Změnový protokol
Změna 1: 19. června 2023:
|
|---|
V tomto článku
- Souhrn
- Zjišťování explicitně nastavených typů šifrování klíče relace
- Nastavení klíče registru
- Události Windows související s CVE-2022-37966
- Nejčastější dotazy a známé problémy
- Glosář
Souhrn
Aktualizace Windows vydané 8. listopadu 2022 nebo později řeší ohrožení zabezpečení obcházením zabezpečení a zvýšení oprávnění pomocí vyjednávání ověřování pomocí slabého vyjednávání RC4 a HMAC.
Tato aktualizace nastaví AES jako výchozí typ šifrování pro klíče relace na účtech, které ještě nejsou označené výchozím typem šifrování.
Pokud chcete pomoct se zabezpečením svého prostředí, nainstalujte aktualizace Windows vydané 8. listopadu 2022 nebo později do všech zařízení včetně řadičů domény. Viz Změna 1.
Další informace o těchto ohroženích zabezpečení najdete v článku CVE-2022-37966.
Zjišťování explicitně nastavených typů šifrování klíče relace
U uživatelských účtů, které jsou zranitelné vůči CVE-2022-37966, můžete mít explicitně definované typy šifrování. Pomocí následujícího dotazu služby služba Active Directory vyhledejte účty, u kterých je explicitně povolené DES/RC4, ale ne AES:
-
Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"
Nastavení klíče registru
Po instalaci aktualizací Windows vydatných 8. listopadu 2022 nebo později je pro protokol Kerberos k dispozici následující klíč registru:
DefaultDomainSupportedEncTypes
| Klíč registru | HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC |
|---|---|
| Hodnota | DefaultDomainSupportedEncTypes |
| Datový typ | REG_DWORD |
| Datová hodnota | 0x27 (výchozí) |
| Vyžaduje se restartování? | Ne |
Poznámka Pokud musíte změnit výchozí podporovaný typ šifrování pro uživatele nebo počítač služby služba Active Directory, přidejte a nakonfigurujte klíč registru tak, aby se nastavil nový podporovaný typ šifrování. Tato aktualizace nepřidává klíč registru automaticky.
Řadiče domény systému Windows používají tuto hodnotu k určení podporovaných typů šifrování u účtů ve službě služba Active Directory, jejichž hodnota msds-SupportedEncryptionType je prázdná nebo není nastavená. Počítač s podporovanou verzí operačního systému Windows automaticky nastaví msds-SupportedEncryptionTypes pro účet tohoto počítače ve službě služba Active Directory. To je založeno na nakonfigurované hodnotě typů šifrování, které může protokol Kerberos používat. Další informace najdete v tématu Zabezpečení sítě: Konfigurace typů šifrování povolených pro protokol Kerberos.
Uživatelské účty, účty spravované služby skupiny a další účty ve službě služba Active Directory nemají hodnotu msds-SupportedEncryptionTypes nastavenou automaticky.
Pokud chcete najít podporované typy šifrování, které můžete ručně nastavit, přečtěte si informace o podporovaných bitových příznacích typů šifrování. Další informace najdete v tom, co byste měli udělat jako první, abyste pomohli připravit prostředí a předešli problémům s ověřováním protokolem Kerberos.
Výchozí hodnota 0x27 (DES, RC4, AES Session Keys) byla zvolena jako minimální nutná změna pro tuto aktualizaci zabezpečení. Doporučujeme zákazníkům nastavit hodnotu na 0x3C kvůli zvýšení zabezpečení, protože tato hodnota umožní jak lístky šifrované AES, tak klíče relace AES. Pokud zákazníci postupovali podle našich pokynů a přešli na prostředí, kde se RC4 nepoužívá pro protokol Kerberos, doporučujeme, aby zákazníci nastavili hodnotu na 0x38. Viz Změna 1.
Události Windows související s CVE-2022-37966
Distribuční centrum klíče protokolu Kerberos postrádá silné klíče pro účet
| Protokol událostí | Systém |
|---|---|
| Typ události | Chyba |
| Zdroj události | Kdcsvc |
| ID události | 42 |
| Text události | Distribuční centrum klíčů protokolu Kerberos postrádá silné klíče pro účet: název_účtu. Abyste zabránili použití nezabezpečené kryptografie, musíte aktualizovat heslo tohoto účtu. Další informace najdete v https://go.microsoft.com/fwlink/?linkid=2210019. |
Pokud najdete tuto chybu, budete pravděpodobně muset resetovat heslo krbtgt před nastavením KrbtgtFullPacSingature = 3 nebo instalací Aktualizací Windows vydaných 11. července 2023 nebo později. Aktualizace, která programově povoluje režim vynucení pro CVE-2022-37967, je popsána v následujícím článku ve znalostní bázi znalostní báze Microsoft Knowledge Base:
KB5020805: Jak spravovat změny protokolu Kerberos související s chybou zabezpečení CVE-2022-37967
Další informace o tom, jak to udělat, najdete v tématuNew-KrbtgtKeys.ps1 na webu GitHubu.
