|
Chers utilisateurs d’Alibaba Cloud, Le 14 avril 2017, le groupe de hackers étranger Shadow Brokers a publié un document confidentiel de l’organisation NSA Equation, qui contient plusieurs outils d’exploitation à distance Windows, capables de couvrir 70 % des serveurs Windows mondiaux et de provoquer des intrusions de serveurs.
Un. Portée de l’impact :
Les versions connues de Windows concernées incluent, sans s’y limiter :
Windows NT、Windows 2000、Windows XP、Windows 2003、Windows Vista、Windows 7、Windows 8,Windows 2008、Windows 2008 R2、Windows Server 2012 SP0;
Deux. Méthode d’investigation Les outils exposés cette fois utilisent des services SMB et RDP pour envahir à distance, et il est nécessaire de vérifier si le serveur a ouvert les ports 137, 139, 445 et 3389.
La méthode de dépannage est la suivante : L’adresse de destination telnet 445 sur l’ordinateur réseau public, par exemple : telnet [IP] 445
Trois. Mesures d’atténuation
1. Microsoft a envoyéAvis, il est fortement recommandé de mettre à jour le dernier patch ;
Nom de l’outil | Solution | « Bleu Éternel » | Adressé parMS17-010 | « Fil-d’Émeraude » | Adressé parMS10-061 | « Champion Éternel » | Adressé parCVE-2017-0146&CVE-2017-0147 | « Rata Taupière » | Traité avant la sortie de Windows Vista | « EsikmoRoll » | Adressé parMS14-068 | « Romance éternelle » | Adressé parMS17-010 | « Érudit Instruit » | Adressé parMS09-050 | « Synergie Éternelle » | Adressé parMS17-010 | « EclipsedWing » | Adressé parMS08-067 |
2. Actuellement, la console Alibaba Cloud a également publié un outil de contournement en un clic pour cette vulnérabilité ; si vous n’utilisez pas les ports 137, 139 ou 445 dans votre entreprise, vous pouvez vous connecter à [ECS console] - [Security Group Management] - [Rule Configuration] pour utiliser l’outil afin de contourner ce risque de vulnérabilité en un seul clic.
3. Utiliser la politique d’accès public au réseau du groupe de sécurité pour restreindre l’adresse IP source de connexion distante 3389.
Solution de réparation cloud Alibaba :
|