Hinweis
- Aktualisiert am 03.01.2025
- Verweise auf den manuellen Aktivierungsschritt wurden entfernt. Dieser Schritt war vor dem 14. November 2023 für Windows Server 2022 und dem 9. Januar 2024 für Windows Server 2019 erforderlich.
Einführung
Die LDAP-Kanalbindung und LDAP-Signatur bieten Möglichkeiten, die Sicherheit für die Kommunikation zwischen LDAP-Clients und Active Directory-Domänencontrollern zu erhöhen. Auf Active Directory-Domänencontrollern gibt es eine Reihe unsicherer Standardkonfigurationen für LDAP-Kanalbindung und LDAP-Signatur, die es LDAP-Clients ermöglichen, mit ihnen zu kommunizieren, ohne LDAP-Kanalbindung und LDAP-Signatur zu erzwingen. Dies kann Active Directory-Domänencontroller anfällig für eine Sicherheitsanfälligkeit bezüglich Rechteerweiterungen machen.
Diese Sicherheitsanfälligkeit könnte es einem Man-in-the-Middle-Angreifer ermöglichen, eine Authentifizierungsanforderung erfolgreich an einen Microsoft-Domänenserver weiterzuleiten, der nicht dafür konfiguriert wurde, eine Kanalbindung, -signierung oder -versiegelung für eingehende Verbindungen zu erfordern.
Microsoft empfiehlt Administratoren, die in ADV190023 beschriebenen Härtungsänderungen vorzunehmen.
Am 10. März 2020 haben wir diese Sicherheitsanfälligkeit behoben, indem wir die folgenden Optionen für Administratoren bereitgestellt haben, um die Konfigurationen für die LDAP-Kanalbindung auf Active Directory-Domänencontrollern zu verstärken:
- Domänencontroller: Anforderungen für LDAP-Serverkanalbindungstoken Gruppenrichtlinie.
- CBT-Signierungsereignisse (Channel Binding Token) 3039, 3040 und 3041 mit dem Ereignissender Microsoft-Windows-Active Directory_DomainService im Verzeichnisdienst-Ereignisprotokoll.
Wichtig: Die Updates vom 10. März 2020 und die Updates in absehbarer Zukunft werden die Standardrichtlinien für LDAP-Signaturen oder LDAP-Kanalbindung oder deren Registrierungsentsprechungen auf neuen oder vorhandenen Active Directory-Domänencontrollern nicht ändern.
Die Richtlinie für LDAP-Signaturdomänencontroller: Signaturanforderungen für LDAP-Server ist bereits in allen unterstützten Versionen von Windows vorhanden. Ab Windows Server 2022, Edition 23H2, enthalten alle neuen Versionen von Windows alle Änderungen in diesem Artikel.
Warum diese Änderung notwendig war
Sie können die Sicherheit von Active Directory-Domänencontrollern erheblich verbessern, indem Sie den Server so konfigurieren, dass SASL-LDAP-Bindungen (Simple Authentication and Security Layer), die keine Signatur anfordern (Integritätsüberprüfung), oder einfache LDAP-Bindungen, die über eine Klartextverbindung (ohne SSL/TLS-Verschlüsselung) vorgenommen werden, abgelehnt werden. SASL kann Protokolle wie zum Beispiel Negotiate, Kerberos, NTLM und Digest einschließen.
Nicht signierter Netzwerkverkehr ist anfällig für Replay-Angriffe, bei denen ein Angreifer den Authentifizierungsversuch und die Ausstellung eines Tickets abfängt. Der Angreifer kann das Ticket wiederverwenden, um die Identität des legitimen Benutzers anzunehmen. Darüber hinaus ist nicht signierter Netzwerkverkehr anfällig für MiTM-Angriffe (Man-in-the-Middle), bei denen ein Eindringling Pakete zwischen Client und Server abfängt, die Pakete ändert und dann an den Server weiterleitet. Wenn dies auf einem Active Directory-Domänencontroller geschieht, kann ein Angreifer einen Server zu Entscheidungen veranlassen, die auf gefälschten Abfragen vom LDAP-Client basieren. LDAPS verwendet einen eigenen Netzwerkport, um Clients und Server zu verbinden. Der Standardport für LDAP ist Port 389, aber LDAPS verwendet Port 636 und richtet SSL/TLS beim Herstellen einer Verbindung mit einem Client ein.
Kanalbindungstoken tragen dazu bei, die LDAP-Authentifizierung über SSL/TLS sicherer vor Man-in-the-Middle-Angriffen zu machen.