Nejčastější dotazy a známé problémy
Za jakých okolností je mé prostředí zranitelné?
Účty s příznakem pro explicitní použití RC4 jsou zranitelné. Kromě toho můžou být zranitelná prostředí, která nemají klíče relace AES v rámci účtu krbgt. Pokud chcete tento problém zmírnit, postupujte podle pokynů k identifikaci zranitelností a použijte část týkající se nastavení klíče registru k aktualizaci explicitně nastavených výchozích nastavení šifrování.
Co mám udělat jako první, abych připravil(a) prostředí a zabránil(a) problémům s ověřováním protokolem Kerberos po instalaci aktualizací vydaných 8. listopadu 2022 nebo později na řadičích domény?
Budete muset ověřit, že všechna vaše zařízení mají společný typ šifrování protokolu Kerberos. Další informace o typech šifrování Kerberos najdete v tématu Dešifrování výběru podporovaných typů šifrování Kerberos.
Prostředí bez společného typu šifrování Kerberos mohla být dříve funkční díky automatickému přidání RC4 nebo přidáním AES, pokud byl RC4 zakázán prostřednictvím zásad skupiny řadiči domény. Toto chování se změnilo s aktualizacemi vydanými 8. listopadu 2022 nebo později a teď se bude striktně řídit tím, co je nastavené v klíčích registru msds-SupportedEncryptionTypes a DefaultDomainSupportedEncTypes.
Pokud účet nemá nastavenou vlastnost msds-SupportedEncryptionTypes nebo je nastavená na hodnotu 0, řadiče domény předpokládají výchozí hodnotu 0x27 (39) nebo řadič domény použije nastavení v klíči registru DefaultDomainSupportedEncTypes.
Pokud má účet nastavenou hodnotu msds-SupportedEncryptionTypes , je toto nastavení respektováno a může vystavit selhání konfigurace běžného typu šifrování Kerberos maskovaného předchozím chováním spočívajícím v automatickém přidávání RC4 nebo AES, což už není chování po instalaci aktualizací vydaných 8. listopadu 2022 nebo později.
Informace o tom, jak ověřit, že máte společný typ šifrování protokolu Kerberos, najdete v otázce. Jak můžu ověřit, že všechna moje zařízení mají společný typ šifrování protokolu Kerberos?
Jak můžu ověřit, že všechna moje zařízení mají společný typ šifrování protokolu Kerberos?
Další informace najdete v předchozí otázce , proč vaše zařízení nemusí mít po instalaci aktualizací vydaných 8. listopadu 2022 nebo později běžný typ šifrování Kerberos.
Pokud jste už nainstalovali aktualizace vydané 8. listopadu 2022 nebo později, můžete zjistit zařízení, která nemají běžný typ šifrování Kerberos, a to tak, že se v protokolu událostí podíváte na událost Microsoft-Windows-Kerberos-Key-Distribution-Center Event 27, která identifikuje nesouvislé typy šifrování mezi klienty Kerberos a vzdálenými servery nebo službami.
Po instalaci aktualizací vydaných 8. listopadu 2022 nebo později mám ve svém prostředí problémy s ověřováním protokolem Kerberos. Musím tyto problémy řešit na klientských zařízeních s Windows nebo na serverech Windows, které nepoužívají roli řadiče domény?
Instalace aktualizací vydaných 8. listopadu 2022 nebo později na klientech nebo serverech rolí, které nejsou řadiči domény, by neměly mít vliv na ověřování protokolem Kerberos ve vašem prostředí.
Po instalaci aktualizací vydaných 8. listopadu 2022 nebo později na řadičích domény dochází k nevracení paměti se službou LSASS (Local Security Authority Subsystem Service) (LSASS.exe). Co se s tím dá dělat?
Chcete-li tento známý problém zmírnit, otevřete okno příkazového řádku jako správce a dočasně pomocí následujícího příkazu nastavte klíč registru KrbtgtFullPacSignature na hodnotu 0:
-
reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD
Poznámka
Poznámka Po vyřešení tohoto známého problému byste měli nastavit KrbtgtFullPacSignature na vyšší nastavení v závislosti na tom, co vaše prostředí dovolí. Doporučujeme, abyste režim vynucení povolili, jakmile bude vaše prostředí připravené.
