MS17-010(永恒之蓝)防护:Windows Server 检查清单
MS17-010 是 2017 年修复的一组 SMB 漏洞;今天仍在运行未修补或已停止支持的 Windows Server,风险不只来自“永恒之蓝”这一种攻击。 新部署应选择仍受支持的系统,持续安装安全更新,并限制 SMB 暴露范围。
原文推荐升级到 Windows Server 2008、导入第三方网盘中的 IPsec 策略,这些做法已经删除。Windows Server 2008 和 2012 的常规扩展支持均已结束,不能再作为新公网服务器的默认目标版本。
先确认系统是否仍受支持
在“设置 → 系统 → 关于”或运行 winver 确认版本。再到 Microsoft Lifecycle 查询支持状态,不要只看系统能否开机。
Windows Server 2012 的常规扩展支持已于 2023-10-10 结束。部分客户可能另有扩展安全更新资格,但这不等于所有 2012 实例都会自动收到补丁。
新实例优先使用当前仍受支持、且控制台实际提供的 Windows Server 镜像。iVPSer 当前可选镜像与系统附加价见Windows VPS 选择指南,最终以结算页为准。
安装安全更新并检查 MS17-010
对仍受支持的系统,先完成 Windows Update,重启后再次检查,直到没有待处理的安全更新。域环境应从补丁管理平台确认成功状态,而不是只看用户界面。
必须排查旧系统时,按 Microsoft 的MS17-010 安装验证说明核对对应版本的更新和文件版本。不要从非官方网盘下载所谓“一键补丁”或策略文件。
补丁只能修复已知漏洞,不能解决弱密码、暴露远程桌面、恶意软件或过期应用问题。完成更新后还要继续检查网络入口和账号。
限制 TCP 445 和 SMB 暴露
SMB 主要用于文件共享。大多数公网 VPS 不需要让全网访问 TCP 445。
Microsoft 的 SMB 流量安全指南建议在边界防火墙阻止来自互联网的入站 445,并在没有明确需求时阻止向互联网的出站 445。
可按以下原则配置:
- 云防火墙和 Windows Defender Firewall 同时限制入站 445。
- 确实需要 SMB 时,只允许明确的管理网段或 VPN 来源。
- 不把开放 445 作为远程传文件的默认方法,优先使用受控 VPN 或其他加密通道。
- 检查 137–139 等旧 NetBIOS 端口,业务不需要时一并关闭。
- 修改规则后从允许和不允许的网络分别验证,避免只看配置界面。
禁用不需要的 SMB1
SMB1 是旧协议,不应为了兼容未知客户端而默认启用。先盘点依赖,再按照 Microsoft 对当前系统的说明移除或禁用 SMB1。
如果某个旧设备只能使用 SMB1,应把它列为替换对象,并通过网络隔离限制风险。不要让整个公网服务器为一个遗留设备降低协议安全级别。
建立分层防护
- 远程桌面只允许固定来源或 VPN,使用独立管理员账号和强密码
- 开启系统防火墙、恶意软件防护与安全日志
- 删除不用的本地账号、共享和服务
- 应用程序、数据库和运行时也持续更新
- 重要数据保留版本化异地备份,并定期恢复验证
- 监控异常登录、进程、计划任务、共享和大批量文件改写
修改远程桌面或防火墙前,先确认有控制台等备用入口,避免把自己锁在服务器外。更多日常操作见Windows Server 运维指南。
疑似感染时怎么做
发现文件被批量加密、陌生进程、异常共享流量或勒索提示时,不要继续在原机上试错。
- 立即从网络隔离主机,但保留取证所需状态。
- 记录时间线、告警、进程、登录和网络连接。
- 从另一台可信设备轮换可能泄露的账号与密钥。
- 不把受感染主机上的备份覆盖到唯一离线副本。
- 根据业务影响联系专业响应人员,再决定取证、重建和恢复顺序。
恢复时优先从干净镜像重建,并从感染前、已验证的备份恢复数据。仅删除勒索文件或安装补丁,不能证明攻击者已经离开系统。
快速复核清单
- 系统版本仍受支持,或已有明确迁移期限
- Windows Update 无待处理安全更新
- 旧系统已按官方方法核查 MS17-010
- 公网不需要的 445 与旧 NetBIOS 端口已关闭
- SMB1 已禁用,或遗留依赖已隔离并排期替换
- 远程桌面、管理员账号和防火墙按最小权限配置
- 异地备份已完成一次恢复验证
- 安全日志和异常文件改写有监控
需要新建 Windows 实例时,先核对当前 Windows 报价、镜像和资源选择,不要因为旧教程继续部署已结束支持的系统。