Primjenjuje se na
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019 Windows Server, version 23H2 Windows Server 2025

Izvorni datum objave: 9. rujna 2025. KB ID: 5066913

Sažetak

SMB poslužitelj već podržava dva mehanizma za oč hardening protiv relej napada: 

  • Potpisivanje SMB poslužitelja

  • Proširena zaštita SMB poslužitelja za provjeru autentičnosti (EPA)

U nekim okruženjima korisnika nametanje nekog od tih mehanizama za očivanje predstavlja rizik kompatibilnosti jer neki naslijeđeni sustavi i implementacije trećih strana možda ne podržavaju potpisivanje SMB poslužitelja ili SMB Server EPA. 

U sklopu ažuriranja sustava Windows objavljenih 9. rujna 2025. (CVE-2025-55234) omogućena je podrška za nadzor kompatibilnosti SMB klijenta za potpisivanje SMB poslužitelja i SMB Server EPA. To korisnicima omogućuje procjenu okruženja i prepoznavanje potencijalnih problema s nekompatibilnošću uređaja ili softvera prije implementacije mjera otezanja koje SMB Server već podržava.

Pozadina

SMB Poslužitelj može biti osjetljiv na prijenos napada ovisno o konfiguraciji. Da bi spriječio tu ranjivost, Microsoft je objavio sljedeća ublažavanja: 

SMB Server EPA

Potpisivanje SMB poslužitelja

Korisnici moraju konfigurirati SMB Poslužitelj tako da zahtijeva potpisivanje SMB poslužitelja ili omogućiti SMB Server EPA da bi otežano svoje sustave protiv ove klase napada. ​​​​​​​​​​​​​​

SMB poslužitelj s omogućenim šifriranjem globalno uz ne dopuštanje nešifriranog pristupa, također je zaštićen od relej napada. Dodatne informacije potražite u članku Sigurnosna poboljšanja SMB-a.

Omogućivanje podrške nadzora za potpisivanje SMB poslužitelja

Nadzor potpisivanja SMB poslužitelja po zadanom je onemogućen. To se može omogućiti i za SMBv1 poslužitelj i SMB2/3 poslužitelj kroz pravilnik grupe ili postavku registra.

Pravilnik grupe

Mjesto pravilnika

Konfiguracija računala\Administrativni predlošci\Mreža\Lanman poslužitelj

Naziv pravilnika

Klijent za nadzor ne podržava potpisivanje

Stanja pravilnika

  • Onemogućeno – onemogućivanje nadzora

  • Omogućeno – omogućivanje nadzora

  • Nije konfigurirano (zadano) – pratite konfiguraciju registra

Registar

Mjesto registra

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

Vrijednost

AuditClientSpnSupport

Vrsta

REG_DWORD

Podaci

  • 0 (zadano) – onemogući nadzor

  • 1 – Omogući nadzor

Događaji nadzora potpisivanja SMB poslužitelja

Zapisnik događaja

Microsoft-Windows-SMBServer/Audit

Vrsta događaja

Upozorenje

Izvor događaja

Microsoft-Windows-SMBServer

ID događaja

3021

Tekst događaja

SMB poslužitelj primijetio je da klijent ne podržava potpisivanje. 

Naziv klijenta: <>

Korisničko ime: <>

Poslužitelj zahtijeva potpisivanje: <>

Zapisnik događaja

Microsoft-Windows-SMBServer/Audit

Vrsta događaja

Upozorenje

Izvor događaja

Microsoft-Windows-SMBServer

ID događaja

3027

Tekst događaja

SMBv1 poslužitelj primijetio je da klijent SMBv1 nema omogućeno potpisivanje.

Naziv klijenta: <>

Poslužitelj zahtijeva potpisivanje: <>

Smjernice: Ovaj događaj označava da klijent SMBv1 možda ne podržava omogućivanje podrške nadzoru za potpisivanje SMB-a, ali zbog ograničenja protokola to se ne može utvrditi uz sigurnost. Preporučuje se daljnja procjena radi provjere mogućnosti potpisivanja klijenta. 

