首页
» <h3>启用远程管理</h3>
<
Endpoint Central 零日 RCE 漏洞
相关文章
识别并缓解 RCE 漏洞
安全公告
RCE 漏洞的影响
知识库文章
常见问题
什么是未经身份验证的 RCE 漏洞(CVE-2020-10189)?
远程代码执行(RCE)漏洞(CVE-2020-10189)
允许攻击者在无需身份验证的情况下在服务器上执行任意代码。
如何修复此 RCE 漏洞?
根据您的具体情况,可以按照以下文档中的步骤修复该漏洞:
https://www.manageengine.com/products/desktop-central/rce-vulnerability-cve-2020-10189.html
如何验证我的系统是否已被入侵?
您的系统中不应存在以下文件:
(i) 2.exe
(ii) logger.txt
(iii) logger.zip
(iv) mdmlogs.zip
(v) managed_mdmlogs.zip
(vi) StorSyncSvc.dll
如果您的系统中存在上述任一文件,尤其是在 C:\ManageEngine\DesktopCentral_Server\webapps\DesktopCentral\_chart 中,则说明系统已被入侵。
此外,请检查 C:\Users\Public\install.bat 中是否存在 "install.bat" 文件。如果不存在 "install.bat" 文件,则系统未被入侵。否则,请按照以下文档中的步骤操作:
https://www.manageengine.com/products/desktop-central/rce-vulnerability-cve-2020-10189.html
确认系统已被入侵后,第一步应该做什么?
第一步是通过断开网络连接来隔离服务器机器。确保服务器无法被远程访问。
系统被入侵后,我需要执行哪些步骤?
如果您的系统已被入侵,请按照以下步骤操作:
(i) 通过断开网络连接来隔离服务器。
(ii) 复制一份在 2020 年 3 月 5 日或之前创建的计划备份(dbbackup),并将其复制到另一台机器上。
(iii) 将计划备份复制到另一台机器后,格式化服务器机器。
(iv) 安装 Endpoint Central EXE。(注意:新 EXE 的构建版本应与您备份的构建版本相同)。请访问以下页面获取对应的 Endpoint Central EXE:
http://archives.manageengine.com/
(v) 恢复备份并启动服务器。强烈建议此次安装使用不同的硬件环境。要了解更多信息,请访问以下页面:
https://www.manageengine.com/products/desktop-central/backup_restoration_desktop_central_server_incompatible.html
注意:如果您使用的是 MSSQL 环境,强烈建议使用计划的数据库备份进行恢复。在 MSSQL 环境中,文件系统保存在服务器机器上,而数据库数据保存在单独的机器上。因此,当使用快照恢复服务器时,只会还原文件系统,而不会还原数据库数据。因此,强烈建议使用计划数据库备份进行恢复。
(vi) 服务器恢复运行后,请升级到最新构建。访问以下链接以升级到 10.0.479:
https://www.manageengine.com/products/desktop-central/service-packs.html
我的服务器没有 "_chart" 文件夹。这是否意味着系统未被入侵?
是的,不过请检查 C:\Users\Public\install.bat 中是否存在 "install.bat" 文件。如果不存在 "install.bat" 文件,则系统未被入侵。否则,请按照以下文档中的步骤操作:
https://www.manageengine.com/products/desktop-central/rce-vulnerability-cve-2020-10189.html
还可以采取哪些进一步措施,以更好地保护我的服务器免受 RCE 漏洞影响?
您可以添加防火墙规则,阻止以下 IP 地址的入站和出站连接:
(i) 66.42.98.220
(ii) 74.82.201.8
(iii) 91.208.184.78
您还可以将允许访问服务器的 IP 地址加入白名单。
服务器中存在 "_chart" 文件夹并不总是意味着系统已被入侵。这是真的吗?
是的,存在 "_chart" 文件夹并不总是意味着系统已被入侵。该文件夹是在 Endpoint Central 的早期构建版本中引入的。只有当 "_chart" 文件夹中存在以下任一文件时,系统才是易受攻击的:2.exe、logger.txt、logger.zip、mdmlogs.zip、managedprofile_mdmlogs.zip。要了解更多信息,请访问以下页面:
https://www.manageengine.com/products/desktop-central/rce-vulnerability-cve-2020-10189.html
对于配置了故障转移服务器(辅助服务器)的 Endpoint Central 服务器,需要遵循哪些步骤?升级到 Endpoint Central 10.0.479 构建版本是否可以解决问题?是否需要遵循单独的步骤?
