Windows 7 工作站上需要什么 msrpc

Jim*_*alo 4 windows rpc tcp port-scanning

我刚刚对我们的网络运行了 nmap 扫描,许多 Windows 7 机器有几个使用 Microsoft Windows RPC 侦听的高端口。例子:

Port   Serv  Process name
49152, msrpc [wininit.exe]
49153, msrpc [svchost.exe, Eventlog]
49154, msrpc [svchost.exe, Schedule]
49155, msrpc [lsass.exe]
49157, msrpc [services.exe]
49159, msrpc [svchost.exe, PolicyAgent]
Run Code Online (Sandbox Code Playgroud)

出于安全原因,我想关闭任何不需要的侦听服务,或者至少使用 Windows FW 阻止有问题的端口。

我意识到上面的进程是我无法关闭的系统进程,但也许可以做一些配置来防止它们监听?

最后,不确定是否相关,但我们不使用任何域或 Active Directory - 只有一个针对 Samba 服务器的工作组。

所以,我的问题是:

  1. 一般需要哪些听力服务?
  2. 在我的场景中,我可以以某种方式禁用它们吗(=让它们不听)?
  3. 如果#2 不可行,我可以用固件安全地阻止它们吗?

谢谢。

小智 7

  • 端口 49152 提供了通过shutdown.exe工具远程关闭计算机的能力。可以通过写入注册表 DWord HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRemoteShutdownRPCInterface=1来禁用它
  • 端口 49153 允许远程查看事件日志。我还不知道如何禁用它。
  • 端口 49154 允许远程查看和管理计划任务。可以通过写入注册表 DWord HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\DisableRpcOverTcp=1来禁用它
  • 端口 49155:我不确定它的作用或如何禁用它。
  • 端口 49157 允许远程查看和管理本地服务。可以通过写入注册表 DWord HKLM\System\CurrentControlSet\Control\DisableRPCOverTCP=1来禁用它
  • 端口 49159:我还没有在最终用户计算机上看到过这个端口。

您可以按照以下步骤禁用所有 RPC 端口:

  1. 确保您已禁用上面列出的所有可禁用 RPC。
  2. 删除HKLM\Software\Microsoft\Rpc\Internet
  3. HKLM\Software\Microsoft\Rpc\Internet\UseInternetPorts="N"

不幸的是,完全禁用 RPC 端口会破坏 Windows 8 及更高版本中的打印后台处理程序。要重新启用,只需重复上面的步骤 2。