Další kroky Pracujeme na řešení a poskytneme aktualizaci v některém z nadcházejících vydání.
Proč v našem prostředí dochází k chybám ověřování protokolem Kerberos u zařízení bez Windows?
Po instalaci aktualizací vydaných 8. listopadu 2022 nebo později na řadičích domény musí všechna zařízení podporovat podepisování lístků AES podle potřeby, aby byla v souladu s posílením zabezpečení vyžadovaným pro CVE-2022-37967.
Další kroky Pokud už používáte nejnovější software a firmware pro zařízení bez Windows a ověřili jste, že existuje společný typ šifrování mezi řadiči domény Windows a zařízeními bez Windows, budete muset požádat o pomoc výrobce zařízení (OEM) nebo zařízení nahradit jinými, které jsou kompatibilní s předpisy.
Poznámka
DŮLEŽITÉ Nedoporučujeme používat žádné alternativní řešení k povolení ověřování zařízení, která nedodržují předpisy, protože by to mohlo způsobit ohrožení vašeho prostředí.
Moje zařízení s nepodporovanou verzí Windows už nemají přístup k prostředkům v mém prostředí. K těmto zařízením také v mém prostředí nelze přistupovat z aktualizovaných zařízení s Windows. Co se s tím dá dělat?
Mezi nepodporované verze Windows patří Windows XP, Windows Server 2003, Windows Server 2008 SP2 a Windows Server 2008 R2 SP1. Aktualizovaná zařízení s Windows nemají přístup, pokud nemáte licenci ESU. Pokud máte licenci ESU, budete muset nainstalovat aktualizace vydané 8. listopadu 2022 nebo později a ověřit, že je u vaší konfigurace k dispozici společný typ šifrování na všech zařízeních.
Další kroky Nainstalujte aktualizace, pokud jsou k dispozici pro vaši verzi Windows a máte příslušnou licenci ESU. Pokud aktualizace nejsou k dispozici, budete muset upgradovat na podporovanou verzi Windows nebo přesunout libovolnou aplikaci nebo službu na zařízení dodržující předpisy.
Poznámka
DŮLEŽITÉ Nedoporučujeme používat žádné alternativní řešení k povolení ověřování zařízení, která nedodržují předpisy, protože by to mohlo způsobit ohrožení vašeho prostředí.
Všechna moje zařízení mají společný typ šifrování a jsou nakonfigurovaná tak, aby používala pouze AES. Proč se mi chyby ověřování protokolem Kerberos zobrazují i po instalaci aktualizace z 8. listopadu 2022?
Tento známý problém byl vyřešen v aktualizacích mimo pásmo vydaných 17. listopadu 2022 a 18. listopadu 2022 pro instalaci na všechny řadiče domény ve vašem prostředí. Pokud chcete tento problém vyřešit, nemusíte instalovat žádné aktualizace ani provádět žádné změny na jiných serverech nebo klientských zařízeních ve vašem prostředí. Pokud jste pro tento problém použili nějaké alternativní řešení nebo zmírnění rizik, už je nepotřebujete a doporučujeme je odebrat.
Pokud chcete získat samostatný balíček těchto vzdálených aktualizací, vyhledejte příslušné číslo KB v Katalogu služby Microsoft Update. Tyto aktualizace můžete ručně importovat do nástrojů Windows Server Update Services (WSUS) a Microsoft Endpoint Configuration Manager. Pokyny k WSUS najdete ve službě WSUS a webu katalogu. Pokyny k nástroji Configuration Manager najdete v tématu Import aktualizací z katalogu služby Microsoft Update.
Poznámka
Poznámka Následující aktualizace nejsou dostupné z služba služba Windows Update a neinstalují se automaticky.
Kumulativní aktualizace:
Poznámka
Poznámka Před instalací těchto kumulativních aktualizací nemusíte instalovat žádnou předchozí aktualizaci. Pokud jste už nainstalovali aktualizace vydané 8. května 2022, před instalací dalších aktualizací, včetně těch výše uvedených, nemusíte odinstalovat aktualizace, kterých se to týká.
Samostatné aktualizace:
- Windows Server 2012 R2: KB5021653
- Windows Server 2012: KB5021652
- Windows Server 2008 R2 SP1: KB5021651 (vydaná 18. listopadu 2022)
- Windows Server 2008 SP2: KB5021657
Poznámka
Poznámky
- Pokud pro tyto verze systému Windows Server používáte pouze aktualizace zabezpečení, stačí tyto samostatné aktualizace nainstalovat pouze z listopadu 2022. Aktualizace jenom aktualizace zabezpečení nejsou kumulativní a budete také muset nainstalovat všechny předchozí aktualizace zabezpečení, aby byly plně aktuální. Měsíční kumulativní aktualizace jsou kumulativní a zahrnují aktualizace zabezpečení a všechny aktualizace pro zvýšení kvality.
