Hinweis
- Ursprüngliches Veröffentlichungsdatum: Dienstag, 9. April 2024
- KB-ID: 5037754
Hinweis
- Der Support für Windows 10 wurde am 14. Oktober 2025 beendet
- Nach dem 14. Oktober 2025 stellt Microsoft keine kostenlosen Softwareupdates mehr über Windows Update, technische Unterstützung oder Sicherheitsupdates für Windows 10 bereit. Ihr PC funktioniert weiterhin, aber es wird empfohlen, zu Windows 11 zu wechseln.
- Weitere Informationen
Änderungsprotokoll
| Datum ändern | Beschreibung |
|---|---|
| 9. Januar 2025 | Unter "Januar 2025: Standardphase erzwungen" im Abschnitt "Zeitachse der Änderungen" wurde betont, dass die vorhandenen Registrierungsschlüsseleinstellungen das Standardverhalten der im oder nach Januar 2025 veröffentlichten Updates außer Kraft setzen. |
| 1. Oktober 2024 | Die Standardphase "Erzwungen" wurde von Oktober 2024 auf Januar 2025 geändert. |
Zusammenfassung
Die am oder nach dem 9. April 2024 veröffentlichten Windows-Sicherheitsupdates beheben Sicherheitsrisiken bezüglich Rechteerweiterungen mit dem Kerberos PAC Validation Protocol. Das Privilege Attribute Certificate (PAC) ist eine Erweiterung für Kerberos-Diensttickets. Sie enthält Informationen über den authentifizierenden Benutzer und seine Berechtigungen. Dieses Update behebt ein Sicherheitsrisiko, bei dem der Benutzer des Prozesses die Signatur fälschen kann, um die Sicherheitsprüfungen der PAC-Signaturüberprüfung zu umgehen, die in KB5020805 hinzugefügt wurden : Verwalten von Kerberos-Protokolländerungen im Zusammenhang mit CVE-2022-37967.
Darüber hinaus behebt dieses Update ein Sicherheitsrisiko in bestimmten gesamtstrukturübergreifenden Szenarien. Weitere Informationen zu diesen Sicherheitsrisiken finden Sie unter CVE-2024-26248 und CVE-2024-29056.
Handeln Sie
Hinweis
WICHTIG In Schritt 1 zum Installieren des am oder nach dem 9. April 2024 veröffentlichten Updates werden die Sicherheitsprobleme in CVE-2024-26248 und CVE-2024-29056 standardmäßig NICHT vollständig behoben. Um das Sicherheitsproblem für alle Geräte vollständig zu beheben, müssen Sie in den erzwungenen Modus wechseln (in Schritt 3 beschrieben), sobald Ihre Umgebung vollständig aktualisiert ist.
Um Ihre Umgebung zu schützen und Ausfälle zu verhindern, empfehlen wir die folgenden Schritte:
- AKTUALISIERUNG: Windows-Domänencontroller und Windows-Clients müssen mit einem Windows-Sicherheitsupdate aktualisiert werden, das am oder nach dem 9. April 2024 veröffentlicht wird.
- ÜBERWACHEN: Überwachungsereignisse werden im Kompatibilitätsmodus angezeigt, um nicht aktualisierte Geräte zu identifizieren.
- AKTIVIEREN: Nachdem der Erzwingungsmodus in Ihrer Umgebung vollständig aktiviert ist, werden die in CVE-2024-26248 und CVE-2024-29056 beschriebenen Sicherheitslücken entschärft.
Hintergrund
Wenn eine Windows-Arbeitsstation eine PAC-Überprüfung für einen eingehenden Kerberos-Authentifizierungsfluss durchführt, führt sie eine neue Anforderung (Netzwerkticketanmeldung) aus, um das Dienstticket zu validieren. Die Anforderung wird zunächst über Netlogon an einen Domänencontroller (DC) der Arbeitsstationsdomäne weitergeleitet.
Wenn das Dienstkonto und das Computerkonto zu unterschiedlichen Domänen gehören, wird die Anforderung über Netlogon über die erforderlichen Vertrauensstellungen übertragen, bis sie die Dienstdomäne erreicht. Andernfalls führt der DC in der Kontendomäne des Computers die Überprüfung durch. Der DC ruft dann das Schlüsselverteilungscenter (KDC) an, um die PAC-Signaturen des Diensttickets zu überprüfen, und sendet Benutzer- und Geräteinformationen zurück an die Arbeitsstation.
Wenn die Anforderung und die Antwort über eine Vertrauensstellung weitergeleitet werden (falls das Dienstkonto und das Arbeitsstationskonto zu unterschiedlichen Domänen gehören), filtert jeder DC in der Vertrauensstellung die zugehörigen Autorisierungsdaten.
Zeitachse der Änderungen
Updates werden wie folgt veröffentlicht. Beachten Sie, dass dieser Releasezeitplan bei Bedarf überarbeitet werden kann.
