Attiecas uz
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019 Windows Server, version 23H2 Windows Server 2025

Sākotnējās publicēšanas datums: 2025. gada 9. septembraKB ID: 5066913

Kopsavilkums

SMB Server jau atbalsta divus mehānismus, lai rūktu pret pārraides uzbrukumiem: 

  • SMB Server parakstīšana

  • SMB Server autentifikācijas paplašinātā aizsardzība (EPA)

Dažās klientu vidēs, uzsācot kādu no šiem rūdīšanas mehānismiem, tiek radīti saderības riski, jo dažas mantotās sistēmas un trešo pušu implementācijas, iespējams, neatbalsta SMB Server pierakstīšanos vai SMB Server EPA. 

Kā daļa no Windows atjauninājumiem, kas izlaisti 2025. gada 9. septembrī un pēc tam (CVE-2025-55234), atbalsts ir iespējots SMB klienta saderības auditēšana SMB Server parakstīšanai, kā arī SMB Server EPA. Tas ļauj klientiem novērtēt vidi un noteikt iespējamās problēmas saistībā ar ierīces vai programmatūras nesaderības problēmām, pirms izvietojat SMB Server atbalstītos rūdīšanas pasākumus.

Pamatojums

SMB Server var būt retranslēšanas uzbrukumi atkarībā no konfigurācijas. Lai novērstu šo ievainojamību, Microsoft izlaida šādus riskus: 

SMB Server EPA

SMB Server parakstīšana

Klientiem ir jākonfigurē SMB Server, lai pieprasītu SMB Server pierakstīšanos, vai jāiespējo SMB Server EPA, lai šīs sistēmas būtu nosakušas pret šo uzbrukuma klasi. ​​​​​​​​​​​​​​

SMB serveris ar iespējotu šifrēšanu globāli un neļaujot nešifrētu piekļuvi, tiek aizsargāts arī pret pārraides uzbrukumiem. Papildinformāciju skatiet rakstā SMB drošības uzlabojumi.

Audita atbalsta iespējošana SMB Server parakstīšanai

Pēc noklusējuma SMB Server parakstīšana auditēšana ir atspējota. To var iespējot gan SMBv1 serverim, gan SMB2/3 serverim, izmantojot grupas politika vai reģistra iestatījumu.

Grupas politika

Politikas atrašanās vieta

Datora konfigurācija\Administratīvās veidnes\Tīkls\Lanman serveris

Politikas nosaukums

Audita klients neatbalsta pierakstīšanos

Politikas states

  • Atspējota — auditēšanas atspējošana

  • Iespējota — iespējot auditēšanu

  • Nav konfigurēts (noklusējums) — sekojiet reģistra konfigurācijai

Reģistra

Reģistra atrašanās vieta

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

Vērtība

AuditClientSpnSupport

Tips

REG_DWORD

Dati

  • 0 (noklusējums) — auditēšanas atspējošana

  • 1. Auditēšanas iespējošana

SMB Server parakstīšanas audita notikumi

Notikumu žurnāls

Microsoft-Windows-SMBServer/audit

Notikuma tips

Brīdinājums

Notikuma avots

Microsoft-Windows-SMBServer

Notikuma ID

3021

Notikuma teksts

SMB serveris novērots, ka klients neatbalsta pierakstīšanos. 

Klienta nosaukums: <>

Lietotājvārds: <>

Serverim nepieciešams pierakstīties: <>

Notikumu žurnāls

Microsoft-Windows-SMBServer/audit

Notikuma tips

Brīdinājums

Notikuma avots

Microsoft-Windows-SMBServer

Notikuma ID

3027

Notikuma teksts

SMBv1 serveris novērots, ka SMBv1 klientam nav iespējota parakstīšana.