- Pokud používáte měsíční souhrnné aktualizace, budete muset k vyřešení tohoto problému nainstalovat samostatné aktualizace uvedené výše a nainstalovat měsíční souhrnné aktualizace vydané 8. listopadu 2022, abyste mohli dostávat aktualizace pro zvýšení kvality pro listopad 2022. Pokud jste už nainstalovali aktualizace vydané 8. května 2022, před instalací dalších aktualizací, včetně těch výše uvedených, nemusíte odinstalovat aktualizace, kterých se to týká.
Na zařízeních s Windows používám aplikaci, která používá implementaci protokolu Kerberos od jiného výrobce než od Microsoftu, a dochází k problémům s ověřováním protokolu Kerberos. Co se s tím dá dělat?
Pokud jste si ověřili konfiguraci svého prostředí a stále máte problémy s jakoukoli implementací protokolu Kerberos od jiných výrobců, než je Microsoft, budete potřebovat aktualizace nebo podporu od vývojáře nebo výrobce aplikace nebo zařízení.
Mám ve službě služba Active Directory nastavený msds-SupportedEncryptionTypes pro všechny účty nakonfigurované jako nenulové bez nastavených bitů typu šifrování (nejméně významných 5 bitů), ale po instalaci aktualizací vydaných 8. listopadu 2022 nebo později dochází na řadičích domény k selháním ověřování. Co se s tím dá dělat?
Tento známý problém můžete zmírnit provedením jedné z následujících akcí:
Nastavte msds-SupportedEncryptionTypes pomocí bitových operátorů nebo je nastavte na aktuální výchozí 0x27 , aby se zachovala aktuální hodnota. Příklady:
-
Msds-SuportedEncryptionTypes -bor 0x27
-
Pokud chcete, aby řadiče domény mohly používat výchozí hodnotu 0x27, nastavte msds-SupportEncryptionTypes na hodnotu 0.
Další kroky Pracujeme na řešení a poskytneme aktualizaci v některém z nadcházejících vydání.
Glosář
Advanced Encryption Standard (AES)
Advanced Encryption Standard (AES) je bloková šifra, která nahrazuje DES (Data Encryption Standard). AES lze použít k ochraně elektronických dat. Algoritmus AES lze použít k šifrování (zašifrování) a dešifrování (dešifrování) informací. Šifrování převádí data do nesrozumitelné formy zvané šifrovaný text; Dešifrování šifrovaného textu převede data zpět do původní podoby, nazývané prostý text. AES se používá v kryptografii symetrických klíčů, což znamená, že stejný klíč se používá pro operace šifrování a dešifrování. Je to také bloková šifra, což znamená, že pracuje s bloky prostého textu a šifrového textu pevné velikosti a vyžaduje, aby velikost prostého textu i šifrového textu byly přesným násobkem této velikosti bloku. AES je také známý jako symetrický šifrovací algoritmus Rijndael [FIPS197].
Kerberos
Kerberos je ověřovací protokol počítačové sítě, který funguje na základě "lístků" a umožňuje uzlům komunikujícím přes síť prokázat svou totožnost bezpečným způsobem.
Key Distribution Center (KDC)
Služba Kerberos, která implementuje ověřovací služby a služby udělování lístků specifikované v protokolu Kerberos. Služba se spustí na počítačích vybraných správcem sféry nebo domény; Nemusí se vyskytovat na každém počítači v síti. Musí mít přístup k databázi účtů pro sféru, kterou obsluhuje. Služba KDC je integrovaná do role řadiče domény . Jedná se o síťovou službu, která klientům dodává lístky pro použití při ověřování služeb.
RC4-HMAC
RC4-HMAC (RC4) je symetrický šifrovací algoritmus s proměnnou délkou klíče. Další informace viz [SCHNEIER] část 17.1.
Klíč relace
Symetrický klíč s relativně krátkou životností (kryptografický klíč vyjednaný klientem a serverem na základě sdíleného tajného klíče). Životnost klíčů relace je vázána relací, ke které jsou přidruženy. Klíč relace musí být dostatečně silný, aby odolal kryptoanalýze po celou dobu životnosti relace.
Vstupenka na prodej vstupenek
Speciální typ jízdenky, kterou lze použít k získání dalších vstupenek. Lístek pro udělení lístku (TGT) je získán po počátečním ověření při výměně autentizační služby (AS); Poté uživatelé nemusí předkládat své přihlašovací údaje, ale mohou použít TGT k získání dalších lístků.