MS17-010漏洞是引发 WannaCry 等勒索病毒的关键风险。修复该漏洞最核心的方法是安装微软官方安全补丁(如 KB4013389)。对于无法打补丁的老旧系统,可通过修改注册表禁用 SMBv1、关闭 445 端口及禁用 NetBIOS 进行临时加固。本文提供详细的补丁安装步骤与端口安全配置指南,帮助用户彻底阻断攻击路径。
MS17-010漏洞修复效果预览
成功修复 MS17-010 漏洞后,系统将不再暴露于 EternalBlue(永恒之蓝)攻击向量之下。在安全扫描工具中,445 端口的 SMB 服务状态将显示为“已过滤”或“无响应”,且系统更新列表中会明确记录相关安全补丁的安装状态。这能有效防止勒索病毒通过局域网横向传播,保障企业及个人数据的安全。

修复前准备说明
在执行任何修复操作前,请确保满足以下条件:
- 系统版本确认:确认操作系统为 Windows 7、Windows Server 2008 R2 或更早版本(这些是 MS17-010 的主要受影响对象)。Windows 10 及更新版本默认已包含修复。
- 管理员权限:操作需要本地管理员账户权限,或具有提升的特权用户账户。
- 数据备份:修改注册表或网络配置前,建议备份重要数据,以防操作失误导致系统异常。
- 网络连接:确保计算机可以访问互联网以下载官方补丁,或已准备好离线补丁包。
核心修复方案:安装官方安全补丁
微软官方强烈建议通过安装安全更新来修复此漏洞,这是最彻底且不影响系统功能的方案。
第1步:检查并安装安全更新
此步骤旨在通过微软官方渠道获取并应用针对 MS17-010 的修复程序。
- 打开更新设置:点击“开始”菜单,选择“设置”(齿轮图标)→“更新和安全”→“Windows 更新”。
目的:进入系统更新管理界面。 - 检查更新:点击“检查更新”按钮。系统会自动扫描可用的安全补丁。
目的:识别是否缺失针对 MS17-010 的补丁(如 KB4013389、KB4012212 等)。 - 安装补丁:找到标题包含“安全更新”或“Security Update”的相关补丁,点击“安装”。
注意:对于 Windows 7,需确保已安装 Service Pack 1 (SP1)。 - 重启计算机:安装完成后,根据提示重启电脑以应用更改。
完成判断:重启后再次进入“Windows 更新”历史,确认补丁状态为“已成功安装”。
第2步:验证补丁安装状态
此步骤用于确认漏洞是否已被官方补丁修复。
- 查看更新历史:在“Windows 更新”界面点击“查看更新历史记录”。
目的:确认关键安全补丁已部署。 - 使用命令验证(可选):按
Win + R,输入wmic qfe list并回车。在列表中寻找对应的 KB 编号(如 KB4013389)。
完成判断:若列表中存在对应的安全更新编号,则说明官方补丁已生效。
替代方案:端口与协议安全加固
风险提示:以下方案仅适用于无法安装官方补丁的老旧系统(如 Windows XP、Server 2003)。禁用 SMB 和 NetBIOS 可能导致文件共享、打印机共享等功能失效,请谨慎操作。
第3步:禁用 SMBv1 协议
MS17-010 漏洞主要利用 SMBv1 协议的缺陷。禁用该协议可从根本上消除漏洞攻击面。
- 打开功能管理:按
Win + R,输入appwiz.cpl并回车,打开“程序和功能”。
目的:进入 Windows 功能管理界面。 - 启用/关闭 Windows 功能:点击左侧“启用或关闭 Windows 功能”。
目的:访问系统可选组件列表。 - 取消 SMBv1:在列表中找到“SMB 1.0/CIFS 文件共享”,取消勾选该选项。
注意:确保“SMB Direct”等其他相关选项未被误操作。 - 确认并重启:点击“确定”,系统会自动移除组件,随后重启计算机。
完成判断:重启后,尝试访问 SMB 共享,确认是否按预期行为处理(通常应拒绝连接)。
第4步:修改注册表禁用 SMB 设备
此步骤通过注册表强制禁用 SMB 服务器监听,进一步加固 445 端口。
- 打开注册表编辑器:按
Win + R,输入regedit并回车。
目的:访问系统注册表。 - 导航至指定路径:依次展开以下路径:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