Updates vom 10. März 2020
Wichtig Mit den Updates vom 10. März 2020 wurden die Standardrichtlinien für LDAP-Signaturen oder LDAP-Kanalbindung oder deren Registrierungsentsprechungen auf neuen oder vorhandenen Active Directory-Domänencontrollern nicht geändert.
Mit den am 10. März 2020 veröffentlichten Windows-Updates wurden die folgenden Features hinzugefügt:
- In der Ereignisanzeige werden neue Ereignisse im Zusammenhang mit der LDAP-Kanalbindung protokolliert. Einzelheiten zu diesen Ereignissen finden Sie in Tabelle 1 und Tabelle 2 .
- Ein neuer Domänencontroller: Anforderungen an LDAP-Serverkanalbindungstoken Gruppenrichtlinie zum Konfigurieren der LDAP-Kanalbindung auf unterstützten Geräten.
Die Zuordnung zwischen LDAP-Signaturrichtlinieneinstellungen und Registrierungseinstellungen umfasst Folgendes:
- Richtlinieneinstellung: "Domänencontroller: Signaturanforderungen für LDAP-Server"
- Registrierungseinstellung: LDAPServerIntegrity
- DataType: DWORD
- Registrierungspfad: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Einstellung für Gruppenrichtlinie | Registrierungseinstellung |
|---|---|
| Keine | 1 |
| Signierung erforderlich | 2 |
Die Zuordnung zwischen den Einstellungen der LDAP-Kanalbindungsrichtlinie und den Registrierungseinstellungen umfasst Folgendes:
- Richtlinieneinstellung: "Domänencontroller: Anforderungen für LDAP-Serverkanalbindungstoken"
- Registrierungseinstellung: LdapEnforceChannelBinding
- DataType: DWORD
- Registrierungspfad: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Einstellung für Gruppenrichtlinie | Registrierungseinstellung |
|---|---|
| Nie | 0 |
| Wenn unterstützt | 1 |
| Immer | 2 |
Tabelle 1: LDAP-Signaturereignisse
| Beschreibung | Trigger | |
|---|---|---|
| 2886 | Die Sicherheit dieser Domänencontroller kann erheblich verbessert werden, indem Sie den Server so konfigurieren, dass die Validierung der LDAP-Signatur erzwungen wird. | Wird alle 24 Stunden beim Starten oder Starten des Diensts ausgelöst, wenn die Gruppenrichtlinie auf "Keine" festgelegt ist. Minimale Protokollierungsebene: 0 oder höher |
| 2887 | Die Sicherheit dieser Domänencontroller kann verbessert werden, indem sie so konfiguriert werden, dass sie einfache LDAP-Bindungsanforderungen und andere Bindungsanforderungen ohne LDAP-Signatur ablehnen. | Wird alle 24 Stunden ausgelöst, wenn die Gruppenrichtlinie auf "Keine" festgelegt ist und mindestens eine ungeschützte Bindung abgeschlossen wurde. Minimale Protokollierungsebene: 0 oder höher |
| 2888 | Die Sicherheit dieser Domänencontroller kann verbessert werden, indem sie so konfiguriert werden, dass sie einfache LDAP-Bindungsanforderungen und andere Bindungsanforderungen ohne LDAP-Signatur ablehnen. | Wird alle 24 Stunden ausgelöst, wenn die Gruppenrichtlinie auf "Signatur erforderlich" festgelegt ist und mindestens eine ungeschützte Bindung abgelehnt wurde. Minimale Protokollierungsebene: 0 oder höher |
| 2889 | Die Sicherheit dieser Domänencontroller kann verbessert werden, indem sie so konfiguriert werden, dass sie einfache LDAP-Bindungsanforderungen und andere Bindungsanforderungen ohne LDAP-Signatur ablehnen. | Wird ausgelöst, wenn ein Client die Signierung für Bindungen in Sitzungen auf Port 389 nicht verwendet. Minimale Protokollierungsebene: 2 oder höher |
Tabelle 2: CBT-Ereignisse
| Ereignis | Beschreibung | Trigger |
|---|---|---|
| 3039 | Der folgende Client hat eine LDAP-Bindung über SSL/TLS durchgeführt, und die Validierung des LDAP-Kanalbindungstokens ist fehlgeschlagen. | Wird in einer der folgenden Situationen ausgelöst:
|
| 3040 | Während des vorangegangenen Zeitraums von 24 Stunden wurden # der ungeschützten LDAP-Bindungen durchgeführt. | Wird alle 24 Stunden ausgelöst, wenn die CBT-Gruppenrichtlinie auf "Nie" festgelegt ist und mindestens eine ungeschützte Bindung abgeschlossen wurde. Minimale Protokollierungsebene: 0 |
| 3041 | Die Sicherheit dieses Verzeichnisservers kann erheblich verbessert werden, indem Sie den Server so konfigurieren, dass die Validierung von LDAP-Kanalbindungstoken erzwungen wird. | Wird alle 24 Stunden beim Starten oder Starten des Diensts ausgelöst, wenn die CBT-Gruppenrichtlinie auf "Nie" festgelegt ist. Minimale Protokollierungsebene: 0 |
Um die Protokollierungsebene in der Registrierung festzulegen, verwenden Sie einen Befehl, der dem folgenden ähnelt:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 LDAP Interface Events" /t REG_DWORD /d 2
Weitere Informationen zum Konfigurieren der Active Directory-Diagnoseereignisprotokollierung finden Sie unter Konfigurieren der Active Directory- und LDS-Diagnoseereignisprotokollierung.