如果系统未被入侵,则升级到 Endpoint Central 服务器构建版本 10.0.479 即可。否则,请按照以下步骤操作:
(i) 恢复主服务器,然后移除故障转移服务器。
(ii) 恢复主服务器后,克隆主服务器以设置故障转移服务器(辅助服务器)。 要了解更多信息,请访问以下页面:
https://www.manageengine.com/products/desktop-central/rce-vulnerability-cve-2020-10189.html
恢复 VM 后,可疑文件似乎已经不存在。这是否意味着 VM 不再被入侵?这是否会影响网络中的其他机器或分发服务器?
如果不存在可疑文件,则可以将 Endpoint Central 服务器升级到 10.0.479 构建版本。此漏洞不会影响您网络中的其他机器或分发服务器。如果存在任何可疑文件,请将该机器从网络中断开,并按照以下文档中的步骤操作:
https://www.manageengine.com/products/desktop-central/help/configuring_desktop_central/configuring_failover_server.html
如果服务器目录中存在上述文件,会造成什么后果?
可能已经发生以下情况:
(i) 以下注册表配置单元中的数据可能已被读取:
-> SystemCertificates 配置单元
-> Cryptography 配置单元
-> CurrentControlSet
(ii) System32 中的 DLL 文件可能已通过注入任意代码被修改。
(iii) 服务器可能已在未经身份验证的情况下被远程访问。
(iv) 管理员密码可能已泄露。
我的 Endpoint Central 服务器计算机上还有其他 ManageEngine 产品,我无法关闭这台机器。这种情况下该如何处理?
请按照以下步骤操作:
(i) 将服务器机器从网络中断开。
(ii) 将日志文件发送给 Endpoint Central 支持团队(desktopcentral-support@manageengine.com)进行分析。
(iii) 删除第 8 个问题中列出的恶意文件。
(iv) 升级到 Endpoint Central 10.0.479 构建版本
(v) 运行完整的杀毒扫描。
我的 Endpoint Central 构建号低于 10.0.479。我应该升级到 10.0.479 吗?
是的,强烈建议升级到 Endpoint Central 10.0.479 构建版本
我已收到安全团队发来的有关 RCE 漏洞的电子邮件警报,并且服务器目录中没有任何可疑文件。是否仍然需要升级到推荐的构建版本?
是的,升级到 Endpoint Central 10.0.479 构建版本极其重要
我的系统在升级到 Endpoint Central 10.0.479 构建版本之前已被入侵。恢复是唯一的方法吗?
如果系统在升级前已被入侵,请使用 2020 年 3 月 5 日之前创建的备份进行恢复。为此,请按照以下步骤操作:
(i) 通过断开网络连接来隔离服务器。
(ii) 复制一份在 2020 年 3 月 5 日或之前创建的计划备份(dbbackup),并将其复制到另一台机器上。
(iii) 将计划备份复制到另一台机器后,格式化服务器机器。
(iv) 安装 Endpoint Central EXE。(注意:新 EXE 的构建版本应与您备份的构建版本相同)。请访问以下页面获取对应的 Endpoint Central EXE:
http://archives.manageengine.com/
(v) 恢复备份并启动服务器。强烈建议此次安装使用不同的硬件环境。要了解更多信息,请访问以下页面:
https://www.manageengine.com/products/desktop-central/backup_restoration_desktop_central_server_incompatible.html
(vi) 服务器恢复运行后,请升级到最新构建。访问以下链接以升级到 10.0.479:
https://www.manageengine.com/products/desktop-central/service-packs.html
IKEA
HONDA
ibm
everton
bridgestone
oxford
xerox
unicef
信赖于
统一端点管理与安全解决方案
补丁管理
软件部署
端点安全
操作系统部署
资产管理
移动设备管理
工具与配置
»
补丁管理流程
»
Windows 补丁管理
»
Mac 补丁管理
»
Linux 补丁管理
»
补丁部署
»
部署非Microsoft补丁
»
杀毒软件更新
»
第三方补丁管理
»
Windows 更新
»
服务包部署
»
补丁管理报告
»
软件仓库
»
软件安装
»
Windows 软件部署
»
Mac 软件部署
»
自助服务门户
»
漏洞管理与威胁缓解
»
浏览器安全
»
设备控制
»
应用控制
»
BitLocker 管理
»
高级自动化部署方式
»
硬件无关部署
»
现代磁盘映像
»
Windows 10 迁移
»
远程操作系统部署
»
自定义操作系统部署
»
IT资产管理流程
»
资产跟踪
»
软件计量
»
保修管理
»
软件许可证合规
»
禁用软件
»
阻止应用
»
软件资产
»
硬件资产
»
iOS设备移动设备管理
»
Android移动设备管理
»
Windows移动设备管理
»
移动应用管理 (MAM)
»
自带设备 (BYOD)
»
远程桌面共享
»
关机与唤醒工具
»
聊天工具
»
检查磁盘与清理磁盘
»
检查磁盘与清理磁盘
»
自定义脚本
»
USB设备管理
»
电源管理