{"id":192824,"date":"2017-08-05T15:31:28","date_gmt":"2017-08-05T13:31:28","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=192824"},"modified":"2022-03-26T19:51:53","modified_gmt":"2022-03-26T18:51:53","slug":"smb-lcke-smbloris-in-windows-bleibt-ungepatcht","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/08\/05\/smb-lcke-smbloris-in-windows-bleibt-ungepatcht\/","title":{"rendered":"SMB-L&uuml;cke SMBloris in Windows bleibt ungepatcht"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2013\/03\/winb.jpg\" width=\"58\" align=\"left\" height=\"58\"\/>[<a href=\"http:\/\/borncity.com\/win\/2017\/08\/05\/microsoft-wont-patch-smbloris-vulnerability\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Eine 20 Jahre alte Sicherheitsl\u00fccke in Windows erm\u00f6glicht Maschinen \u00fcber das SMB-Protokoll anzugreifen und lahm zu legen. Microsoft will diese Sicherheitsl\u00fccke nicht schlie\u00dfen. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/6f68c56f549246b68222b9581ef92ad3\" width=\"1\" height=\"1\"\/>Die SMBloris getaufte Sicherheitsl\u00fccke wurde durch die Sicherheitsforscher Sean Dillon (Twitter: @zerosum0x0) und Jenna Magius (Twitter: @jennamagius) im Juni 2017 entdeckt. Inzwischen ist ein Proof of concept <a href=\"https:\/\/gist.github.com\/marcan\/6a2d14b0e3eaa5de1795a763fb58641e\" target=\"_blank\" rel=\"noopener\">auf Github<\/a> ver\u00f6ffentlicht, welches einem Angreifer per Internet mittels des SMB-Protokolls die Aufnahme von Verbindungen ohne Authentifizierung erm\u00f6glicht. <\/p>\n<p>Bei jeder Verbindung wird RAM auf der Zielmaschine allokiert. \u00d6ffnet ein Angreifer tausende Verbindungen, kann er das Zielsystem, wegen Speichermangel, zum Einfrieren oder Abst\u00fcrzen bringen. Die Sicherheitsl\u00fccke l\u00e4sst sich bei allen SMB-Implementierungen von Windows (SMBv1, SMBv2, SMBv3) ausnutzen. Das gilt auch f\u00fcr alle Versionen, von Windows 2000 bis Windows 10. <\/p>\n<p>Voraussetzung f\u00fcr den Angriff ist aber, dass das Windows-Systems den Port Port 445 f\u00fcr Internetzugriffe freigibt (dann hilft auch kein Abschalten von SMB). Unter Linux k\u00f6nnen Admins die Option <em>max smbd processes = 1000<\/em> in der Samba smb.conf config-Datei setzen. Dies verhindert, dass Angreifer eine beliebige Anzahl an SMB-Verbindungen gleichzeitig zum Samba Server \u00f6ffnen.<\/p>\n<p>Der Name SMBLoris resultiert aus der 2009 von Sicherheitsforschern bei Web-Servern entdeckten <a href=\"https:\/\/en.wikipedia.org\/wiki\/Slowloris_(computer_security)\" target=\"_blank\" rel=\"noopener\">Slowloris-L\u00fccke<\/a>. Dort lie\u00dfen sich Web-Server \u00fcber eine Vielzahl an Verbindungen angreifen, bis die Bandbreite oder der Speicher belegt war. Es lie\u00dfen sich DDoS-Angriffe fahren. Bei SMBLoris werden die gleichen Mechanismen genutzt, wobei das SMB- anstelle des HTTP-Protokolls verwendet wird. <\/p>\n<p>Microsoft will diese L\u00fccke im Server Message Block (SMB) Protokoll von Windows nicht patchen. Ein Sprecher erkl\u00e4rte gegen\u00fcber <a href=\"https:\/\/threatpost.com\/windows-smb-zero-day-to-be-disclosed-during-def-con\/126927\/\" target=\"_blank\" rel=\"noopener\">Threatpost<\/a>: <\/p>\n<blockquote>\n<p>\"The case offers no serious security implications and we do not plan to address it with a security update. For enterprise customers who may be concerned, we recommend they consider blocking access from the internet to SMBv1.\" <\/p>\n<\/blockquote>\n<p>Microsoft sieht also keine wirkliche Sicherheitsproblematik, da es ein Konfigurationsfehler ist, wenn Dateifreigaben per Internet \u00fcber das SMB verf\u00fcgbar ist. Unternehmen sollen schlicht die SMB-Zugriffe per Internet blockieren. <\/p>\n<p>Details lassen sich im Kaspersky <a href=\"https:\/\/threatpost.com\/windows-smb-zero-day-to-be-disclosed-during-def-con\/126927\/\" target=\"_blank\" rel=\"noopener\">Threatpost-Artike<\/a>, in diesem <a href=\"https:\/\/community.rapid7.com\/community\/infosec\/blog\/2017\/08\/03\/smbloris-what-you-need-to-know\" target=\"_blank\" rel=\"noopener\">rapid7.com Community-Artikel<\/a> oder bei&nbsp; <a href=\"https:\/\/web.archive.org\/web\/20211129022734\/https:\/\/www.bleepingcomputer.com\/news\/security\/microsoft-will-not-patch-smbloris-vulnerability\/\" target=\"_blank\" rel=\"noopener\">Bleeping Computer<\/a> nachlesen. Der Angriff wurde auf der Def Con demonstriert (siehe folgendes Video).<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p lang=\"en\" dir=\"ltr\"><a href=\"https:\/\/twitter.com\/hashtag\/SMBloris?src=hash\">#SMBloris<\/a> attack demonstration <a href=\"https:\/\/t.co\/kovLsEL4Ia\">https:\/\/t.co\/kovLsEL4Ia<\/a><\/p>\n<p>\u2014 Frieder Morneweg (@MornewegF) <a href=\"https:\/\/twitter.com\/MornewegF\/status\/893722976130084864\">5. August 2017<\/a><\/p><\/blockquote>\n<p><span id=\"preservece5ceeb6ca7445caa225b1351b88a8b8\" class=\"wlWriterPreserve\"><script charset=\"utf-8\" src=\"\/\/platform.twitter.com\/widgets.js\" async><\/script><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Eine 20 Jahre alte Sicherheitsl\u00fccke in Windows erm\u00f6glicht Maschinen \u00fcber das SMB-Protokoll anzugreifen und lahm zu legen. Microsoft will diese Sicherheitsl\u00fccke nicht schlie\u00dfen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[4328,5907,4325],"class_list":["post-192824","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-sicherheit","tag-smb","tag-windows"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/192824","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=192824"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/192824\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=192824"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=192824"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=192824"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}