KB5004442 – Verwalten von Änderungen für die Umgehung der Windows DCOM-Serversicherheitsfunktionen (CVE-2021-26414)

Gilt für
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Hinweis

AKTUALISIERT 20. März 2023 – Abschnitt "Verfügbarkeit"

Zusammenfassung

Das DCOM-Remoteprotokoll (Distributed Component Object Model) ist ein Protokoll zum Verfügbarmachen von Anwendungsobjekten mithilfe von Remoteprozeduraufrufen (Remote Procedure Calls, RPCs). DCOM wird für die Kommunikation zwischen den Softwarekomponenten von vernetzten Geräten verwendet. Härtungsänderungen in DCOM waren für CVE-2021-26414 erforderlich. Daher sollten Sie überprüfen, ob Client- oder Serveranwendungen in Ihrer Umgebung, die DCOM oder RPC verwenden, mit den aktivierten Härtungsänderungen wie erwartet funktionieren.

Hinweis Es wird dringend empfohlen, das neueste verfügbare Sicherheitsupdate zu installieren. Sie bieten erweiterten Schutz vor den neuesten Sicherheitsbedrohungen. Sie stellen außerdem Funktionen bereit, die wir zur Migrationsunterstützung hinzugefügt haben. Weitere Informationen und Zusammenhänge dazu, wie wir DCOM härten, finden Sie unter DCOM-Authentifizierungshärtung: Was Sie wissen müssen.

Die erste Phase der DCOM-Updates wurde am 8. Juni 2021 veröffentlicht. In diesem Update war die DCOM-Härtung standardmäßig deaktiviert. Sie können sie aktivieren, indem Sie die Registrierung ändern, wie im Abschnitt "Registrierungseinstellung zum Aktivieren oder Deaktivieren der Härtungsänderungen" unten beschrieben. Die zweite Phase der DCOM-Updates wurde am 14. Juni 2022 veröffentlicht. Dadurch wurde die Härtung in standardmäßig aktiviert geändert, aber die Möglichkeit, die Änderungen mithilfe von Registrierungsschlüsseleinstellungen zu deaktivieren, beibehalten. Die letzte Phase der DCOM-Updates wird im März 2023 veröffentlicht. Dadurch bleibt die DCOM-Härtung aktiviert, und die Möglichkeit, sie zu deaktivieren, wird entfernt.

Zeitachse

Version aktualisieren Verhaltensänderung
8. Juni 2021 Version 1 – Härtungsänderungen standardmäßig deaktiviert, aber mit der Möglichkeit, sie mit einem Registrierungsschlüssel zu aktivieren.
14. Juni 2022 Version 2 – Härtungsänderungen standardmäßig aktiviert, aber mit der Möglichkeit, diese mit einem Registrierungsschlüssel zu deaktivieren.
14. März 2023 Version 3 – Härtungsänderungen standardmäßig aktiviert, ohne dass diese deaktiviert werden können. Bis zu diesem Punkt müssen Sie alle Kompatibilitätsprobleme mit den Härtungsänderungen und Anwendungen in Ihrer Umgebung beheben.

Testen der DCOM-Härtungskompatibilität

Neue DCOM-Fehlerereignisse

Um die Anwendungen zu identifizieren, bei denen nach dem Aktivieren der DCOM-Sicherheitshärtungsänderungen Kompatibilitätsprobleme auftreten können, haben wir neue DCOM-Fehlerereignisse im Systemprotokoll hinzugefügt. Siehe die Tabellen unten. Das System protokolliert diese Ereignisse, wenn es erkennt, dass eine DCOM-Clientanwendung versucht, einen DCOM-Server mit einer Authentifizierungsebene zu aktivieren, die kleiner als RPC_C_AUTHN_LEVEL_PKT_INTEGRITY ist. Sie können das Clientgerät aus dem serverseitigen Ereignisprotokoll verfolgen und clientseitige Ereignisprotokolle verwenden, um die Anwendung zu finden.

Serverereignisse – Angeben, dass der Server Anforderungen auf niedrigerer Ebene empfängt

Ereigniskennung Meldung
10036 "Die Richtlinie der serverseitigen Authentifizierungsebene erlaubt es dem Benutzer %1\%2 SID (%3) von der Adresse %4 nicht, den DCOM-Server zu aktivieren. Bitte erhöhen Sie die Aktivierungsauthentifizierungsebene in der Clientanwendung mindestens auf RPC_C_AUTHN_LEVEL_PKT_INTEGRITY."
(%1 – Domäne, %2 – Benutzername, %3 – Benutzer-SID, %4 – Client-IP-Adresse)

Clientereignisse: Geben Sie an, welche Anwendung Anforderungen auf niedrigerer Ebene sendet

Ereigniskennung Meldung
10037 "Anwendung %1 mit PID %2 fordert die Aktivierung der CLSID %3 auf Computer %4 mit explizit festgelegter Authentifizierungsebene auf %5 an. Die niedrigste Aktivierungsauthentifizierungsebene, die für DCOM erforderlich ist, ist 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Wenden Sie sich an den Anwendungshersteller, um die Aktivierungsauthentifizierungsstufe heraufzustufen."
10038 "Anwendung %1 mit PID %2 fordert die Aktivierung der CLSID %3 auf dem Computer %4 mit einer Standardauthentifizierungsebene für die Aktivierung von %5 an. Die niedrigste Aktivierungsauthentifizierungsebene, die für DCOM erforderlich ist, ist 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Wenden Sie sich an den Anwendungshersteller, um die Aktivierungsauthentifizierungsstufe heraufzustufen."
(%1 – Anwendungspfad, %2 – Anwendungs-PID, %3 – CLSID der COM-Klasse, deren Aktivierung die Anwendung anfordert, %4 – Computername, %5 – Wert der Authentifizierungsebene)

Verfügbarkeit

Diese Fehlerereignisse sind nur für eine Teilmenge der Windows-Versionen verfügbar. Siehe die Tabelle unten.