Updates vom 8. August 2023
Einige Clientcomputer konnten LDAP-Kanalbindungstoken nicht für die Bindung an Active Directory-Domänencontroller (DCs) verwenden. Microsoft hat am 8. August 2023 ein Sicherheitsupdate veröffentlicht. Für Windows Server 2022 wurden durch dieses Update Optionen für Administratoren hinzugefügt, um diese Clients zu überwachen. Sie können die CBT-Ereignisse 3074 und 3075 mit der Ereignisquelle **Microsoft-Windows-ActiveDirectory_DomainService** im Verzeichnisdienst-Ereignisprotokoll aktivieren.
Wichtig Mit dem Update vom 8. August 2023 wurden die LDAP-Signatur, die Standardrichtlinien für die LDAP-Kanalbindung oder deren Registrierungsentsprechung auf neuen oder vorhandenen Active Directory-DCs nicht geändert.
Alle Anleitungen im Abschnitt mit den Updates vom März 2020 gelten auch hier. Für die neuen Überwachungsereignisse sind die im obigen Leitfaden beschriebenen Richtlinien- und Registrierungseinstellungen erforderlich. Es gab auch einen Aktivierungsschritt, um die neuen Überwachungsereignisse anzuzeigen. Mit den Updates vom 14. November 2023 wurde dieser Aktivierungsschritt jedoch entfernt. Die Details zur neuen Implementierung finden Sie im Abschnitt "Empfohlene Maßnahmen" weiter unten.
Tabelle 3: CBT-Ereignisse
| Ereignis | Beschreibung | Trigger |
|---|---|---|
| 3074 | Der folgende Client hat eine LDAP-Bindung über SSL/TLS durchgeführt und wäre bei der Überprüfung des Kanalbindungstokens fehlgeschlagen, wenn der Verzeichnisserver so konfiguriert wäre, dass die Validierung von Kanalbindungstoken erzwungen wird. | Wird in einer der folgenden Situationen ausgelöst:
|
| 3075 | Der folgende Client hat eine LDAP-Bindung über SSL/TLS durchgeführt und keine Kanalbindungsinformationen bereitgestellt. Wenn dieser Verzeichnisserver so konfiguriert ist, dass die Überprüfung von Kanalbindungstoken erzwungen wird, wird dieser Bindungsvorgang abgelehnt. | Wird in einer der folgenden Situationen ausgelöst:
|
Hinweis Wenn Sie die Protokollierungsebene auf mindestens 2 festlegen, wird die Ereignis-ID 3074 protokolliert. Administratoren können dies verwenden, um ihre Umgebung auf Clients zu überwachen, die nicht mit Kanalbindungstoken funktionieren. Die Ereignisse enthalten die folgenden Diagnoseinformationen, um die Clients zu identifizieren:
Client IP address:
192.168.10.5:62709
Identität des Clients versucht sich zu authentifizieren:
CONTOSO\Administrator
Client unterstützt Kanalbindung:FALSE
Client zugelassen in, wenn unterstützter Modus:TRUE
Flags für Überwachungsergebnisse:0x42
| Flag-Name | Flag-Wert | Kommentar |
|---|---|---|
| SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT | 0x01 | Das Auth-Paket gibt an, dass Clientversionen Bindungen unterstützen sollten |
| SEC_CHANNEL_BINDINGS_RESULT_ABSENT | 0x02 | Die Bindungen werden weggelassen oder es werden nur Nullen angezeigt |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH | 0x04 | Der Kanalbindungshash war falsch |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING | 0x08 | Fehlende Kanalbindungen sind für diesen Client nicht zulässig. |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED | 0x10 | Die Client- und Serverbindungen stimmen überein |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY | 0x20 | ASC_REQ_PROXY_BINDINGS erforderte vom Client, eine Bindung bereitzustellen |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING | 0x40 | Client von ASC_REQ_ALLOW_MISSING_BINDINGS zugelassen |
Ein Flag-Wert einschließlich Bits 0x30 ist ein gültiges CBT-Feld, ein Flag-Wert einschließlich Bits 0x0C bedeutet eine abgebildete CBT.
