MS17-010(永恒之蓝)防护:Windows Server 检查清单

· 更新于 · 发布:iVPSer · Windows安全

MS17-010 是 2017 年修复的一组 SMB 漏洞;今天仍在运行未修补或已停止支持的 Windows Server,风险不只来自“永恒之蓝”这一种攻击。 新部署应选择仍受支持的系统,持续安装安全更新,并限制 SMB 暴露范围。

原文推荐升级到 Windows Server 2008、导入第三方网盘中的 IPsec 策略,这些做法已经删除。Windows Server 2008 和 2012 的常规扩展支持均已结束,不能再作为新公网服务器的默认目标版本。

先确认系统是否仍受支持

在“设置 → 系统 → 关于”或运行 winver 确认版本。再到 Microsoft Lifecycle 查询支持状态,不要只看系统能否开机。

Windows Server 2012 的常规扩展支持已于 2023-10-10 结束。部分客户可能另有扩展安全更新资格,但这不等于所有 2012 实例都会自动收到补丁。

新实例优先使用当前仍受支持、且控制台实际提供的 Windows Server 镜像。iVPSer 当前可选镜像与系统附加价见Windows VPS 选择指南,最终以结算页为准。

安装安全更新并检查 MS17-010

对仍受支持的系统,先完成 Windows Update,重启后再次检查,直到没有待处理的安全更新。域环境应从补丁管理平台确认成功状态,而不是只看用户界面。

必须排查旧系统时,按 Microsoft 的MS17-010 安装验证说明核对对应版本的更新和文件版本。不要从非官方网盘下载所谓“一键补丁”或策略文件。

补丁只能修复已知漏洞,不能解决弱密码、暴露远程桌面、恶意软件或过期应用问题。完成更新后还要继续检查网络入口和账号。

限制 TCP 445 和 SMB 暴露

SMB 主要用于文件共享。大多数公网 VPS 不需要让全网访问 TCP 445。

Microsoft 的 SMB 流量安全指南建议在边界防火墙阻止来自互联网的入站 445,并在没有明确需求时阻止向互联网的出站 445。

可按以下原则配置:

  1. 云防火墙和 Windows Defender Firewall 同时限制入站 445。
  2. 确实需要 SMB 时,只允许明确的管理网段或 VPN 来源。
  3. 不把开放 445 作为远程传文件的默认方法,优先使用受控 VPN 或其他加密通道。
  4. 检查 137–139 等旧 NetBIOS 端口,业务不需要时一并关闭。
  5. 修改规则后从允许和不允许的网络分别验证,避免只看配置界面。

禁用不需要的 SMB1

SMB1 是旧协议,不应为了兼容未知客户端而默认启用。先盘点依赖,再按照 Microsoft 对当前系统的说明移除或禁用 SMB1。

如果某个旧设备只能使用 SMB1,应把它列为替换对象,并通过网络隔离限制风险。不要让整个公网服务器为一个遗留设备降低协议安全级别。

建立分层防护

修改远程桌面或防火墙前,先确认有控制台等备用入口,避免把自己锁在服务器外。更多日常操作见Windows Server 运维指南

疑似感染时怎么做

发现文件被批量加密、陌生进程、异常共享流量或勒索提示时,不要继续在原机上试错。

  1. 立即从网络隔离主机,但保留取证所需状态。
  2. 记录时间线、告警、进程、登录和网络连接。
  3. 从另一台可信设备轮换可能泄露的账号与密钥。
  4. 不把受感染主机上的备份覆盖到唯一离线副本。
  5. 根据业务影响联系专业响应人员,再决定取证、重建和恢复顺序。

恢复时优先从干净镜像重建,并从感染前、已验证的备份恢复数据。仅删除勒索文件或安装补丁,不能证明攻击者已经离开系统。

快速复核清单

需要新建 Windows 实例时,先核对当前 Windows 报价、镜像和资源选择,不要因为旧教程继续部署已结束支持的系统。