当前位置:网站首页 > 更多 > 玩电脑 > 正文

[玩转系统] 铪和交换的缓解和修复

作者:精品下载站 日期:2024-12-14 07:07:51 浏览:15 分类:玩电脑

铪和交换的缓解和修复


上周,微软发现了 Exchange 的一个零日漏洞(最初由安全公司于去年 1 月检测到),并发布了紧急补丁。不幸的是,此补丁仅适用于最新版本的 Exchange 2019 和 Exchange 2016 以及最新版本的 Exchange 2013。如果您运行的是较旧版本的 Exchange,则必须先将其升级到最新的累积更新,然后再部署安全更新。

不过,有一些缓解规则可用:

  • 无法在 Internet 上使用的 Exchange 服务器更不容易受到攻击(好吧,我知道这是一扇敞开的门)。我有两个客户的 Exchange 服务器只能通过 VPN 连接使用。从安全角度来看,这很有效。
  • 与上一个项目符号类似,Exchange 混合服务器不应公开可用,只有 Exchange Online 必须能够访问 Exchange 本地服务器。 URL 和 IP 范围可以在 https://docs.microsoft.com/en-us/microsoft-365/enterprise/urls-and-ip-address-ranges?view=o365-worldwide 上找到。
  • 微软还在微软安全响应中心博客上发布了一些缓解规则。不过,这些缓解规则是临时的,只能在 Exchange 服务器完全修补之前使用。缓解规则是 IIS 重写规则,禁用 UM 服务并禁用 OAB 和 ECP 应用程序池。

Microsoft 在 GitHub 上发布了一个脚本 (Test-ProxyLogon.ps1),可用于检查您的 Exchange 服务器是否受到威胁。该脚本可以在 main · microsoft/CSS-Exchange · GitHub 上的 CSS-Exchange/Security 上找到。

当您运行脚本时,如果发现某些内容,它将在几秒钟内显示:

[玩转系统] 铪和交换的缓解和修复

遗憾的是,这是一台已被入侵的生产 Exchange 2016 服务器。

此时,我建议关闭并删除 Exchange 服务器,然后使用 Exchange 安装应用程序的 /Mode:RecoverServer 选项重建它。这记录在我的下一篇博客重建您的服务器(HAFNIUM 感染后)。当发布其他(更好或更简单)的建议时,我将更新此博客。

最后更新时间:2021 年 3 月 10 日

您需要 登录账户 后才能发表评论

取消回复欢迎 发表评论:

关灯