Hinweis
AKTUALISIERT 20. März 2023 – Abschnitt "Verfügbarkeit"
Zusammenfassung
Das DCOM-Remoteprotokoll (Distributed Component Object Model) ist ein Protokoll zum Verfügbarmachen von Anwendungsobjekten mithilfe von Remoteprozeduraufrufen (Remote Procedure Calls, RPCs). DCOM wird für die Kommunikation zwischen den Softwarekomponenten von vernetzten Geräten verwendet. Härtungsänderungen in DCOM waren für CVE-2021-26414 erforderlich. Daher sollten Sie überprüfen, ob Client- oder Serveranwendungen in Ihrer Umgebung, die DCOM oder RPC verwenden, mit den aktivierten Härtungsänderungen wie erwartet funktionieren.
Hinweis Es wird dringend empfohlen, das neueste verfügbare Sicherheitsupdate zu installieren. Sie bieten erweiterten Schutz vor den neuesten Sicherheitsbedrohungen. Sie stellen außerdem Funktionen bereit, die wir zur Migrationsunterstützung hinzugefügt haben. Weitere Informationen und Zusammenhänge dazu, wie wir DCOM härten, finden Sie unter DCOM-Authentifizierungshärtung: Was Sie wissen müssen.
Die erste Phase der DCOM-Updates wurde am 8. Juni 2021 veröffentlicht. In diesem Update war die DCOM-Härtung standardmäßig deaktiviert. Sie können sie aktivieren, indem Sie die Registrierung ändern, wie im Abschnitt "Registrierungseinstellung zum Aktivieren oder Deaktivieren der Härtungsänderungen" unten beschrieben. Die zweite Phase der DCOM-Updates wurde am 14. Juni 2022 veröffentlicht. Dadurch wurde die Härtung in standardmäßig aktiviert geändert, aber die Möglichkeit, die Änderungen mithilfe von Registrierungsschlüsseleinstellungen zu deaktivieren, beibehalten. Die letzte Phase der DCOM-Updates wird im März 2023 veröffentlicht. Dadurch bleibt die DCOM-Härtung aktiviert, und die Möglichkeit, sie zu deaktivieren, wird entfernt.
Zeitachse
| Version aktualisieren | Verhaltensänderung |
|---|---|
| 8. Juni 2021 | Version 1 – Härtungsänderungen standardmäßig deaktiviert, aber mit der Möglichkeit, sie mit einem Registrierungsschlüssel zu aktivieren. |
| 14. Juni 2022 | Version 2 – Härtungsänderungen standardmäßig aktiviert, aber mit der Möglichkeit, diese mit einem Registrierungsschlüssel zu deaktivieren. |
| 14. März 2023 | Version 3 – Härtungsänderungen standardmäßig aktiviert, ohne dass diese deaktiviert werden können. Bis zu diesem Punkt müssen Sie alle Kompatibilitätsprobleme mit den Härtungsänderungen und Anwendungen in Ihrer Umgebung beheben. |
Testen der DCOM-Härtungskompatibilität
Neue DCOM-Fehlerereignisse
Um die Anwendungen zu identifizieren, bei denen nach dem Aktivieren der DCOM-Sicherheitshärtungsänderungen Kompatibilitätsprobleme auftreten können, haben wir neue DCOM-Fehlerereignisse im Systemprotokoll hinzugefügt. Siehe die Tabellen unten. Das System protokolliert diese Ereignisse, wenn es erkennt, dass eine DCOM-Clientanwendung versucht, einen DCOM-Server mit einer Authentifizierungsebene zu aktivieren, die kleiner als RPC_C_AUTHN_LEVEL_PKT_INTEGRITY ist. Sie können das Clientgerät aus dem serverseitigen Ereignisprotokoll verfolgen und clientseitige Ereignisprotokolle verwenden, um die Anwendung zu finden.
Serverereignisse – Angeben, dass der Server Anforderungen auf niedrigerer Ebene empfängt
| Ereigniskennung | Meldung |
|---|---|
| 10036 | "Die Richtlinie der serverseitigen Authentifizierungsebene erlaubt es dem Benutzer %1\%2 SID (%3) von der Adresse %4 nicht, den DCOM-Server zu aktivieren. Bitte erhöhen Sie die Aktivierungsauthentifizierungsebene in der Clientanwendung mindestens auf RPC_C_AUTHN_LEVEL_PKT_INTEGRITY." (%1 – Domäne, %2 – Benutzername, %3 – Benutzer-SID, %4 – Client-IP-Adresse) |
Clientereignisse: Geben Sie an, welche Anwendung Anforderungen auf niedrigerer Ebene sendet
| Ereigniskennung | Meldung |
|---|---|
| 10037 | "Anwendung %1 mit PID %2 fordert die Aktivierung der CLSID %3 auf Computer %4 mit explizit festgelegter Authentifizierungsebene auf %5 an. Die niedrigste Aktivierungsauthentifizierungsebene, die für DCOM erforderlich ist, ist 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Wenden Sie sich an den Anwendungshersteller, um die Aktivierungsauthentifizierungsstufe heraufzustufen." |
| 10038 | "Anwendung %1 mit PID %2 fordert die Aktivierung der CLSID %3 auf dem Computer %4 mit einer Standardauthentifizierungsebene für die Aktivierung von %5 an. Die niedrigste Aktivierungsauthentifizierungsebene, die für DCOM erforderlich ist, ist 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Wenden Sie sich an den Anwendungshersteller, um die Aktivierungsauthentifizierungsstufe heraufzustufen." (%1 – Anwendungspfad, %2 – Anwendungs-PID, %3 – CLSID der COM-Klasse, deren Aktivierung die Anwendung anfordert, %4 – Computername, %5 – Wert der Authentifizierungsebene) |
Verfügbarkeit
Diese Fehlerereignisse sind nur für eine Teilmenge der Windows-Versionen verfügbar. Siehe die Tabelle unten.
