Применяется к
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019 Windows Server, version 23H2 Windows Server 2025

Исходная дата публикации: 9 сентября 2025г. ИДЕНТИФИКАТОР БАЗЫ ЗНАНИЙ: 5066913

Краткое содержание

Сервер SMB уже поддерживает два механизма защиты от атак ретранслятора: 

  • Подписывание сервера SMB

  • Расширенная защита сервера SMB для проверки подлинности (EPA)

В некоторых клиентских средах применение любого из этих механизмов усиления защиты создает риски совместимости, так как некоторые устаревшие системы и сторонние реализации могут не поддерживать подписывание сервера SMB или EPA сервера SMB. 

В рамках обновлений Windows, выпущенных с 9 сентября 2025 г. и позже (CVE-2025-55234), включена поддержка аудита совместимости клиентов SMB для подписывания сервера SMB, а также EPA сервера SMB. Это позволяет клиентам оценить свою среду и выявить любые потенциальные проблемы несовместимости устройств или программного обеспечения перед развертыванием мер усиления защиты, которые уже поддерживаются SMB Server.

Краткое описание ситуации

Сервер SMB может быть подвержен атакам ретранслятора в зависимости от конфигурации. Чтобы избежать этой уязвимости, корпорация Майкрософт выпустила следующие меры по устранению рисков: 

EPA сервера SMB

Подписывание сервера SMB

Клиенты должны либо настроить SMB Server, чтобы требовать подписывание SMB Server, либо включить SMB Server EPA для защиты своих систем от этого класса атак. ​​​​​​​​​​​​​​

Сервер SMB с включенным шифрованием глобально, а также не разрешающий незашифрованный доступ, также защищен от атак ретранслятора. Дополнительные сведения см. в разделе Улучшения безопасности SMB.

Включение поддержки аудита для подписывания сервера SMB

По умолчанию аудит подписывания сервера SMB отключен. Это можно включить как для сервера SMBv1, так и для сервера SMB2/3 с помощью групповая политика или параметра реестра.

Групповая политика

Расположение политики

Конфигурация компьютера\Административные шаблоны\Сеть\Сервер Lanman

Название политики

Клиент аудита не поддерживает подписывание

Состояния политики

  • Отключено — отключить аудит

  • Включено — включение аудита

  • Не настроено (по умолчанию) — настройка реестра

Реестр

Расположение реестра

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

Value (Значение)

AuditClientSpnSupport

Type (Тип)

REG_DWORD

Data (Данные)

  • 0 (по умолчанию) — отключить аудит

  • 1 . Включение аудита

События аудита подписывания сервера SMB

Журнал событий

Microsoft-Windows-SMBServer/Audit

Тип мероприятия

Предупреждение

Источник события

Microsoft-Windows-SMBServer

Идентификатор события

3021

Текст события

Сервер SMB заметил, что клиент не поддерживает подписывание. 

Имя клиента: <>

Имя пользователя: <>

Для сервера требуется подпись: <>

Журнал событий

Microsoft-Windows-SMBServer/Audit

Тип мероприятия

Предупреждение

Источник события

Microsoft-Windows-SMBServer

Идентификатор события

3027

Текст события

Сервер SMBv1 заметил, что для клиента SMBv1 не включено подписывание.

Имя клиента: <>

Для сервера требуется подпись: <>

Руководство. Это событие указывает на то, что клиент SMBv1 может не поддерживать включение поддержки аудита для подписывания SMB, но из-за ограничений протокола это невозможно определить с определенностью. Для проверки возможностей подписывания клиента рекомендуется выполнить дальнейшую оценку. 

До Windows Vista клиенты SMBv1, для которых не было явно включено подписывание, не могли выполнять включение поддержки аудита для подписывания SMB. 

Это поведение было изменено с выпуском Windows Vista, а также было добавлено в Windows XP и Windows Server 2003 через обновления. С помощью этих изменений клиенты SMB могут поддерживать подписывание, даже если она не включена явным образом, при условии, что она требуется серверу. 

Заметки

  • Клиенты, которые правильно реализуют подписывание, но не объявляют такую поддержку, приводят к ложноположительным результатам.

  • Клиенты, которые объявляют о поддержке подписывания, но неправильно реализуют поддержку, приводят к ложноотрицательному результату.

Включение поддержки аудита для EPA сервера SMB

По умолчанию аудит для SMB Server EPA отключен. Это можно включить как для сервера SMBv1, так и для сервера SMB2/3 с помощью групповая политика или параметра реестра.

Групповая политика

Расположение политики

Конфигурация компьютера\Административные шаблоны\Сеть\Сервер Lanman

Название политики

Аудит поддержки имени субъекта-службы клиента SMB

Состояния политики

  • Отключено — отключить аудит

  • Включено — включение аудита

  • Не настроено (по умолчанию) — настройка реестра

Реестр

Расположение реестра

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

Value (Значение)

AuditClientSpnSupport

Type (Тип)

REG_DWORD

Data (Данные)

  • 0 (по умолчанию) — отключение аудита имени субъекта-службы

  • 1 . Включение аудита имени субъекта-службы

События аудита сервера SMB EPA

Журнал событий

Microsoft-Windows-SMBServer/Audit

Тип мероприятия

Предупреждение

Источник события

Microsoft-Windows-SMBServer

Идентификатор события

3024

Текст события

Сервер SMB заметил, что клиент не отправил имя субъекта-службы во время проверки подлинности, указывая, что клиент не поддерживает расширенную защиту для проверки подлинности (EPA) или что поддержка EPA отключена. 

Имя клиента: <>

Состояние запроса имени субъекта-службы: <>

Включение расширенной защиты для политики проверки подлинности: <>

Журнал событий

Microsoft-Windows-SMBServer/Audit

Тип мероприятия

Предупреждение

Источник события

Microsoft-Windows-SMBServer

Идентификатор события

3025

Текст события

Сервер SMB заметил, что клиент отправил нераспознанное имя субъекта-службы во время проверки подлинности. 

Имя клиента: <>

Имя субъекта-службы: <>

Включение расширенной защиты для политики проверки подлинности: <>

Журнал событий

Microsoft-Windows-SMBServer/Audit

Тип мероприятия

Предупреждение

Источник события

Microsoft-Windows-SMBServer

Идентификатор события

3026

Текст события

Сервер SMB заметил, что клиент отправил пустое имя субъекта-службы во время проверки подлинности, что указывает, что клиент может отправлять имя субъекта-службы, но не предоставляет его. 

Имя клиента: <>

Включение расширенной защиты для политики проверки подлинности: <>

Нужна дополнительная помощь?

Нужны дополнительные параметры?

Изучите преимущества подписки, просмотрите учебные курсы, узнайте, как защитить свое устройство и т. д.