鬼故事会 - windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)

2023-05-25 06:01:44 阅读 :
概述

等保测评过程中利用漏扫工具对系统进行漏洞扫描是评估系统风险和发现系统脆弱点的有效方式,而针对发现的系统漏洞,常规的解决方案存在两种:1、安装系统补丁2、系统安全加固配置。本期文章就以“SSL Certificate Signed Using Weak Hashing Algorithm”高危系统漏洞为案例向各位小伙伴总结分享该系统漏洞的修复方案。

系统漏洞修复目标

通过自建Windows系统证书(签名算法:sha256RSA)替换系统远程桌面默认的证书(sha1RSA),从而修复“SSL Certificate Signed Using Weak Hashing Algorithm”漏洞。

openssl自建windows系统证书

鉴于Centos 7系统默认安装openssl工具软件,因此,登陆Centos 7系统并通过以下命令可自建Windows系统证书。

#创建CA私钥

openssl genrsa -out windows_CA.key 4096

#调用创建的私钥创建CA证书,该证书有效期8000天

openssl req -x509 -new -nodes -key windows_CA.key -sha256 -days 8000 -out windows_CA.crt -subj "/C=CN/ST=AnHui/L=Hefei/O=onme0/OU=NIC/CN=test"

#释义:C=CN指证书发行者的国家,ST=AnHui指省份,L=Hefei指城市,/O=onme0指单位组织名称,OU=NIC指单位组织的部门,CN=test指该证书用于系统的主机名,此块信息根据实际情况可自定义配置;

#调用私钥和证书合成windows系统pfx格式的证书

openssl pkcs12 -export -in windows_CA.crt -inkey windows_CA.key -out windows_CA.pfx

把自建的windows证书导入系统

命令提示符中输入命令:“mmc”打开系统控制台,在控制台中添加管理单元、导入证书并赋予权限。

添加证书管理单元

打开“文件”,打开“添加/删除管理单元”,如下图所示;

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(1)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(2)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(3)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(4)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(5)

证书管理单元添加完毕后,查看“远程桌面”的默认证书并删除,如下图所示;系统远程桌面服务证书默认采用签名算法是:sha1RSA。

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(6)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(7)

导入自建的证书并记录证书指纹信息

个人(右键)–>所有任务–>导入–>本地机计算–>下一步–>浏览–>选择自建的证书–>下一步–>输入Private Key Password–>确定–>下一步–>完成–>导入成功–>证书(双击)–>即可查看到test证书;

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(8)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(9)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(10)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(11)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(12)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(13)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(14)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(15)

记录证书指纹信息:‎44 cc b9 6c 41 4b 7e 8f 5a 8c 14 f0 08 c9 f4 23 72 fc 91 05,用于远程桌面调用该证书;

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(16)

添加test证书访问权限

test证书(右键)–>所有任务–>管理私钥–>添加–>输入对象名称来选择–>NETWORK SERVICE–>检查名称–>确定–>分配NETWORK SERVICE读取权限–>确定;

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(17)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(18)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(19)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(20)

保存系统控制台配置

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(21)

修改系统注册表

修改系统注册表使远程桌面服务调用自建导入的证书。

在命令提示符中输入以下命令即可修改系统注册表;

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v "SSLCertificateSHA1Hash" /t REG_BINARY /d 44ccb96c414b7e8f5a8c14f008c9f42372fc9105 /f

释义:添加字段SSLCertificateSHA1Hash,字段类型REG_BINARY,字段值即为证书的指纹信息;

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(22)

测试验证

远程桌面登陆该windows系统,查看调用证书信息,如下图所示;从调用的证书来看,该漏洞已成功修复。

另外,通过nessus漏扫工具重新对系统进行扫描同样可验证该漏洞已成功修复。

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(23)

windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复)(24)

总结

利用Linux系统中的openssl工具可创建适用于windows系统的证书;

通过自建windows系统证书的方案解决“SSL Certificate Signed Using Weak Hashing Algorith”系统漏洞,然而仍存在“SSL Certificate Cannot Be Trusted”和“SSL Self-Signed Certificate”系统漏洞告警。要解决该系统漏洞告警则需向数字证书颁发机构申请相关证书。

