servidor SMBv1 como para el servidor SMB2/3 mediante la configuración de la directiva de grupo o del Registro.
directiva de grupo
| Ubicación de directiva | Configuración del equipo\Plantillas administrativas\Red\Servidor Lanman |
|---|---|
| Nombre de la directiva | Auditar compatibilidad con SPN del cliente de SMB |
| Estados de directiva |
|
Entrada de registro
| Ubicación del registro | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters |
|---|---|
| Valor | AuditClientSpnSupport |
| Tipo | REG_DWORD |
| Datos |
|
Eventos de auditoría EPA del servidor SMB
Id. de evento: 3024
| Registro de eventos | Microsoft-Windows-SMBServer/Audit |
|---|---|
| Tipos de eventos | Advertencia |
| Origen del evento | Microsoft-Windows-SMBServer |
| Id. del evento | 3024 |
| Texto del evento | El servidor SMB observó que el cliente no envió un SPN durante la autenticación, lo que indica que el cliente no admite la Protección ampliada para la autenticación (EPA) o que la compatibilidad con EPA está deshabilitada. Nombre del cliente: <> Estado de la consulta de SPN: <> Habilitar la protección extendida para la directiva de autenticación: <> |
Id. de evento: 3025
| Registro de eventos | Microsoft-Windows-SMBServer/Audit |
|---|---|
| Tipos de eventos | Advertencia |
| Origen del evento | Microsoft-Windows-SMBServer |
| Id. del evento | 3025 |
| Texto del evento | El servidor SMB observó que el cliente envió un SPN no reconocido durante la autenticación. Nombre del cliente: <> SPN: <> Habilitar la protección extendida para la directiva de autenticación: <> |
Id. de evento: 3026
| Registro de eventos | Microsoft-Windows-SMBServer/Audit |
|---|---|
| Tipos de eventos | Advertencia |
| Origen del evento | Microsoft-Windows-SMBServer |
| Id. del evento | 3026 |
| Texto del evento | El servidor SMB observó que el cliente envió un SPN vacío durante la autenticación, lo que indica que el cliente puede enviar un SPN, pero decidió no proporcionar uno. Nombre del cliente: <> Habilitar la protección extendida para la directiva de autenticación: <> |