Updates vom 10. Oktober 2023
Die im August 2023 hinzugefügten Überwachungsänderungen sind jetzt in Windows Server 2019 verfügbar. Für dieses Betriebssystem wurden durch das Update Optionen für Administratoren hinzugefügt, um diese Clients zu überwachen. Sie können die CBT-Ereignisse 3074 und 3075 aktivieren. Verwenden Sie die Ereignisquelle "Microsoft-Windows-ActiveDirectory_DomainService**" im Verzeichnisdienst-Ereignisprotokoll.
Wichtig Mit dem Update vom 10. Oktober 2023 wurden die LDAP-Signatur, die Standardrichtlinien für die LDAP-Kanalbindung oder deren Registrierungsentsprechung auf neuen oder vorhandenen Active Directory-DCs nicht geändert.
Alle Anleitungen im Abschnitt mit den Updates vom März 2020 gelten auch hier. Für die neuen Überwachungsereignisse sind die im obigen Leitfaden beschriebenen Richtlinien- und Registrierungseinstellungen erforderlich. Es gab auch einen Aktivierungsschritt, um die neuen Überwachungsereignisse anzuzeigen. Mit den Updates vom 9. Januar 2024 wurde dieser Aktivierungsschritt jedoch entfernt. Die Details zur neuen Implementierung finden Sie im Abschnitt "Empfohlene Maßnahmen" weiter unten.
Updates vom 14. November 2023
Die im August 2023 hinzugefügten Überwachungsänderungen sind jetzt auf Windows Server 2022 verfügbar, ohne dass ein manueller Aktivierungsschritt erforderlich ist. Folgen Sie den Schritten unter Empfohlene Maßnahmen.
Updates vom 9. Januar 2024
Die im Oktober 2023 hinzugefügten Überwachungsänderungen sind nun in Windows Server 2019 verfügbar, ohne dass ein manueller Aktivierungsschritt erforderlich ist. Folgen Sie den Schritten unter Empfohlene Maßnahmen.
Empfohlene Maßnahmen
Wir empfehlen Kunden dringend, die folgenden Schritte so schnell wie möglich zu unternehmen:
Stellen Sie sicher, dass die Windows-Updates vom 10. März 2020 oder später auf Computern mit Domänencontroller-Rolle (DC) installiert sind. Wenn Sie LDAP-Kanalbindungs-Überwachungsereignisse aktivieren möchten, stellen Sie sicher, dass die Updates vom 14. November 2023 oder höher auf Windows Server 2022- oder Server 2019-DCs installiert sind.
Aktivieren Sie die LDAP-Ereignisdiagnoseprotokollierung auf 2 oder höher.
Überwachen Sie das Verzeichnisdienst-Ereignisprotokoll auf allen Computern mit DC-Rolle, gefiltert nach:
- LDAP-Signaturfehlerereignis 2889 in Tabelle 1.
- LDAP-Kanalbindungsfehlerereignis 3039 in Tabelle 2.
- LDAP-Kanalbindungs-Überwachungsereignisse 3074 und 3075 in Tabelle 3.
Hinweis Die Ereignisse 3039, 3074 und 3075 können nur generiert werden, wenn die Kanalbindung auf "Wenn unterstützt " oder "Immer" festgelegt ist.
Identifizieren Sie Hersteller, Modell und Gerätetyp für jede IP-Adresse, die zitiert wird von:
- Ereignis 2889 wegen nicht signierter LDAP-Aufrufe
- Ereignis 3039 wegen Nichtverwendung der LDAP-Kanalbindung
- Ereignis 3074 oder 3075 wegen fehlender LDAP-Kanalbindung
Gerätetypen
Gruppieren Sie Gerätetypen in 1 von 3 Kategorien:
Appliance oder Router –
- Wenden Sie sich an den Geräteanbieter.