| Windows-Version | Verfügbar an oder nach diesen Terminen |
|---|---|
| Windows Server 2022 | 27. September 2021 KB5005619 |
| Windows 10, Version 2004, Windows 10, Version 20H2, Windows 10, Version 21H1 | Freitag, 1. September 2021 KB5005101 |
| Windows 10, Version 1909 | Donnerstag, 26. August 2021 KB5005103 |
| Windows Server 2019, Windows 10, Version 1809 | Donnerstag, 26. August 2021 KB5005102 |
| Windows Server 2016, Windows 10, Version 1607 | 14. September 2021 KB5005573 |
| Windows Server 2012 R2 und Windows 8.1 | 12. Oktober 2021 KB5006714 |
| Windows 11, Version 22H2 | Dienstag, 30. September 2022 KB5017389 |
Patch für automatische erhöhte Rechte bei clientseitigen Anforderungen
Authentifizierungsebene für alle nicht anonymen Aktivierungsanforderungen
Um App-Kompatibilitätsprobleme zu reduzieren, haben wir die Authentifizierungsebene für alle nicht anonymen Aktivierungsanforderungen von Windows-basierten DCOM-Clients automatisch auf RPC_C_AUTHN_LEVEL_PKT_INTEGRITY auf ein Minimum angehoben. Mit dieser Änderung werden die meisten Windows-basierten DCOM-Clientanforderungen automatisch akzeptiert, wobei die DCOM-Härtungsänderungen auf der Serverseite aktiviert sind, ohne dass weitere Änderungen am DCOM-Client erforderlich sind. Darüber hinaus arbeiten die meisten DCOM-Clients automatisch mit DCOM-Härtungsänderungen auf der Serverseite, ohne dass weitere Änderungen am DCOM-Client erforderlich sind.
Hinweis Dieser Patch ist weiterhin in den kumulativen Updates enthalten.
Patch-Update-Zeitleiste
Seit der ersten Veröffentlichung im November 2022 hat der Auto-Elevate-Patch einige Updates erhalten.
Update vom November 2022
- Durch dieses Update wurde die Aktivierungsauthentifizierungsstufe automatisch auf Paketintegrität erhöht. Diese Änderung wurde auf Windows Server 2016 und Windows Server 2019 standardmäßig deaktiviert.
Update Dezember 2022
- Die Novemberänderung wurde für Windows Server 2016 und Windows Server 2019 standardmäßig aktiviert.
- Dieses Update behebt auch ein Problem, das die anonyme Aktivierung unter Windows Server 2016 und Windows Server 2019 betraf.
Update vom Januar 2023
- Dieses Update behebt ein Problem, das die anonyme Aktivierung auf Plattformen von Windows Server 2008 bis Windows 10 (ursprüngliche Version vom Juli 2015) betraf.
Wenn Sie die kumulativen Sicherheitsupdates vom Januar 2023 auf Ihren Clients und Servern installiert haben, ist der neueste Patch für automatische erhöhte Rechte vollständig aktiviert.
Registrierungseinstellung zum Aktivieren oder Deaktivieren der Härtungsänderungen
Während der Zeitleiste Phasen, in denen Sie die Härtungsänderungen für CVE-2021-26414 aktivieren oder deaktivieren können, können Sie den folgenden Registrierungsschlüssel verwenden:
- Pfad: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Wertname: "RequireIntegrityActivationAuthenticationLevel"
- Typ: dword
- Wertdaten: default= 0x00000000 bedeutet deaktiviert. 0x00000001 bedeutet aktiviert. Wenn dieser Wert nicht definiert ist, wird standardmäßig "aktiviert" verwendet.
Hinweis Sie müssen Wertdaten im hexadezimalen Format eingeben.
Wichtig Sie müssen Ihr Gerät neu starten, nachdem Sie diesen Registrierungsschlüssel festgelegt haben, damit er wirksam wird.
Hinweis Durch Aktivieren des oben genannten Registrierungsschlüssels erzwingen DCOM-Server eine Authentication-Level von RPC_C_AUTHN_LEVEL_PKT_INTEGRITY oder höher für die Aktivierung. Dies wirkt sich nicht auf die anonyme Aktivierung (Aktivierung über die Authentifizierungsebene RPC_C_AUTHN_LEVEL_NONE) aus. Wenn der DCOM-Server die anonyme Aktivierung zulässt, ist sie auch dann zulässig, wenn DCOM-Härtungsänderungen aktiviert sind.
Hinweis Dieser Registrierungswert existiert standardmäßig nicht. Sie müssen sie erstellen. Windows liest es, falls vorhanden, und überschreibt es nicht.
Hinweis Durch die Installation späterer Updates werden vorhandene Registrierungseinträge und -einstellungen weder geändert noch entfernt.