Dica do SistemaEste artigo aplica-se a um sistema operativo diferente do que está a utilizar. Foi desactivado o conteúdo do artigo, que pode não ser relevante para si.
Como obter ajuda e suporte para esta atualização de segurança
Os usuários domésticos podem contactar o suporte gratuito através do telefone 1-866-PCSAFETY (Estados Unidos e Canadá) ou da subsidiária local da Microsoft. Para obter mais informações sobre como contatar sua subsidiária local da Microsoft para problemas de suporte com atualizações de segurança, visite o site de Suporte Internacional da Microsoft:
Os clientes da América do Norte podem obter acesso instantâneo a suporte por email gratuito ilimitado ou a suporte individual por chat ilimitado visitando o seguinte site da Microsoft :
Problemas conhecidos desta atualização de segurança
Sintomas
Depois que você aplicar esta atualização de segurança, aplicativos como o Microsoft SQL Server ou o Internet Information Services (IIS) podem falhar ao realizarem solicitações de autenticação NTLM local.
Causa
Esse problema ocorre porque o NTLM (NT Lan Manager) trata diferentes convenções de nomenclatura como entidades remotas em vez de entidades locais. Pode ocorrer uma falha de autenticação local quando o cliente calcular e armazenar em cache a resposta correta ao desafio do NTLM enviado pelo servidor na memória "lsass" local antes que a resposta seja enviada de volta ao servidor. Quando o código do servidor para NTLM encontrar a resposta recebida no cache "lsass" local, o código não respeitará a solicitação de autenticação e a tratará como um ataque de repetição. Esse comportamento leva a uma falha de autenticação local.
Resolução
Para resolver esse problema, você deve desabilitar a proteção de reflexo para que os sistemas afetados possam ser autenticados.
Para obter mais informações sobre como fazer isso, clique no número abaixo para ler o artigo na Base de Dados de Conhecimento Microsoft:
896861
(http://support.microsoft.com/kb/896861/
)
Erro 401.1 ao navegar em um site que usa a autenticação integrada e está hospedado no IIS 5.1 ou no IIS 6
887993
(http://support.microsoft.com/kb/887993/
)
Os usuários enfrentarão problemas de autenticação quando acessarem uma página da Web no IIS 6.0 ou fizerem uma consulta no Microsoft SQL Server 2000 depois que você instalar o Windows Server 2003 Service Pack 1
926642
(http://support.microsoft.com/kb/926642/
)
Mensagem de erro ao tentar acessar um servidor localmente usando o seu FQDN ou CNAME do alias após instalar o Windows Server 2003 Service Pack 1: "Acesso negado" ou "Nenhum provedor de rede aceito no caminho de rede fornecido"
Como desabilitar a proteção de reflexo do NTLM
Importante Este método, seção ou tarefa contém etapas que informam sobre como alterar o Registro. No entanto, sérios problemas poderão ocorrer caso você modifique o Registro incorretamente. Por isso, certifique-se de que essas etapas sejam seguidas cuidadosamente. Para obter mais proteção, faça um backup do Registro antes de modificá-lo. Dessa forma, você poderá restaurar o Registro se ocorrer um problema. Para obter informações adicionais sobre como fazer backup e restaurar o Registro, clique no número abaixo para ler o artigo na Base de Dados de Conhecimento Microsoft:
322756
(http://support.microsoft.com/kb/322756/
)
Como fazer o backup, editar e restaurar o Registro no Windows XP e Windows Server 2003
Para desativar a proteção de reflexo NTLM, você deve modificar uma chave do Registro no computador cliente. Para fazer isso, execute as seguintes etapas no computador cliente:
Clique em Iniciar, em Executar, digite regedit na caixa Abrir e clique em OK.
Localize e clique na seguinte subchave do Registro:
No menu Editar, aponte para Novo e clique em Valor DWORD.
Digite DisableLoopbackCheck como o nome do DWORD e pressione ENTER.
Clique com o botão direito do mouse em DisableLoopbackCheck e clique em Modificar.
Na caixa Dados do valor, digite 1 e clique em OK.
Saia do Editor do Registro e reinicie o computador.
Observação É necessário reiniciar o computador para que essa alteração tenha efeito.
O efeito da desativação da proteção de reflexo do NTLM
Como a proteção de reflexo do NTLM é parte da correção dessa vulnerabilidade no SMB, desabilitá-la em um sistema afetado ao configurar DisableLoopbackCheck para 1 fará com que o sistema retorne a um estado vulnerável. Portanto, recomendamos o uso da chave do Registro BackConnectionHostNames se necessário.
Como reabilitar a proteção de reflexo do NTLM
Para reabilitar a proteção de reflexo do NTLM, você deve modificar uma entrada do Registro no computador cliente. Para fazer isso, execute as seguintes etapas no computador cliente:
Clique em Iniciar, em Executar, digite regedit na caixa Abrir e clique em OK.
Localize e clique na seguinte subchave do Registro:
Clique com o botão direito do mouse em DisableLoopbackCheck e clique em Modificar.
