Individuelle Verwundbarkeits Unterschrift zur Identifizierung von Windows XP-Clients

Individuelle Verwundbarkeits Unterschrift zur Identifizierung von Windows XP-Clients

31105
Created On 09/25/18 17:39 PM - Last Modified 06/07/23 08:07 AM


Resolution


Mit Wirkung zum 8. April 2014 hat Microsoft die Unterstützung für das Betriebssystem Windows XP formell eingestellt.  Dieses Unterstützungs Moratorium bedeutet, dass Microsoft keine Software-Updates mehr für Windows XP bereitstellen wird.  Diese Software-Updates beheben häufig Sicherheitslücken, die zu einem systemkompromiss führen könnten, wenn Sie nicht adressiert bleiben.  Während die meisten Unternehmen auf neueren Versionen von Fenstern standardisiert haben, bleibt oft eine beträchtliche installierte Basis von Windows XP.   Viele Unternehmen wissen vielleicht nicht, wie viele Rest-Windows-XP-Geräte in Ihrer Netzwerkumgebung sind.

Diese benutzerdefinierte Signatur kann verwendet werden, um Windows XP Hosts auf der Grundlage ihrer Web-Anwendung Aktivität zu identifizieren.  Es sieht in HTTP-Request-Headern für ein User-Agent-Feld aus, das den Windows Platform Identifier String enthält.  Die Standard-Aktion dieser Signatur ist zu warnen.  Dies kann jedoch leicht überschrieben werden, um die Aktion "Drop" oder "Reset-Client" zu verwenden, um Windows XP Hosts von der Nutzung von Web-Anwendungen über die SicherheitsPlattform Palo Alto Networks zu blockieren.


Schritt 1: Erstellen Sie ein individuelles Verwundbarkeits Objekt in Objekten > BenutzerDefinierte Objekte > Verwundbarkeit

2014-04 -18 _10-12 -09. png


Schritt 2: Fügen Sie einen Standard-Signatur-Typ

2014-04 -18 _10-16 -11. png


Schritt 3: Wählen Sie den Transaktions Umfang und fügen Sie eine und Bedingung hinzu

2014-04 -18 _10-18 -19. png


Schritt 4: Wählen Sie den Muster-Match-Operator, den HTTP-req-Headers-Kontext, und definieren Sie Folgendes Match-Muster:

Zeichenfolge

User-Agent:. + Windows NT 5 \. [12] | User-Agent:. + Windows XP


2014-05 -13 _21-25 -09. png

Schritt 5: fertig!

Diese Signatur kann dann in ein Schwachstellen Schutzprofil aufgenommen und auf die Regel in ihrer Sicherheitspolitik angewendet werden.  Wenn Windows XP-Hosts irgendwelche Web-Anwendungen über die Firewall initiieren, werden Informations Warnungen in den Bedrohungs Protokollen angezeigt.  Dann kann ein individueller Bericht erstellt werden, der die einzigartigen Quelladressen zusammenfasst, die diese Verwundbarkeits Unterschrift ausgelöst haben.

2014-04 -18 _10-29 -23. png

2014-04 -18 _13-33 -15. png

Hinweis: Microsoft verwendet die "Windows NT 5,2"-Plattform-Kennung im User-Agent-Header sowohl für Windows XP x64 Edition als auch für Windows Server 2003.  Es gibt keine Möglichkeit, zwischen diesen beiden Plattformen mit dieser Methode der Identifizierung zu unterscheiden.  Wenn Sie beide Plattformen von der Identifizierung befreien möchten, ändern Sie den Pattern Match String auf Folgendes:

Zeichenfolge
User-Agent:. + Windows NT 5 \. 1 | User-Agent:. + Windows XP


Referenzen:

Verdienst: ein besonderer Dank geht an Arthur chilipweli von Solutionary für die Entwicklung dieser Methode der Identifizierung und des Teilens seines Regex-Musters.



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClHeCAK&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language