Klienta nosaukums: <>

Serverim nepieciešams pierakstīties: <>

Norādījumi: Šis notikums norāda, ka SMBv1 klients, iespējams, neatbalsta audita atbalsta SMB parakstīšanas iespējošanu, bet protokola ierobežojumu dēļ to nevar noteikt ar papildu ierobežojumiem. Ir ieteicams veikt tālāku novērtēšanu, lai pārbaudītu klienta parakstīšanas iespējas. 

Pirms Windows Vista SMBv1 klienti, kuriem nebija tieši iespējota parakstīšana, nevarēja iespējot audita atbalstu SMB parakstīšanai. 

Šī darbība tika mainīta kopā ar Windows Vista laidienu, kā arī tika atbalstīta operētājsistēmā Windows XP un sistēmā Windows Server 2003, izmantojot atjauninājumus. Ar šīm izmaiņām SMB klienti var atbalstīt pierakstīšanos, pat ja tā nav tieši iespējota, ja serveris to pieprasa. 

Piezīmes

  • Klienti, kas pareizi ievieš pierakstīšanos, bet neie reklamē šādu atbalstu, radīs aplami pozitīvos datus.

  • Klienti, kas reklamē atbalstu parakstīšanai, bet nepareizi ievieš atbalstu, radīs aplami negatīvus.

Audita atbalsta iespējošana SMB Server EPA

Pēc noklusējuma SMB Server EPA auditēšana ir atspējota. To var iespējot gan SMBv1 serverim, gan SMB2/3 serverim, izmantojot grupas politika vai reģistra iestatījumu.

Grupas politika

Politikas atrašanās vieta

Datora konfigurācija\Administratīvās veidnes\Tīkls\Lanman serveris

Politikas nosaukums

Audita SMB klienta SPN atbalsts

Politikas states

  • Atspējota — auditēšanas atspējošana

  • Iespējota — iespējot auditēšanu

  • Nav konfigurēts (noklusējums) — sekojiet reģistra konfigurācijai

Reģistra

Reģistra atrašanās vieta

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

Vērtība

AuditClientSpnSupport

Tips

REG_DWORD

Dati

  • 0 (noklusējums) — SPN auditēšanas atspējošana

  • 1 — iespējot SPN auditēšanu

SMB Server EPA audita notikumi

Notikumu žurnāls

Microsoft-Windows-SMBServer/audit

Notikuma tips

Brīdinājums

Notikuma avots

Microsoft-Windows-SMBServer

Notikuma ID

3024

Notikuma teksts

SMB serveris konstatēja, ka klients autentifikācijas laikā nesūta SPN, norādot, ka klients neatbalsta autentifikācijas (EPA) paplašināto aizsardzību vai ka EPA atbalsts ir atspējots. 

Klienta nosaukums: <>

SPN vaicājuma statuss: <>

Autentifikācijas politikas paplašinātās aizsardzības iespējošana: <>

Notikumu žurnāls

Microsoft-Windows-SMBServer/audit

Notikuma tips

Brīdinājums

Notikuma avots

Microsoft-Windows-SMBServer

Notikuma ID

3025

Notikuma teksts

SMB serveris novērots, ka klients autentifikācijas laikā nosūtīja neatpazīto SPN. 

Klienta nosaukums: <>

SPN: <>

Autentifikācijas politikas paplašinātās aizsardzības iespējošana: <>

Notikumu žurnāls

Microsoft-Windows-SMBServer/audit

Notikuma tips

Brīdinājums

Notikuma avots

Microsoft-Windows-SMBServer

Notikuma ID

3026

Notikuma teksts

SMB serveris novērots, ka klients autentifikācijas laikā nosūtīja tukšu SPN, kas norāda, ka klients var nosūtīt SPN, taču ir izvēlējies to nesūtīt. 

Klienta nosaukums: <>

Autentifikācijas politikas paplašinātās aizsardzības iespējošana: <>

Nepieciešama papildu palīdzība?

Vēlaties vairāk opciju?

Izpētiet abonementa priekšrocības, pārlūkojiet apmācības kursus, uzziniet, kā aizsargāt ierīci un veikt citas darbības.