Windows-Version Verfügbar an oder nach diesen Terminen
Windows Server 2022 27. September 2021
KB5005619
Windows 10, Version 2004, Windows 10, Version 20H2, Windows 10, Version 21H1 Freitag, 1. September 2021
KB5005101
Windows 10, Version 1909 Donnerstag, 26. August 2021
KB5005103
Windows Server 2019, Windows 10, Version 1809 Donnerstag, 26. August 2021
KB5005102
Windows Server 2016, Windows 10, Version 1607 14. September 2021
KB5005573
Windows Server 2012 R2 und Windows 8.1 12. Oktober 2021
KB5006714
Windows 11, Version 22H2 Dienstag, 30. September 2022
KB5017389

Patch für automatische erhöhte Rechte bei clientseitigen Anforderungen

Authentifizierungsebene für alle nicht anonymen Aktivierungsanforderungen

Um App-Kompatibilitätsprobleme zu reduzieren, haben wir die Authentifizierungsebene für alle nicht anonymen Aktivierungsanforderungen von Windows-basierten DCOM-Clients automatisch auf RPC_C_AUTHN_LEVEL_PKT_INTEGRITY auf ein Minimum angehoben. Mit dieser Änderung werden die meisten Windows-basierten DCOM-Clientanforderungen automatisch akzeptiert, wobei die DCOM-Härtungsänderungen auf der Serverseite aktiviert sind, ohne dass weitere Änderungen am DCOM-Client erforderlich sind. Darüber hinaus arbeiten die meisten DCOM-Clients automatisch mit DCOM-Härtungsänderungen auf der Serverseite, ohne dass weitere Änderungen am DCOM-Client erforderlich sind.

Hinweis Dieser Patch ist weiterhin in den kumulativen Updates enthalten.

Patch-Update-Zeitleiste

Seit der ersten Veröffentlichung im November 2022 hat der Auto-Elevate-Patch einige Updates erhalten.

  • Update vom November 2022

    • Durch dieses Update wurde die Aktivierungsauthentifizierungsstufe automatisch auf Paketintegrität erhöht. Diese Änderung wurde auf Windows Server 2016 und Windows Server 2019 standardmäßig deaktiviert.
  • Update Dezember 2022

    • Die Novemberänderung wurde für Windows Server 2016 und Windows Server 2019 standardmäßig aktiviert.
    • Dieses Update behebt auch ein Problem, das die anonyme Aktivierung unter Windows Server 2016 und Windows Server 2019 betraf.
  • Update vom Januar 2023

    • Dieses Update behebt ein Problem, das die anonyme Aktivierung auf Plattformen von Windows Server 2008 bis Windows 10 (ursprüngliche Version vom Juli 2015) betraf.

Wenn Sie die kumulativen Sicherheitsupdates vom Januar 2023 auf Ihren Clients und Servern installiert haben, ist der neueste Patch für automatische erhöhte Rechte vollständig aktiviert.

Registrierungseinstellung zum Aktivieren oder Deaktivieren der Härtungsänderungen

Während der Zeitleiste Phasen, in denen Sie die Härtungsänderungen für CVE-2021-26414 aktivieren oder deaktivieren können, können Sie den folgenden Registrierungsschlüssel verwenden:

  • Pfad: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Wertname: "RequireIntegrityActivationAuthenticationLevel"
  • Typ: dword
  • Wertdaten: default= 0x00000000 bedeutet deaktiviert. 0x00000001 bedeutet aktiviert. Wenn dieser Wert nicht definiert ist, wird standardmäßig "aktiviert" verwendet.

Hinweis Sie müssen Wertdaten im hexadezimalen Format eingeben.

Wichtig Sie müssen Ihr Gerät neu starten, nachdem Sie diesen Registrierungsschlüssel festgelegt haben, damit er wirksam wird.

Hinweis Durch Aktivieren des oben genannten Registrierungsschlüssels erzwingen DCOM-Server eine Authentication-Level von RPC_C_AUTHN_LEVEL_PKT_INTEGRITY oder höher für die Aktivierung. Dies wirkt sich nicht auf die anonyme Aktivierung (Aktivierung über die Authentifizierungsebene RPC_C_AUTHN_LEVEL_NONE) aus. Wenn der DCOM-Server die anonyme Aktivierung zulässt, ist sie auch dann zulässig, wenn DCOM-Härtungsänderungen aktiviert sind.

Hinweis Dieser Registrierungswert existiert standardmäßig nicht. Sie müssen sie erstellen. Windows liest es, falls vorhanden, und überschreibt es nicht.

Hinweis Durch die Installation späterer Updates werden vorhandene Registrierungseinträge und -einstellungen weder geändert noch entfernt.