Rakenduskoht
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019 Windows Server, version 23H2 Windows Server 2025

Avaldamise algne kuupäev: 9. september 2025KB ID: 5066913

Kokkuvõte

SMB Server toetab juba kahte edastusrünnete vastu võitlemise mehhanismi. 

  • SMB Serveri allkirjastamine

  • SMB Serveri laiendatud autentimiskaitse (EPA)

Mõnes kliendikeskkonnas kujutab kummagi neist tugevdamismehhanismidest jõustamine ühilduvusriske, kuna mõned pärandsüsteemid ja kolmandate osapoolte juurutamised ei pruugi toetada SMB Serveri allkirjastamist või SMB Serveri EPA-t. 

9. septembril 2025 (CVE-2025-55234) välja antud Windowsi värskenduste raames on SMB kliendi ühilduvuse auditeerimine SMB Serveri allkirjastamise ja SMB Serveri EPA jaoks lubatud. See võimaldab klientidel hinnata oma keskkonda ja tuvastada võimalikud seadme- või tarkvaraühilduvuse probleemid enne SMB Serveri poolt juba toetatud karmistusmeetmete juurutamist.

Taust

SMB Server võib sõltuvalt konfiguratsioonist olla vastuvõtlik edastamisrünnetele. Selle nõrkuse vältimiseks andis Microsoft välja järgmised leevendused. 

SMB Serveri EPA

SMB Serveri allkirjastamine

Kliendid peavad SMB Serveri konfigureerima, et nõuda SMB Serveri allkirjastamist, või lubama SMB Serveri EPA oma süsteemide karmistamiseks seda tüüpi ründe vastu. ​​​​​​​​​​​​​​

SMB-server, mille krüptimine on globaalselt lubatud ja mis ei luba krüptimata juurdepääsu, on kaitstud ka edastamisrünnete eest. Lisateavet leiate teemast SMB turbetäiustused.

SMB Serveri allkirjastamise audititoe lubamine

Vaikimisi on SMB Serveri allkirjastamise auditeerimine keelatud. Seda saab lubada nii SMBv1 serveri kui ka SMB2/3 serveri jaoks Rühmapoliitika või registrisätte kaudu.

Rühmapoliitika

Poliitika asukoht

Arvuti konfiguratsioon\Haldusmallid\Võrk\Lanman Server

Poliitika nimi

Auditiklient ei toeta allkirjastamist

Poliitika olekud

  • Keelatud – auditeerimise keelamine

  • Lubatud – auditeerimise lubamine

  • Konfigureerimata (vaikesäte) – registrikonfiguratsiooni jälgimine

Registri

Registri asukoht

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

Value (Väärtus)

AuditClientSpnSupport

Tüüp

REG_DWORD

Data (Andmed)

  • 0 (vaikesäte) – auditeerimise keelamine

  • 1 – auditeerimise lubamine

SMB Serveri allkirjastamise auditisündmused

Sündmuste logi

Microsoft-Windows-SMBServer/Audit

Sündmuse tüüp

Hoiatus

Sündmuse allikas

Microsoft-Windows-SMBServer

Sündmuse ID

3021

Sündmuse tekst

SMB server täheldas, et klient ei toeta allkirjastamist. 

Kliendi nimi: <>

Kasutajanimi: <>

Server nõuab allkirjastamist: <>

Sündmuste logi

Microsoft-Windows-SMBServer/Audit

Sündmuse tüüp

Hoiatus

Sündmuse allikas

Microsoft-Windows-SMBServer

Sündmuse ID

3027

Sündmuse tekst

SMBv1 server täheldas, et SMBv1 kliendil pole allkirjastamine lubatud.

Kliendi nimi: <>

Server nõuab allkirjastamist: <>

Juhised: see sündmus näitab, et SMBv1 klient ei pruugi SMB allkirjastamiseks audititoe lubamist toetada, kuid protokollipiirangute tõttu ei saa seda kindlalt määrata. Täiendav hindamine on soovitatav kliendi allkirjavõimaluste kontrollimiseks. 

Enne Windows Vistat ei saanud SMBv1 kliendid, kellel polnud konkreetselt lubatud allkirjastada, SMB allkirjastamiseks audititoe lubamist. 

Seda käitumist muudeti Windows Vista väljaandmisega ning see anti värskenduste kaudu ka windows XP-sse ja Windows Server 2003. Nende muudatustega võivad SMB kliendid allkirjastamist toetada ka siis, kui see pole selgesõnaliselt lubatud, eeldusel, et server seda nõuab. 

Märkmed

  • Kliendid, kes rakendavad allkirjastamist õigesti, kuid ei reklaami sellist tuge, annavad tulemuseks valepositiivsed tulemused.

  • Kliendid, kes reklaamivad allkirjastamise tuge, kuid ei rakenda õigesti tuge, viivad valenegatiivsete tulemusteni.

SMB Serveri EPA audititoe lubamine

SMB Serveri EPA auditeerimine on vaikimisi keelatud. Seda saab lubada nii SMBv1 serveri kui ka SMB2/3 serveri jaoks Rühmapoliitika või registrisätte kaudu.

Rühmapoliitika

Poliitika asukoht

Arvuti konfiguratsioon\Haldusmallid\Võrk\Lanman Server

Poliitika nimi

Auditi SMB kliendi SPN-i tugi

Poliitika olekud

  • Keelatud – auditeerimise keelamine

  • Lubatud – auditeerimise lubamine

  • Konfigureerimata (vaikesäte) – registrikonfiguratsiooni jälgimine

Registri

Registri asukoht

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

Value (Väärtus)

AuditClientSpnSupport

Tüüp

REG_DWORD

Data (Andmed)

  • 0 (vaikesäte) – SPN-auditi keelamine

  • 1 – SPN-auditi lubamine

SMB Serveri EPA auditisündmused

Sündmuste logi

Microsoft-Windows-SMBServer/Audit

Sündmuse tüüp

Hoiatus

Sündmuse allikas

Microsoft-Windows-SMBServer

Sündmuse ID

3024

Sündmuse tekst

SMB server täheldas, et klient ei saatnud autentimise ajal SPN-i, mis näitab, et klient ei toeta laiendatud autentimiskaitset (EPA) või et EPA tugi on keelatud. 

Kliendi nimi: <>

SPN-päringu olek: <>

Luba autentimispoliitika laiendatud kaitse: <>

Sündmuste logi

Microsoft-Windows-SMBServer/Audit

Sündmuse tüüp

Hoiatus

Sündmuse allikas

Microsoft-Windows-SMBServer

Sündmuse ID

3025

Sündmuse tekst

SMB server märkas, et klient saatis autentimise ajal tundmatu SPN-i. 

Kliendi nimi: <>

SPN: <>

Luba autentimispoliitika laiendatud kaitse: <>

Sündmuste logi

Microsoft-Windows-SMBServer/Audit

Sündmuse tüüp

Hoiatus

Sündmuse allikas

Microsoft-Windows-SMBServer

Sündmuse ID

3026

Sündmuse tekst

SMB server märkas, et klient saatis autentimise ajal tühja SPN-i, mis näitab, et klient saab saata SPN-i, kuid on valitud seda mitte esitama. 

Kliendi nimi: <>

Luba autentimispoliitika laiendatud kaitse: <>

Kas vajate veel abi?

Kas soovite rohkem valikuvariante?

Siin saate tutvuda tellimusega kaasnevate eelistega, sirvida koolituskursusi, õppida seadet kaitsma ja teha veel palju muud.