Gerät, das nicht unter einem Windows-Betriebssystem ausgeführt wird –
- Stellen Sie sicher, dass sowohl die LDAP-Kanalbindung als auch die LDAP-Signatur vom Betriebssystem und der Anwendung unterstützt werden. Arbeiten Sie hierzu mit dem Betriebssystem und dem Anwendungsanbieter zusammen.
Gerät, das auf einem Windows-Betriebssystem ausgeführt wird –
- Die LDAP-Signatur kann von allen Anwendungen auf allen unterstützten Versionen von Windows verwendet werden. Stellen Sie sicher, dass Ihre Anwendung oder Ihr Dienst LDAP-Signaturen verwendet.
- Die LDAP-Kanalbindung erfordert, dass auf allen Windows-Geräten CVE-2017-8563 installiert ist. Stellen Sie sicher, dass Ihre Anwendung oder Ihr Dienst die LDAP-Kanalbindung verwendet.
Verwenden Sie lokale, Remote-, allgemeine oder gerätespezifische Ablaufverfolgungstools. Dazu gehören Netzwerkerfassungen, Prozess-Manager- oder Debug-Ablaufverfolgungen. Stellen Sie fest, ob das Core-Betriebssystem, ein Dienst oder eine Anwendung nicht signierte LDAP-Bindungen ausführt oder CBT nicht verwendet.
Verwenden Sie Windows Task-Manager oder einen vergleichbaren Windows-Task-Manager, um die Prozess-ID zu Prozess-, Dienst- und Anwendungsnamen zuzuordnen.
Zeitplan für Sicherheitsupdates
Mit dem Update vom 10. März 2020 wurden Steuerungsmöglichkeiten für Administratoren hinzugefügt, um die Konfigurationen für LDAP-Kanalbindung und LDAP-Signaturen auf Active Directory-Domänencontrollern zu verstärken. Mit den Updates vom 8. August und 10. Oktober 2023 wurden Optionen für Administratoren hinzugefügt, um Clientcomputer zu überwachen, die LDAP-Kanalbindungstoken nicht verwenden können. Wir empfehlen Kunden dringend, die in diesem Artikel empfohlenen Maßnahmen so bald wie möglich zu ergreifen.
| Zieltermin | Veranstaltung | Gilt für |
|---|---|---|
| 10. März 2020 |
Erforderlich: Sicherheitsupdate über Windows Update für alle unterstützten Windows-Plattformen verfügbar. Hinweis Für Windows-Plattformen, für die der Standardsupport abgelaufen ist, ist dieses Sicherheitsupdate nur über die entsprechenden erweiterten Supportprogramme verfügbar. Die Unterstützung für LDAP-Kanalbindung wurde mit CVE-2017-8563 unter Windows Server 2008 und höheren Versionen hinzugefügt. Kanalbindungstoken werden in Windows 10, Version 1709 und höheren Versionen unterstützt. Windows XP unterstützt die LDAP-Kanalbindung nicht und schlägt fehl, wenn die LDAP-Kanalbindung mit dem Wert "Immer" konfiguriert ist, würde aber mit DCs zusammenarbeiten, die für die gelockerte LDAP-Kanalbindungseinstellung von "When supported" konfiguriert sind. |
Windows Server 2022 Windows 10, Version 20H2 Windows 10, Version 1909 (19H2) Windows Server 2019 (1809 \ RS5) Windows Server 2016 (1607 \ RS1) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 (ESU) Windows Server 2008 SP2 (Erweitertes Sicherheitsupdate (ESU)) |
| 8. August 2023 | Fügt LDAP-Kanalbindungstoken-Überwachungsereignisse (3074 & 3075) hinzu. Sie sind auf Windows Server 2022 standardmäßig deaktiviert. | Windows Server 2022 |
| 10. Oktober 2023 | Fügt LDAP-Kanalbindungstoken-Überwachungsereignisse (3074 & 3075) hinzu. Sie sind unter Windows Server 2019 standardmäßig deaktiviert. | Windows Server 2019 |
| Dienstag, 14. November 2023 | Auditing-Ereignisse für LDAP-Kanalbindungstoken sind unter Windows Server 2022 verfügbar, ohne dass ein manueller Aktivierungsschritt erforderlich ist. | Windows Server 2022 |
| 9. Januar 2024 | LDAP-Kanalbindungstoken-Überwachungsereignisse sind unter Windows Server 2019 verfügbar, ohne dass ein manueller Aktivierungsschritt erforderlich ist. | Windows Server 2019 |
Häufig gestellte Fragen
Antworten auf häufig gestellte Fragen zur LDAP-Kanalbindung und LDAP-Signatur auf Active Directory-Domänencontrollern finden Sie unter: