KB5004605: يضيف التحديث حماية تشفير AES إلى بروتوكول MS-SAMR ل CVE-2021-33757

الملخص

تضيف تحديثات 13 يوليو 2021 لنظام Windows وتحديثات Windows الأحدث حماية ل CVE-2021-33757.

بعد تثبيت تحديثات 13 يوليو 2021 لنظام Windows أو تحديثات Windows اللاحقة، سيكون التشفير Advanced Encryption Standard (AES) هو الطريقة المفضلة على عملاء Windows عند استخدام بروتوكول MS-SAMR القديم لعمليات كلمات المرور إذا كان تشفير AES مدعوما بواسطة خادم SAM. إذا لم يكن تشفير AES مدعوما بواسطة خادم SAM، فسيسمح بالعودة إلى تشفير RC4 القديم.

التغييرات في CVE-20201-33757 خاصة ببروتوكول MS-SAMR ومستقلة عن بروتوكولات المصادقة الأخرى. يستخدم MS-SAMR SMB عبر RPC والأنابيب المسماة. على الرغم من أن SMB يدعم التشفير أيضا، إلا أنه غير ممكن بشكل افتراضي. بشكل افتراضي، يتم تمكين التغييرات في CVE-20201-33757 وتوفر أمانا إضافيا في طبقة SAM. ليست هناك حاجة إلى تغييرات إضافية في التكوين بخلاف تثبيت الحماية ل CVE-20201-33757 المضمنة في تحديثات 13 يوليو 2021 Windows أو تحديثات Windows الأحدث على جميع إصدارات Windows المدعومة. يجب إيقاف الإصدارات غير المدعومة من Windows أو ترقيتها إلى إصدار مدعوم.

ملاحظة: تعدل CVE-2021-33757 فقط كيفية تشفير كلمات المرور أثناء النقل عند استخدام واجهات برمجة تطبيقات معينة من بروتوكول MS-SAMR وعلى وجه التحديد لا تعدل كيفية تخزين كلمات المرور في حالة الثبات. لمزيد من المعلومات حول كيفية تشفير كلمات المرور المخزنة في Active Directory ومحليا في قاعدة بيانات SAM (السجل)، راجع نظرة عامة على كلمات المرور.

مزيد من المعلومات

التغييرات التي تم إجراؤها بواسطة تحديثات 13 يوليو 2021
كيف يعمل السلوك الجديد؟

يتم عادة استخدام الأسلوب SamrConnect5 الموجود لإنشاء اتصال بين عميل SAM والخادم.

سيعيد الخادم المحدث الآن بت جديد في استجابة SamrConnect5() كما هو محدد في SAMPR_REVISION_INFO_V1.

Value المعنى
0x00000010 عند الاستلام من قبل العميل ، تشير هذه القيمة ، عند تعيينها ، إلى أنه يجب على العميل استخدام تشفير AES مع بنية SAMPR_ENCRYPTED_PASSWORD_AES لتشفير المخازن المؤقتة لكلمة المرور عند إرسالها عبر السلك. انظر استخدام تشفير AES (القسم 3.2.2.4) و SAMPR_ENCRYPTED_PASSWORD_AES (القسم 2.2.6.32).

إذا كان الخادم المحدث يدعم AES، فسيستخدم العميل طرقا جديدة وفئات معلومات جديدة لعمليات كلمة المرور. إذا لم يقم الخادم بإرجاع هذه العلامة أو إذا لم يتم تحديث العميل، فسيعود العميل إلى استخدام الأساليب السابقة مع تشفير RC4.

كيف تتأثر وحدة التحكم بالمجال للقراءة فقط؟

تتطلب عمليات تعيين كلمة المرور وحدة تحكم بالمجال القابل للكتابة (RWDC). تتم إعادة توجيه تغييرات كلمة المرور بواسطة وحدة التحكم بمجال القراءة فقط (RODC) إلى RWDC. يجب تحديث جميع الأجهزة لاستخدام AES. على سبيل المثال:

  • إذا لم يتم تحديث العميل أو RODC أو RWDC، فسيتم استخدام تشفير RC4.
  • إذا تم تحديث العميل وRODC وRWDC، فسيتم استخدام تشفير AES.
تسجيل الأحداث

تضيف تحديثات 13 يوليو 2021 أربعة أحداث جديدة إلى سجل النظام للمساعدة في تحديد الأجهزة التي لم يتم تحديثها والمساعدة في تحسين الأمان.