注意:若路径中不存在Parameters文件夹,需右键“Services”新建项。 - 新建 DWORD 值:在右侧空白处右键,选择“新建”→“DWORD (32位) 值”(64位系统也选32位,注册表会自动重定向)。
目的:创建控制 SMB 行为的参数。 - 配置参数:将新建的值重命名为
SMBDeviceEnabled。双击该值,将“数值数据”修改为0。
参数说明:0 表示禁用 SMB 服务器,1 表示启用。 - 重启服务:重启计算机或重启“Server”服务以应用更改。
完成判断:使用netstat -ano | findstr 445命令,确认 445 端口不再处于“LISTENING”状态。
第5步:关闭 135 端口(DCOM)
此步骤旨在限制分布式组件服务(DCOM)的远程访问,减少攻击面。
- 打开组件服务:按
Win + R,输入dcomcnfg并回车。
目的:进入计算机组件服务管理控制台。 - 访问计算机属性:在左侧树状图中,展开“组件服务”→“计算机”,右键点击“我的电脑”,选择“属性”。
目的:配置本地计算机的 DCOM 设置。 - 禁用默认属性:切换到“默认属性”选项卡,取消勾选“在此计算机上启用分布式 COM”。
注意:此操作可能影响依赖 DCOM 的应用程序,请确认业务需求。 - 移除协议:切换到“默认协议”选项卡,选中“面向连接的 TCP/IP”,点击“移除”。
完成判断:确认列表中不再包含“面向连接的 TCP/IP”协议。
第6步:禁用 NetBIOS 与网络共享
此步骤通过禁用网络协议中的 NetBIOS 支持,关闭 137-139 端口相关的广播服务。
- 打开网络连接:按
Win + R,输入ncpa.cpl并回车,打开“网络连接”面板。
目的:管理网络适配器设置。 - 访问适配器属性:右键点击当前使用的网络连接(如“以太网”或“WLAN”),选择“属性”。
目的:配置网络接口的协议组件。 - 取消共享组件:在“此连接使用下列项目”列表中,取消勾选“Microsoft 网络客户端”和“Microsoft 网络的文件和打印机共享”。
注意:这将禁用本机的文件和打印机共享功能。 - 配置 IPv4 高级设置:选中“Internet 协议版本 4 (TCP/IPv4)”,点击“属性”→“高级”→“WINS”选项卡。
目的:配置 NetBIOS 覆盖设置。 - 禁用 NetBIOS:在“NetBIOS 设置”区域,选择“禁用 TCP/IP 上的 NetBIOS”,点击“确定”保存所有设置。
完成判断:重启计算机后,使用netstat -ano | findstr 139确认 139 端口已关闭。
常见问题与调整
问题1:禁用 SMB 后无法访问局域网共享
表现:其他计算机无法通过 \IP地址 访问本机共享文件夹。
原因:MS17-010 修复方案中禁用了 SMBv1 或 SMB 服务器,导致传统共享协议不可用。
解决方法:若必须使用共享,建议升级客户端和服务端至支持 SMBv2.1 或更高版本的系统,并确保防火墙允许相应端口。对于必须使用旧系统的场景,仅能依靠物理隔离或离线传输数据。
问题2:安装补丁后重启失败
表现:系统卡在“正在配置 Windows 更新”或蓝屏。
原因:补丁文件损坏或与现有软件冲突。
解决方法:进入“安全模式”,卸载最近安装的安全更新。若问题依旧,尝试使用系统还原点恢复至打补丁前的状态,并重新下载官方补丁包。
问题3:防火墙规则未生效
表现:端口已关闭,但外部扫描仍显示端口开放。
原因:第三方防火墙软件或路由器 NAT 规则未正确配置。
解决方法:检查 Windows 高级安全防火墙,确保入站规则中 445 端口被阻止。同时检查路由器是否进行了端口转发,若有,请删除相关转发规则。
总结
修复 MS17-010 漏洞的最佳实践是安装微软官方发布的安全补丁(如 KB4013389)。对于无法打补丁的遗留系统,通过禁用 SMBv1、修改注册表禁用 SMB 服务器、关闭 135 端口及禁用 NetBIOS 进行多重加固是必要的替代措施。这些操作虽然能有效阻断勒索病毒的传播路径,但可能牺牲文件共享等便利功能。建议用户尽快升级操作系统至受支持的版本,以获得长期的安全保护。
以上就是 MS17-010 漏洞修复的详细内容,更多关于 Windows 系统安全加固的资料请关注本站其它相关文章!