,
本文标题:windows漏洞修复解决方法(等保测评2.0-WindowsServer主机漏洞修复) - 故事会
本文地址:http://www.chinaggs.net/gushihui/42770.html

相关文章

  • 绿色是什么颜色混合(绿色可以什么颜色混合)

    绿色可以什么颜色混合黄色加蓝色是绿色红、绿、蓝或者蓝紫是加色混合的色光三原色加色混合可得出红光加绿光可以变成黄光,红光加蓝紫光可以变成品红光,蓝紫光加绿光可以变成青光,红光加绿光可以变成蓝紫光或者白光如果改变三原色的混合。...

    2023-05-23 故事会
  • 日月潭观光游玩攻略(日月潭自由行攻略)

    日月潭自由行攻略台中干城站to日月潭:台中干城站=>台铁台中站=>台铁大庆站=>高铁台中站=>埔里游客中心=>牛耳石雕公园=>暨南大学=>桃米坑(纸教堂)=>大雁(涩水。...

    2023-05-21 故事会
  • 春满乾坤爹满门

    【春满乾坤爹满门】简介:相传,有位老地主极喜附庸风雅。一天,他为母亲祝寿,想在门口贴副大红对联,却又舍不得花钱请人撰写,便叫账房先生将常见的“天增日月人增寿,春满乾坤福满门”写出来贴在...

    2021-06-16 故事会
  • 国行htc双卡双待(终于双卡双待全网通了)

    终于双卡双待全网通了近日,外媒曝光了HTC两款新机:Desire10Pro、Desire10Lifestyle,新机消息爆出后,大神evleaks火速给出了新闻渲染海报图,几乎可以认为来自官方外观方面,Desire10L。...

    2023-05-17 故事会
  • 麦当劳冰淇淋买一送一寄存(麦当劳扭扭薯条)

    麦当劳扭扭薯条活动范围:麦当劳全国指定餐厅活动简介:麦当劳扭扭大薯条和迷你新地买1送1活动,在麦当劳柜台点餐时手机出示麦当劳微信公众号关注页面即可享受扭扭大薯条和迷你新地买一送一优惠活动,没有关注的可以到麦当劳餐厅。...

    2023-05-10 故事会
  • 国内十大最美女明星(16位江浙美女明星大盘点)

    16位江浙美女明星大盘点江南是指安徽、江西、浙江、江苏、上海这些省份世人皆知:江南是一个人杰地灵、山清水秀的地方自古以来,江南不仅好山好水,还公认出美女韦庄就曾写过一首《菩萨蛮》,他道:人人尽说江南好,游人只合江南老垆边人似。...

    2023-04-18 故事会
  • 什么样的主机比较好(为你揭秘什么是真正的全能主机)

    为你揭秘什么是真正的全能主机什么是全能主机?现在还没有一个完全定性的概念百度一下全能主机,几乎铺天盖地的全是广告,每个主机商都自诩自己家的主机是全能主机,说白了,全能主机不过是商家为了营销而打出来的一种概念而已,它只是某种虚拟主。...

    2023-05-22 故事会
  • 随感

    【随感】简介:此页面是否是列表页或首页?未找到合适正文内容。...

    2021-06-16 故事会
  • psp世界七大奇迹游戏(PSP巅峰之作系列游戏之战神斯巴达之魂)

    PSP巅峰之作系列游戏之战神斯巴达之魂PSP是PlayStainoPortable的简称,是日本SONY公司开发的系列多功能掌机,它具有玩游戏、听音乐、看视频、上网等娱乐功能2003年PSP掌机首次露面,从此受到世界各地游戏迷的强烈追捧P。...

    2023-05-08 故事会
  • 杨士奇寄对联警子

    【杨士奇寄对联警子】简介:可怜杨士奇身为四朝元老,最终竟受儿子牵累,不光彩地含忧去世。 他历经明成祖、仁宗、宣宗、英宗朝,为四朝元老。英宗朱祁镇即位,他与杨溥、杨荣三人为内阁重臣,人称...

    2021-06-16 故事会
你可能感兴趣