  • حالة التكوين يتم تسجيل دخول معرف الحدث 16982 أو 16983 عند بدء التشغيل أو عند تغيير تكوين التسجيل.

    معرف الحدث 16982

    سجل الأحداث النظام
    مصدر الحدث Directory-Services-SAM
    معرف الحدث 16982
    المستوى المعلومات
    نص رسالة الحدث يعمل مدير حساب الأمان الآن على تسجيل الأحداث المطولة للعملاء البعيدين الذين يتصلون بتغيير كلمة المرور القديمة أو تعيين أساليب RPC. قد يتسبب هذا الإعداد في ظهور عدد كبير من الرسائل ويجب استخدامه لفترة قصيرة فقط لتشخيص المشاكل.

    معرف الحدث 16983

    سجل الأحداث النظام
    مصدر الحدث Directory-Services-SAM
    معرف الحدث 16983
    المستوى المعلومات
    نص رسالة الحدث يعمل مدير حساب الأمان الآن على تسجيل أحداث ملخص دورية للعملاء البعيدين الذين يتصلون بتغيير كلمة المرور القديمة أو تعيين أساليب RPC.
  • بعد تطبيق تحديث 13 يوليو 2021، يتم تسجيل حدث ملخص 16984 في سجل أحداث النظام كل 60 دقيقة.

    معرف الحدث 16984

    سجل الأحداث النظام
    مصدر الحدث Directory-Services-SAM
    معرف الحدث 16984
    المستوى المعلومات
    نص رسالة الحدث اكتشف مدير حساب الأمان ٪x تغيير كلمة المرور القديمة أو تعيين استدعاءات RPC في آخر 60 دقيقة.
  • بعد تكوين تسجيل الأحداث المطول، يتم تسجيل معرف الحدث 16985 في سجل أحداث النظام في كل مرة يتم فيها استخدام أسلوب RPC قديم لتغيير كلمة مرور حساب أو تعيينها.

    معرف الحدث 16985

    سجل الأحداث النظام
    مصدر الحدث Directory-Services-SAM
    معرف الحدث 16985
    المستوى المعلومات
    نص رسالة الحدث اكتشف مدير حساب الأمان استخدام تغيير قديم أو تعيين أسلوب RPC من عميل شبكة. ضع في اعتبارك ترقية نظام التشغيل أو التطبيق العميل لاستخدام الإصدار الأحدث والأكثر أمانا من هذه الطريقة.
    التفاصيل‬:
    طريقة RPC: ٪1
    عنوان شبكة العميل: ٪2
    SID للعميل: ٪3
    اسم المستخدم: ٪4

    لتسجيل معرف الحدث المطول 16985، قم بتبديل قيمة السجل التالية على الخادم أو وحدة التحكم بالمجال.

    المسار HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SAM
    Type REG_DWORD
    اسم القيمة AuditLegacyPasswordRpcMethods
    القيمة 1 = تمكين التسجيل المطول
    0 أو غير موجود = تم تعطيل التسجيل المطول. أحداث الملخص فقط. (افتراضي)
تكوين تكرارات PBKDF2 لتغيير كلمة المرور

كما هو موضح في SamrUnicodeChangePasswordUser4 (Opnum 73)، عند استخدام الأسلوب SamrUnicodeChangePasswordUser4 الجديد، سيستخدم العميل والخادم خوارزمية PBKDF2 لاشتقاق مفتاح تشفير وفك تشفير من كلمة المرور القديمة للنص العادي. وذلك لأن كلمة المرور القديمة هي السر المشترك الوحيد المعروف لكل من الخادم والعميل.

لمزيد من المعلومات حول PBKDF2، راجع الدالة BCryptDeriveKeyPBKDF2 (bcrypt.h).

إذا اضطررت إلى إجراء تغيير لأسباب تتعلق بالأداء والأمان، يمكنك ضبط عدد تكرارات PBKDF2 المستخدمة من قبل العميل لتغيير كلمة المرور عن طريق تعيين قيمة التسجيل التالية على العميل.

