Have a Question?

如果您有任务问题都可以在下方输入,以寻找您想要的最佳答案

445端口是什么服务,SMB协议详解

445端口是什么服务

题图来自Unsplash,基于CC0协议

导读

  • 445端口是什么服务
  • SMB协议详解
  • 445端口安全风险
  • 如何关闭445端口
  • 445端口与勒索病毒关系
  • 445端口是什么服务?

    在讨论网络服务器和协议安全性时,445端口常常会引起关注。它既是一个核心的服务端口,也是网络威胁的关键入口之一。要理解445端口,就不得不谈到与它紧密相关的SMB协议。

    首先,445端口是微软SMB(Server Message Block,服务器消息块)协议的核心服务端口。SMB是一种客户-服务器协议,主要用于在网络上提供共享访问。简单来说,当你在Windows系统上通过网络访问其他计算机上的共享文件夹、打印文件,或者运行远程连接时,你的电脑(客户端)和服务机(服务器)之间的通信大部分就是通过SMB协议进行的。 SMB协议在底层使用的是NetBIOS(网络基本输入/输出系统)或直接在TCP/IP之上运行,而TCP端口445就是SMB直接监听的核心端口,它允许非路由的NetBIOS名称解析等功能。

    SMB不仅仅用于文件共享,它还承载了多种服务:

    • 文件共享: 最常见的用途,允许用户和程序在客户端和服务器之间读写文件和目录。
    • 打印服务: 允许客户端将打印任务发送到网络打印服务器。
    • 远程桌面协议: 虽然RDP是独立的协议并通常使用TCP端口3389,但在早期版本和某些部署中,RDP控制器的功能也是通过SMB协议的基础通信机制来实现和支持的,有时候RDP的某些探活或关联活动会与445端口交互。
    • 远程辅助: 用于在远程协助过程中提供屏幕共享和输入控制。

    正是由于SMB协议在Windows网络环境中的基础性作用,监听445端口的服务成为了企业内部网和家庭网络中最常见的服务之一。

    然而,也正是因为它在网络中的普及和被广泛使用的特性,使得445端口成为了恶意软件和网络攻击者重点关注的对象。许多大规模网络安全事件,尤其是勒索软件攻击,会首先针对全网开放了445端口的设备进行扫描和攻击。

    SMB协议的安全问题主要源于:

    • 协议老化: SMB经历了从SMB1到SMB3的演进,但早期的SMB1协议因已证实的安全漏洞(如MS08-067、MS17-010等臭名昭著的漏洞)而被认为非常不安全。很多攻击事件利用了SMB协议本身暴露的这些严重漏洞。
    • 服务默认开启: 在许多默认的Windows服务器和客户端安装中,SMB服务通常会被启用,开放445端口,以方便文件共享和网络功能。
    • 权限配置不当: 允许外部网络或不受信任的网络段访问内部服务器上的SMB共享,增加了攻击面。
    • 错误处理信息泄露: 在SMB通信中,服务器有时会将详细的错误信息(包括操作系统版本)发送给客户端,这为攻击者提供了目标信息。
    • DoS攻击和资源耗尽: 攻击者可以通过发送恶意构建的SMB请求来消耗服务器资源。

    因此,消极的445端口通常意味着:

    1. 服务运行: 很可能有文件共享服务、打印服务或远程桌面(间接联系)功能正在运行。
    2. 系统风险点: 设备暴露在网络中,尤其是外部网络或公共互联网,容易遭受来自全球范围内的扫描和攻击。
    3. 潜在威胁传输通道: 一些恶意软件会主动利用SMB协议进行横向移动,或者在病毒感染了内部服务器后通过445端口传播。

    如何关闭445端口?

    考虑到445端口带来的安全风险,关闭或至少限制其访问是常见的防护措施。但这通常需要谨慎操作:

    1. 网络层面:

      • 防火墙规则: 这是最推荐的方法。调整本地或边界防火墙的规则,明确阻止来自特定网段或所有外部网络(如针对互联网)的TCP端口445的入站连接。对于仅内部使用的服务器,可以只阻止外部访问,或使用更细粒度的策略。
      • 路由控制: 在不必要开放的设备上,确保没有默认路由让外部能到达其445端口。
    2. 系统层面(禁用SMB服务):

      • 这是更彻底的方法,但可能会影响依赖于Windows文件共享的功能。对于不需要文件共享的服务器或台式机,可以考虑:
        • Windows Server: 通过“服务器管理器” -> “本地服务器” -> “功能” -> “服务器角色” -> 选择一个不包含SMB服务器的角色进行降级,或者使用Server Core镜像。
        • Windows 桌面版: 使用“OptionalFeatures”命令(通过CMD或PowerShell)。例如,列表中查找包含SMB1SMB2SMB keywords的部分,并确保其状态为DisabledNot Available。例如,OptionalFeatures命令可以列出可选的功能标识符,然后使用OptionalFeatures /Disable:{FEATURE_ID}来禁用。具体的FEATURE_ID可能类似于 {89825DEC-06CB-45D4-98AC-C32BDCB76C41} (SMB1) 或与 microsoft-windows-smbv2-server 相关的 +FEAURES。但请注意,这不是简单的开关,需要检查依赖关系。

    重要提示: 禁用SMB不仅仅关闭了445端口,还去除了所有基于SMB的功能。如果组织依赖于文件共享或打印,必须评估依赖关系,可能需要使用应用层网关、切换单个工作站解决方案或其他替代方案,而不是完全禁止。同时,在中断共享服务进行操作前,应部署备份策略。

    445端口与勒索病毒关系

    勒索软件攻击事件在全球范围内造成了巨大损失,而许多此类攻击的初始入口或传播途径正是通过开放的445端口。原因如下:

    • 扫描效率高: 445端口在大型网络或互联网上是相对容易识别和访问的端口。勒索病毒攻击者常常编写脚本,持续扫描全网IP地址的445端口,寻找容易受到如MS17-010 SMB协议EternalBlue等漏洞影响的系统。
    • 利用成熟漏洞: MS17-010漏洞是微软发布过安全更新修复的漏洞,它允许攻击者轻易地远程代码执行(RCE),入侵系统并加以控制。由于更新不及时,大量Windows系统仍然暴露在EternalBlue等攻击之下,而这些攻击常常在445端口上寻找目标。
    • 横向移动: 一旦攻击者控制了一台利用445端口和SMB协议漏洞入侵的主机,他们可以再次利用SMB配置(如用户凭证、权限或另一个漏洞)在内部网络进行快速扩散,识别并攻击更多设备。
    • 持久感染点: 即使初始的感染可能被移除,如果共享文件夹被恶意添加了特殊的文件属性(例如.ASIIZ, .DS_Store等隐藏系统文件),或者勒索软件自动感染SMB共享目录下的新文件,它们可以在重启后继续保持感染状态。
    • 默认服务: 结合445端口上SMB协议的默认启用状态,它们成为了攻击者无需额外配置即可利用的“香饽饽”,大大降低了感染门槛。

    综上所述,445端口是SMB协议工作的标志端口,它在Windows网络服务中扮演着核心角色,极其重要,但也极其危险。维护SMB服务的最新安全版本,及时打补丁,使用防火墙严格管理访问权限,对所有启用445端口的服务器和系统进行保护,是必不可少的网络安全措施。

    © 版权声明

    本文由盾科技原创,版权归 盾科技所有,未经允许禁止任何形式的转载。转载请联系candieraddenipc92@gmail.com