9. April 2024: Erste Bereitstellungsphase – Kompatibilitätsmodus
Die erste Bereitstellungsphase beginnt mit den am 9. April 2024 veröffentlichten Updates. Dieses Update fügt ein neues Verhalten hinzu, das die in CVE-2024-26248 und CVE-2024-29056 beschriebenen Sicherheitsanfälligkeiten bezüglich Rechteerweiterungen verhindert, sie jedoch nicht erzwingt, es sei denn, sowohl Windows-Domänencontroller als auch Windows-Clients in der Umgebung werden aktualisiert.
Um das neue Verhalten zu aktivieren und die Sicherheitsanfälligkeiten zu mindern, müssen Sie sicherstellen, dass Ihre gesamte Windows-Umgebung (einschließlich der Domänencontroller und Clients) aktualisiert ist. Überwachungsereignisse werden protokolliert, um nicht aktualisierte Geräte zu identifizieren.
Januar 2025: Standardphase erzwungen
Updates, die im oder nach Januar 2025 veröffentlicht werden, verschieben alle Windows-Domänencontroller und -Clients in der Umgebung in den erzwungenen Modus. Dieser Modus erzwingt standardmäßig sicheres Verhalten. Vorhandene Registrierungsschlüsseleinstellungen, die zuvor festgelegt wurden, überschreiben diese Standardverhaltensänderung.
Die Standardeinstellungen für den erzwungenen Modus können von einem Administrator überschrieben werden, um in den Kompatibilitätsmodus rückgängig zu machen.
April 2025: Erzwingungsphase
Die Windows-Sicherheitsupdates, die im oder nach April 2025 veröffentlicht wurden, entfernen die Unterstützung für die Registrierungsunterschlüssel PacSignatureValidationLevel und CrossDomainFilteringLevel und erzwingen das neue sichere Verhalten. Nach der Installation des Updates vom April 2025 wird es keine Unterstützung für den Kompatibilitätsmodus geben.
Mögliche Probleme und Abhilfemaßnahmen
Es können potenzielle Probleme auftreten, einschließlich PAC-Validierung und gesamtstrukturübergreifender Filterfehler. Das Sicherheitsupdate vom 9. April 2024 enthält Fallbacklogik und Registrierungseinstellungen, um diese Probleme zu entschärfen
Registrierungseinstellungen
Dieses Sicherheitsupdate wird für Windows-Geräte (einschließlich Domänencontroller) angeboten. Die folgenden Registrierungsschlüssel, die das Verhalten steuern, müssen nur auf dem Kerberos-Server bereitgestellt werden, der die eingehende Kerberos-Authentifizierung akzeptiert und die PAC-Überprüfung durchführt.
PacSignatureValidationLevel
| Registrierungsunterschlüssel | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters | |
|---|---|---|
| Value | PacSignatureValidationLevel | |
| Datentyp | REG_DWORD | |
| Daten | 2 | Standard (Kompatibilität mit nicht gepatchter Umgebung) |
| 3 | Erzwingen | |
| Neustart erforderlich? | Nein |
CrossDomainFilteringLevel
| Registrierungsunterschlüssel | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters | |
|---|---|---|
| Value | CrossDomainFilteringLevel | |
| Datentyp | REG_DWORD | |
| Daten | 2 | Standard (Kompatibilität mit nicht gepatchter Umgebung) |
| 4 | Erzwingen | |
| Neustart erforderlich? | Nein |
AuditKerberosTicketLogonEvents
Dieser Registrierungsschlüssel kann sowohl auf Windows-Servern bereitgestellt werden, die eingehende Kerberos-Authentifizierung akzeptieren, als auch auf jedem Windows-Domänencontroller, der dabei den neuen Netzwerkticket-Anmeldevorgang überprüft.
| Registrierungsunterschlüssel | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters | |
|---|---|---|
| Value | AuditKerberosTicketLogonEvents | |
| Datentyp | REG_DWORD | |
| Daten | 1 | Standard – Kritische Ereignisse protokollieren |
| 2 | Protokollieren aller Netlogon-Ereignisse | |
| 0 | Keine Netlogon-Ereignisse protokollieren | |
| Neustart erforderlich? | Nein |
Ereignisprotokolle
Die folgenden Kerberos-Überwachungsereignisse werden auf dem Kerberos-Server generiert, der die eingehende Kerberos-Authentifizierung akzeptiert. Dieser Kerberos-Server führt eine PAC-Überprüfung durch, bei der der neue Netzwerkticket-Anmeldevorgang verwendet wird.
Kerberos-Ticketanmeldungsaktion
| Ereignisprotokoll | System |
|---|---|
| Ereignistyp | Information |
| Ereignisquelle | Security-Kerberos |
| Ereigniskennung | 21 |
| Ereignistext | Während der Kerberos-Netzwerkticketanmeldung wurden für das Dienstticket für das Kontokonto <> aus Domänendomäne><die folgenden Aktionen vom DC-Domänencontroller>< durchgeführt. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2262558. <Aktion> |
Dieses Ereignis wird angezeigt, wenn ein Domänencontroller während eines Netzwerkticket-Anmeldevorgangs eine nicht schwerwiegende Aktion ausgeführt hat. Ab sofort werden folgende Aktionen protokolliert:
- Benutzer-SIDs wurden gefiltert.
- Geräte-SIDs wurden gefiltert.
