在使用 Windows (SMB/WMI) 憑證進行驗證的弱點掃瞄之前,請檢查目標裝置必須符合的埠、帳戶權限和服務要求。
TrendAI Vision One™ 可以使用 SMB 和 WMI 遠端查詢目標裝置上已安裝的軟體、Windows Update 歷史記錄和系統配置。在掃描過程中不會在目標裝置上放置任何檔案。
在 TrendAI Vision One™ 能夠使用 Windows (SMB/WMI) 憑證對目標裝置執行經驗證的 弱點掃瞄 之前,目標裝置必須符合以下要求。
必要的埠
目標裝置必須允許來自執行網路Vulnerability Scanner服務的服務閘道在以下端口的輸入存取。所需端口支援Windows Management Instrumentation
(WMI)和Distributed Component Object Model (DCOM)通信。
|
通訊埠
|
通訊協定
|
用途
|
|
445
|
SMB
|
檔案和印表機共享;用於連接到管理共享
|
|
135
|
WMI/DCOM
|
遠端程序呼叫 (RPC) 端點對應器
|
|
49152–65535
|
WMI/DCOM
|
用於 DCOM 通訊的動態埠範圍
|
帳戶權限
掃瞄帳戶必須在目標裝置上具有管理權限。所需的配置取決於帳戶類型。
-
內建管理員帳戶 (RID-500):可直接用於 SMB/WMI 遠端存取。無需額外設定。
-
本機帳戶(非內建管理員):將該帳戶新增至目標裝置的管理員群組,並設定以下登錄值以允許該帳戶的遠端存取:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System LocalAccountTokenFilterPolicy = 1 (DWORD)
您可以使用群組原則套用設定,或以管理員權限執行以下命令:reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v LocalAccountTokenFilterPolicy /t REG_DWORD /d 1 /f
-
網域帳戶:將網域帳戶或相應的網域群組新增至目標裝置上的本機 Administrators 群組。不需要設定
LocalAccountTokenFilterPolicy。確認沒有網域群組原則覆蓋本機安全性設定。
WMI 服務
目標裝置上必須執行 Windows Management Instrumentation 服務 (
Winmgmt)。要驗證服務狀態,請執行以下命令:sc query Winmgmt
如果服務未在運行,請以管理員權限啟用它:
sc config Winmgmt start= auto sc start Winmgmt
重要當掃瞄帳戶在短時間內建立到多個目標設備的 WMI 連線並存取管理共享時,此行為可能會觸發端點安全產品中的橫向移動或網路偵察偵測規則。
為避免觸發規則,請將執行 Network Vulnerability Scanner 服務的服務閘道的來源 IP 位址新增至您端點安全性和 SIEM 的允許清單或排除規則中。在掃描期間,目標設備上的
Windows 安全性事件量增加是預期的。
某些已安裝的應用程式和 Windows Update 歷史記錄可能不會在掃瞄結果中完整顯示。不完整的清單資料不會影響弱點檢測的準確性。
|