Na caixa Dados do valor, digite 0 e clique em OK.
Saia do Editor do Registro e reinicie o computador.
Observação É necessário reiniciar o computador para que essa alteração tenha efeito.
Como desabilitar a proteção de reflexo do NTLM para um determinado SPN
Você pode desabilitar a proteção de reflexo do NTLM de um SPN (Nome principal de serviço) que esteja causando falha na autenticação correspondente. Para fazer isso, execute as seguintes etapas no computador cliente:
Clique em Iniciar, em Executar, digite regedit na caixa Abrir e clique em OK.
Localize e clique na seguinte subchave do Registro:
No menu Editar, aponte para Novo e clique em Valor de seqüência múltipla.
Digite BackConnectionHostNames para o nome do valor de seqüência múltipla e pressione ENTER.
Observação Se a entrada do Registro BackConnectionHostNames existir como um REG_DWORD, você deverá excluí-la.
Clique com o botão direito do mouse em BackConnectionHostNames e clique em Modificar.
Na caixa Dados do valor, digite o CNAME ou o alias de DNS usado para os compartilhamentos locais no computador e clique em OK.
Observação Você deve digitar cada nome de host em uma linha separada.
Saia do Editor do Registro e reinicie o computador.
Observação É necessário reiniciar o computador para que essa alteração tenha efeito.
O efeito de desabilitar a proteção de reflexo do NTLM para um SPN específico
Como a proteção de reflexo do NTLM é parte da correção dessa vulnerabilidade no SMB, desabilitá-la em um sistema afetado fará com que o sistema retorne a um estado vulnerável ao SPN específico para o qual a proteção de reflexo foi desabilitada.
Como reabilitar a proteção de reflexo do NTLM para um SPN específico
Para fazer isso, siga estas etapas em um computador cliente:
Clique em Iniciar, em Executar, digite regedit na caixa Abrir e clique em OK.
Localize e clique na seguinte subchave do Registro:
A versão em inglês (Estados Unidos) dessa atualização de software possui os atributos listados nas tabelas a seguir. As datas e horas desses arquivos estão listadas em formato UTC (Tempo Universal Coordenado). As datas e os horários desses arquivos em seu computador local são exibidos em sua hora local com a diferença do horário de verão atual. Além disso, as datas e horas também podem ser alteradas quando você realizar algumas operações nos arquivos.
Para todas as edições compatíveis do Microsoft Windows 2000 Service Pack 4
Recolher esta tabelaExpandir esta tabela
File name
File version
File size
Date
Time
Platform
Mrxsmb.sys
5.0.2195.7174
416,016
27-Aug-2008
16:29
x86
Msv1_0.dll
5.0.2195.6926
125,200
07-Apr-2005
23:21
x86
Netlogon.dll
5.0.2195.7011
366,864
07-Apr-2005
23:24
x86
Rdbss.sys
5.0.2195.7174
170,800
27-Aug-2008
16:28
x86
Sp3res.dll
5.0.2195.7151
6,276,608
29-Feb-2008
13:26
x86
Informações sobre o arquivo do Windows XP e do Windows Server 2003
Os arquivos que se aplicam a uma etapa específica (RTM, SPn) e ramificação do serviço (QFE, GDR) são observados nas colunas ?Requisito de SP? e ?Ramificação do serviço?.
As ramificações do serviço GDR contém somente as correções amplamente disponibilizadas para resolver problemas críticos bastante conhecidos. As ramificações do serviço QFE contém hotfixes, além de correções amplamente disponibilizadas.
Além dos arquivos listados nessas tabelas, essa atualização de software também instala um arquivo associado do catálogo de segurança (KBnúmero.cat) que possui uma assinatura digital da Microsoft.