Prije nego što windows Vista, klijenti SMBv1 koji nisu imali omogućeno izričito potpisivanje nisu mogli izvršiti omogućivanje podrške nadzora za potpisivanje SMB-a. 

To je ponašanje promijenjeno s izdanjem sustava Windows Vista i također je backported na Windows XP i Windows Server 2003 putem ažuriranja. Uz te promjene SMB klijenti mogu podržavati potpisivanje čak i ako nije izričito omogućen, pod uvjetom da to zahtijeva poslužitelj. 

Bilješke

  • Klijenti koji ispravno implementiraju potpisivanje, ali ne oglašavaju takvu podršku, rezultirat će lažnom pozitivnom e-razinom.

  • Klijenti koji oglašavaju podršku za potpisivanje, ali ne implementiraju ispravno podršku, rezultirat će lažnim negativnim vrijednostima.

Omogućivanje podrške nadzora za SMB Server EPA

Nadzor SMB Server EPA po zadanom je onemogućen. To se može omogućiti i za SMBv1 poslužitelj i SMB2/3 poslužitelj kroz pravilnik grupe ili postavku registra.

Pravilnik grupe

Mjesto pravilnika

Konfiguracija računala\Administrativni predlošci\Mreža\Lanman poslužitelj

Naziv pravilnika

Podrška za SPN klijenta nadzora

Stanja pravilnika

  • Onemogućeno – onemogućivanje nadzora

  • Omogućeno – omogućivanje nadzora

  • Nije konfigurirano (zadano) – pratite konfiguraciju registra

Registar

Mjesto registra

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

Vrijednost

AuditClientSpnSupport

Vrsta

REG_DWORD

Podaci

  • 0 (zadano) – onemogućivanje nadzora SPN-a

  • 1 – omogućivanje nadzora SPN-a

Događaji nadzora epa poslužitelja SMB

Zapisnik događaja

Microsoft-Windows-SMBServer/Audit

Vrsta događaja

Upozorenje

Izvor događaja

Microsoft-Windows-SMBServer

ID događaja

3024

Tekst događaja

SMB poslužitelj primijetio je da klijent nije poslao SPN tijekom provjere autentičnosti, što upućuje na to da klijent ne podržava proširenu zaštitu za provjeru autentičnosti (EPA) ili da je onemogućena podrška za EPA. 

Naziv klijenta: <>

Stanje SPN upita: <>

Omogući proširenu zaštitu za pravilnik o provjeri autentičnosti: <>

Zapisnik događaja

Microsoft-Windows-SMBServer/Audit

Vrsta događaja

Upozorenje

Izvor događaja

Microsoft-Windows-SMBServer

ID događaja

3025

Tekst događaja

SMB poslužitelj je uočio da je klijent poslao nepoznati SPN tijekom provjere autentičnosti. 

Naziv klijenta: <>

SPN: <>

Omogući proširenu zaštitu za pravilnik o provjeri autentičnosti: <>

Zapisnik događaja

Microsoft-Windows-SMBServer/Audit

Vrsta događaja

Upozorenje

Izvor događaja

Microsoft-Windows-SMBServer

ID događaja

3026

Tekst događaja

SMB poslužitelj je uočio da je klijent poslao prazan SPN tijekom provjere autentičnosti, što upućuje na to da klijent može poslati SPN, ali ga nije odabrao za opskrbu. 

Naziv klijenta: <>

Omogući proširenu zaštitu za pravilnik o provjeri autentičnosti: <>

Potrebna vam je dodatna pomoć?

Želite dodatne mogućnosti?

Istražite pogodnosti pretplate, pregledajte tečajeve za obuku, saznajte kako zaštititi uređaj i još mnogo toga.