Kuinka korjata SMB Signing not required -haavoittuvuus
18. maaliskuuta 2026 kello 15.02

Kuinka korjata SMB Signing not required -haavoittuvuus

SMB-protokolla suoritetaan datansalausta kaikissa Windows-käyttöjärjestelmissä, jotta tiedostojen jakamisen, tulostimien jakamisen ja Windows-hallinnan kautta kulkevat paketit eivät muutu. Tämän ominaisuuden on oltava aktiivinen sekä palvelimen että asiakkaan puolella. Näin SMB-allekirjoitusta käyttämättömät asiakaskoneet eivät voi kommunikoida palvelimen kanssa.

***SMB-pakettien allekirjoituksen aktivointi alentaa tiedostopalvelutoimintojen suorituskykyä 15 %.

Asiaan liittyvä rekisteriasetukset;

HKLM\System\CurrentControlSet\Services\LanManServer\Parameters\RequireSecuritySignature

Microsoft network server: Digitally sign communications (always) -asetuksen aktivoimalla on mahdollista suojautua tältä haavoittuvuudelta.

jos teet tämän paikallisessa koneessa

käynnistä>suorita>Gpedit security local security -kohdasta

Microsoft network client: Digitally sign communications (always) aktivoidaan

jos teet tämän GPO:n kautta, voit seurata samoja vaiheita, voit luoda group policyn gpedit-toiminnon sijaan.

lisäksi testauksen jälkeen voit muuttaa myös seuraavien policyjen asetuksia.

Computer Configuration->Policies->Windows Settings->Security Settings->Local Policies->Security Options

Disable Microsoft Network Client: Digitally Sign Communications (Always).

Disable Microsoft Network Server: Digitally Sign Communications (Always).

Enable Microsoft Network Client: Digitally Sign Communications (If Server Agrees).

Enable Microsoft Network Server: Digitally Sign Communications (If Client Agrees).

jos allekirjoitusta ei ole aktivoitu järjestelmässäsi asiakkaan ja palvelimen puolella näiden asetusten kanssa, et ehkä voi päästä jaettuihin kansioihin, siksi suosittelemme, ettet kokeile tätä oikeissa järjestelmissä testaamatta ensin.

Samankaltaiset kirjoitukset