Para todas as versões baseadas em x86 compatíveis do Windows XP
Recolher esta tabelaExpandir esta tabela
File name
File version
File size
Date
Time
Platform
SP requirement
Service branch
Mrxsmb.sys
5.1.2600.3467
453,632
24-Oct-2008
11:10
x86
SP2
SP2GDR
Mrxsmb.sys
5.1.2600.3467
455,936
24-Oct-2008
11:25
x86
SP2
SP2QFE
Mrxsmb.sys
5.1.2600.5700
455,296
24-Oct-2008
11:21
x86
SP3
SP3GDR
Mrxsmb.sys
5.1.2600.5700
455,936
24-Oct-2008
11:41
x86
SP3
SP3QFE
Para todas as versões baseadas em x86 compatíveis do Windows Server 2003 e do Windows XP Professional x64 edition
Recolher esta tabelaExpandir esta tabela
File name
File version
File size
Date
Time
Platform
SP requirement
Service branch
Mrxsmb.sys
5.2.3790.3206
786,944
08-Sep-2008
16:17
x64
SP1
SP1GDR
Mrxsmb.sys
5.2.3790.3206
786,944
08-Sep-2008
16:18
x64
SP1
SP1QFE
Mrxsmb.sys
5.2.3790.4369
786,944
08-Sep-2008
16:24
x64
SP2
SP2GDR
Mrxsmb.sys
5.2.3790.4369
786,944
08-Sep-2008
16:17
x64
SP2
SP2QFE
Para todas as versões baseadas em x86 compatíveis do Windows Server 2003
Recolher esta tabelaExpandir esta tabela
File name
File version
File size
Date
Time
Platform
SP requirement
Service branch
Mrxsmb.sys
5.2.3790.3206
437,248
05-Sep-2008
12:43
x86
SP1
SP1GDR
Mrxsmb.sys
5.2.3790.3206
438,272
05-Sep-2008
12:59
x86
SP1
SP1QFE
Mrxsmb.sys
5.2.3790.4369
438,784
05-Sep-2008
15:29
x86
SP2
SP2GDR
Mrxsmb.sys
5.2.3790.4369
438,784
05-Sep-2008
13:42
x86
SP2
SP2QFE
Para todas as versões compatíveis com base em IA-64 do Windows Server 2003
Recolher esta tabelaExpandir esta tabela
File name
File version
File size
Date
Time
Platform
SP requirement
Service branch
Mrxsmb.sys
5.2.3790.3206
1,170,944
08-Sep-2008
16:17
IA-64
SP1
SP1GDR
Mrxsmb.sys
5.2.3790.3206
1,171,968
08-Sep-2008
16:17
IA-64
SP1
SP1QFE
Mrxsmb.sys
5.2.3790.4369
1,171,968
08-Sep-2008
16:21
IA-64
SP2
SP2GDR
Mrxsmb.sys
5.2.3790.4369
1,172,480
08-Sep-2008
16:17
IA-64
SP2
SP2QFE
Informações sobre o arquivo do Windows XP e do Windows Server 2008
Os arquivos que se aplicam à uma etapa específica (RTM, SPn) e ramificação do serviço (LDR, GDR) podem ser identificados ao examinar os números da versão do arquivo, como mostrado na tabela a seguir.
Recolher esta tabelaExpandir esta tabela
Versão
Produto
Etapa
Ramificação do serviço
6.0.600 0. 16xxx
Windows Vista
RTM
GDR
6.0.600 0. 20xxx
Windows Vista
RTM
LDR
6.0.600 1. 18xxx
Windows Vista SP1 e Windows Server 2008 SP1
SP1
GDR
6.0.600 1. 22xxx
Windows Vista SP1 e Windows Server 2008 SP1
SP1
LDR
O Service Pack 1 está integrado na versão de lançamento do Windows Server 2008. Por isso, os arquivos da etapa RTM se aplicam somente ao Windows Vista. Os arquivos da etapa RTM tem um número de versão 6.0.0000.xxxxxx.
As ramificações do serviço GDR contém somente as correções amplamente disponibilizadas para resolver problemas críticos bastante conhecidos. As ramificações do serviço LDR contém hotfixes, além de correções amplamente disponibilizadas.
Os arquivos MANIFEST (.manifest) e os arquivos MUM (.mum) instalados para cada ambiente são listados separadamente. Os arquivos NUM e MANIFEST, e os arquivos associados do catálogo de segurança (.cat) são importantes para manter o estado do componente atualizado. Os arquivos do catálogo de segurança (atributos não listados) possuem uma assinatura digital da Microsoft.
Para todas as versões baseadas em x86 compatíveis do Windows Server 2008 e do Windows Vista
Recolher esta tabelaExpandir esta tabela
File name
File version
File size
Date
Time
Platform
Mrxsmb10.sys
6.0.6000.16738
211,456
26-Aug-2008
01:11
x86
Mrxsmb10.sys
6.0.6000.20904
211,968
27-Aug-2008
00:48
x86
Mrxsmb10.sys
6.0.6001.18130
212,480
27-Aug-2008
01:05
x86
Mrxsmb10.sys
6.0.6001.22252
212,480
27-Aug-2008
00:52
x86
Para todas as versões baseadas em x64 compatíveis do Windows Server 2008 e do Windows Vista
Recolher esta tabelaExpandir esta tabela
File name
File version
File size
Date
Time
Platform
Mrxsmb10.sys
6.0.6000.16738
271,872
26-Aug-2008
01:37
x64
Mrxsmb10.sys
6.0.6000.20904
271,872
27-Aug-2008
01:08
x64
Mrxsmb10.sys
6.0.6001.18130
272,896
27-Aug-2008
01:26
x64
Mrxsmb10.sys
6.0.6001.22252
272,896
27-Aug-2008
01:25
x64
Para todas as versões compatíveis com base em IA-64 do Windows Server 2008
Quanto esforço foi necessário para seguir os procedimentos deste artigo?
Muito baixo
Baixo
Moderado
Alto
Muito alto
Diga-nos o porque e o que podemos fazer para melhorar esta informação
Obrigado! Seus comentários são usados para nos ajudar a aperfeiçoar o conteúdo de suporte. Para obter mais opções de ajuda, visite a Home Page de Ajuda e Suporte.