ملاحظة

سيؤدي تقليل عدد تكرارات PBKDF2 إلى تقليل مستوى الأمان.  لا نوصي بإنقاص العدد عن الإعداد الافتراضي. ومع ذلك، فإننا نوصي باستخدام أكبر عدد ممكن من تكرارات PBKDF2.

المسار HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SAM
Type REG_DWORD
اسم القيمة PBKDF2التكرارات
القيمة الحد الأدنى من 5000 إلى 1000000 كحد أقصى
القيمة الافتراضية 10,000

ملاحظة

لا يستخدم PBKDF2 لعمليات تعيين كلمات المرور. بالنسبة لعمليات تعيين كلمات المرور، يكون مفتاح جلسة عمل SMB هو السر المشترك بين العميل والخادم، ويستخدم كأساس لاشتقاق مفاتيح التشفير.

لمزيد من المعلومات، راجع الحصول على مفتاح جلسة عمل SMB.

الأسئلة المتداولة (FAQ)

ما هي السيناريوهات التي تؤدي إلى التخفيض من AES إلى RC4؟

يحدث الرجوع إلى إصدار أقدم عندما لا يدعم الخادم أو العميل AES.

كيف يمكنني معرفة ما إذا تم التفاوض على تشفير RC4 أو تشفير AES؟

ستقوم الخوادم المحدثة بتسجيل الأحداث عند استخدام الأساليب القديمة مع RC4.

هل يمكنني طلب تشفير AES على الخادم، وهل سيتم فرض تحديثات Windows المستقبلية برمجيا باستخدام AES؟

لا يتوفر حاليا أي وضع تنفيذ ولكن قد يكون موجودا في المستقبل. ليس لدينا تاريخ.

هل يدعم عملاء الجهات الخارجية الحماية ل CVE-2021-33757 للتفاوض بشأن AES عند الدعم بواسطة الخادم؟ هل يجب علي الاتصال بدعم Microsoft أو فريق دعم تابع لجهة خارجية للإجابة عن هذا السؤال؟

إذا لم يكن جهاز الجهة الخارجية يستخدم بروتوكول SAMR، فهذا ليس مهما. قد يختار موردو الجهات الخارجية الذين يطبقون بروتوكول MS-SAMR تنفيذ ذلك. اتصل بالمورد التابع لجهة خارجية لطرح أي أسئلة.

هل يجب إجراء أي تغييرات إضافية على التكوين؟

لا يلزم إجراء أي تغييرات إضافية.

ما الذي يستخدم هذا البروتوكول؟

هذا البروتوكول قديم ، ونتوقع أن يكون استخدامه منخفضا للغاية. قد تستخدم التطبيقات القديمة واجهات برمجة التطبيقات هذه. كما تستخدم بعض أدوات Active Directory مثل مستخدمي AD وأجهزة الكمبيوتر MMC SAMR.

هل تتأثر تغييرات كلمة المرور التي تستخدم بروتوكول Kerberos أو بروتوكولات أخرى؟

لا. تتأثر تغييرات كلمة المرور التي تستخدم واجهات برمجة تطبيقات SAMR المحددة هذه فقط.

هل يمكن أن يتأثر أداء وحدة التحكم بالمجال؟

نعم. PBKDF2 أغلى من RC4. إذا كان هناك العديد من تغييرات كلمة المرور التي تحدث في الوقت نفسه على وحدة التحكم بالمجال التي تستدعي SamrUnicodeChangePasswordUser4 API، فقد يتأثر تحميل وحدة المعالجة المركزية ل LSASS. يمكنك ضبط تكرارات PBKDF2 على العملاء إذا لزم الأمر، ومع ذلك لا نوصي بالتقليل من الإعدادات الافتراضية لأن هذا سيقلل من الأمان.

المراجع

التشفير المصادق عليه باستخدام AES-CBC وHMAC-SHA

استخدام تشفير AES

إخلاء المسؤولية عن معلومات الجهات الخارجية

نحن نوفر معلومات جهة اتصال تابعة لجهة خارجية لمساعدتك في العثور على الدعم التقني. قد تتغير معلومات الاتصال هذه بدون إشعار. لا نضمن دقة معلومات جهة الاتصال هذه التابعة لجهة خارجية.