Invece di un singolo indice, l'identificazione di un sistema Windows si basa sull'esame di diversi aspetti del processo di negoziazione SMB, tra cui:
* Negoziazione dialettale: Windows proporrà dialetti SMB specifici (ad es. SMB 2.x, SMB 3.x). Vedere questi dialetti nell'elenco delle proposte suggerisce fortemente un sistema Windows, sebbene anche altri sistemi operativi potrebbero supportarli.
* Capacità: Il processo di negoziazione prevede lo scambio di bandiere di capacità. Alcune combinazioni di capacità sono più caratteristiche dei sistemi Windows.
* Meccanismi di sicurezza: La scelta dei meccanismi di sicurezza (ad es. NTLM, Kerberos) durante la negoziazione può fornire indizi, sebbene questi non siano esclusivi per Windows.
In sintesi, è necessario analizzare l'intero scambio di negoziazione SMB, non solo un singolo indice, per determinare con sicurezza se il sistema è Windows. L'analisi dei dialetti e delle capacità offerti insieme fornisce un'indicazione molto migliore rispetto a qualsiasi singolo indice. Gli strumenti che acquisiscono e analizzano il traffico di rete SMB (come Wireshark) sono essenziali per questo tipo di identificazione.
sistemi © www.354353.com