andreas65m
Goto Top

Server macht SMBv1 Anfrage, obwohl V1 deaktiviert

Hallo,

wir sind dabei unsere Server abzusichern. Unter anderem schalten wir SMBv1 ab.
Ich habe nun den Netzwerkverkehr mit wireshark beobachtet und bin auf folgende Sache gestoßen, die ich mir nicht erklären kann.

Auf dem Server ist SMBv1 nicht installiert

features


und auch der Powershell Befehl
Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
liefert als State: Disabled

Laut Wireshark versendet der Server aber dennoch ein SMB-Paket, in dem er
auch den "Dialekt" NT LM anbietet.

wireshark

Gibt es hierfür eine Erklärung?

Grüße
Andreas

Content-Key: 31865389826

Url: https://administrator.de/contentid/31865389826

Printed on: April 27, 2024 at 19:04 o'clock

Member: Lochkartenstanzer
Lochkartenstanzer Feb 19, 2024 at 16:44:54 (UTC)
Goto Top
Zitat von @andreas65m:


Gibt es hierfür eine Erklärung?

Moin,

Ja, Du hast nur smbv1 abgestellt. Das deaktiviert aber nicht automatisch NTLM-Authentifikation. Die mußt Du extra abstellen:

https://www.google.com/search?q=ntlm+authentication+deaktivieren

lks
Member: Globetrotter
Globetrotter Feb 19, 2024 at 17:17:48 (UTC)
Goto Top
@andreas...
Kann es sein, daß Ihr das für ältere Scanner (Scan to Folder) aktiviert hattet ?
Schalte das bitte schnellstmöglich ab.. Das ist ein absolutes Eigentor in Sachen Trojaner etc.
Neue Scanner / Kopiermaschinen sind da aucf Dauer erheblich günstiger...

@lks - Du hast ja gezeigt wie...ungeprüft.. face-smile

Gruss Globe!
Member: andreas65m
andreas65m Feb 26, 2024 at 07:47:55 (UTC)
Goto Top
Zitat von @Lochkartenstanzer:

Zitat von @andreas65m:


Gibt es hierfür eine Erklärung?

Moin,

Ja, Du hast nur smbv1 abgestellt. Das deaktiviert aber nicht automatisch NTLM-Authentifikation. Die mußt Du extra abstellen:

https://www.google.com/search?q=ntlm+authentication+deaktivieren

lks
Hallo lks,

auf dem Server ist SMB1 deaktiviert

Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol

FeatureName : SMB1Protocol
DisplayName : SMB 1.0/CIFS File Sharing Support
Description : Support for the SMB 1.0/CIFS file sharing protocol, and the Computer Browser protocol.
RestartRequired : Possible
State : Disabled
CustomProperties :


Auf den DCs ist es deaktiviert und

in den policies steht "Send NTLMv2 response only . Refuse LM &NTLM.
Dennoch verschickt der Server beim Start ein SMB Paket indem als mögliches Protokoll eben auch NT LM 0.12 angeboten wird.
Ich kann dies nicht nachvollziehen.

Grüße
Andreas
Member: Lochkartenstanzer
Lochkartenstanzer Mar 02, 2024 at 08:25:48 (UTC)
Goto Top
Moin,

Es ist anscheinend gar nicht so einfach NTLM ganz loszuwerden. Siehe auch Adieu NTLM - eine Leidensgeschichte?

lks