- Die Verbundidentität wurde entfernt, da die SID-Filterung die Identität des Geräts nicht zulässt.
- Die Verbundidentität wurde entfernt, da die SID-Filterung den Domänennamen des Geräts nicht zulässt.
Fehler bei der Kerberos-Ticketanmeldung
| Ereignisprotokoll | System |
|---|---|
| Ereignistyp | Fehler |
| Ereignisquelle | Security-Kerberos |
| Ereigniskennung | 22 |
| Ereignistext | Während der Kerberos-Netzwerkticketanmeldung wurde das Dienstticket für das Kontokonto <> aus der Domänendomäne><von DC <DC> aus den folgenden Gründen abgelehnt. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2262558. Grund: <Grund> ErrorCode: <Fehlercode> |
Dieses Ereignis wird angezeigt, wenn ein Domänencontroller die Netzwerkticket-Anmeldeanforderung aus den im Ereignis angegebenen Gründen abgelehnt hat.
Kerberos Ticket Logon Fallback
| Ereignisprotokoll | System |
|---|---|
| Ereignistyp | Warnung oder Fehler |
| Ereignisquelle | Security-Kerberos |
| Ereigniskennung | 23 |
| Ereignistext | Während der Kerberos-Netzwerkticketanmeldung konnte das Dienstticket für Konto <account_name> von Domäne <domain_name> nicht an einen Domänencontroller weitergeleitet werden, um die Anforderung zu bearbeiten. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2262558. |
- Dieses Ereignis wird als Warnung angezeigt, wenn PacSignatureValidationLevel UND CrossDomainFilteringLevel nicht auf "Erzwingen" oder strenger festgelegt sind. Wenn das Ereignis als Warnung protokolliert wird, gibt es an, dass die Netzwerkticketanmeldeflows einen Domänencontroller oder ein gleichwertiges Gerät kontaktiert haben, der den neuen Mechanismus nicht verstanden hat. Die Authentifizierung konnte auf das vorherige Verhalten zurückgesetzt werden.
- Dieses Ereignis wird als Fehler angezeigt, wenn PacSignatureValidationLevel ODER CrossDomainFilteringLevel auf Erzwingen oder strenger festgelegt ist. Dieses Ereignis gibt als "Fehler" an, dass der Netzwerkticket-Anmeldevorgang einen Domänencontroller oder ein gleichwertiges Gerät kontaktiert hat, der den neuen Mechanismus nicht verstanden hat. Die Authentifizierung wurde verweigert und konnte nicht auf das vorherige Verhalten zurückgesetzt werden.
Unerwarteter Fehler bei der Anmeldung
| Ereignisprotokoll | System |
|---|---|
| Ereignistyp | Fehler |
| Ereignisquelle | Netlogon |
| Ereigniskennung | 5842 |
| Ereignistext | Beim Netlogon-Dienst ist bei der Verarbeitung einer Kerberos-Netzwerkticketanmeldungsanforderung ein unerwarteter Fehler aufgetreten. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2261497. Dienstticketkonto: <Konto> Dienstticket Domäne: <Domäne> Name der Arbeitsstation: <Computername> Status: <Fehlercode> |
Dieses Ereignis wird generiert, wenn Netlogon während einer Netzwerkticket-Anmeldeanforderung auf einen unerwarteten Fehler gestoßen ist. Dieses Ereignis wird protokolliert, wenn AuditKerberosTicketLogonEvents auf (1) oder höher festgelegt ist.
Netlogon kann keine Weiterleitung durchführen
| Ereignisprotokoll | System |
|---|---|
| Ereignistyp | Warnung |
| Ereignisquelle | Netlogon |
| Ereigniskennung | 5843 |
| Ereignistext | Der Netlogon-Dienst konnte eine Kerberos-Netzwerkticket-Anmeldeanforderung nicht an den Domänencontroller-Domänencontroller <DC> weiterleiten. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2261497. Dienstticketkonto: <Konto> Dienstticket Domäne: <Domäne> Name der Arbeitsstation: <Computername> |
Dieses Ereignis wird generiert, wenn Netlogon die Netzwerkticketanmeldung nicht abschließen konnte, weil ein Domänencontroller die Änderungen nicht verstanden hat. Aufgrund von Einschränkungen im Netlogon-Protokoll kann der Netlogon-Client nicht bestimmen, ob der Domänencontroller, mit dem der Netlogon-Client direkt kommuniziert, derjenige ist, der die Änderungen nicht versteht, oder ob es sich um einen Domänencontroller entlang der Weiterleitungskette handelt, der die Änderungen nicht versteht.
- Wenn die Dienstticketdomäne mit der Domäne des Computerkontos übereinstimmt, ist es wahrscheinlich, dass der Domänencontroller im Ereignisprotokoll den Netzwerkticket-Anmeldevorgang nicht versteht.
- Wenn die Dienstticketdomäne nicht mit der Domäne des Computerkontos übereinstimmt, hat einer der Domänencontroller auf dem Weg von der Domäne des Computerkontos zur Domäne des Dienstkontos den Netzwerkticket-Anmeldevorgang nicht verstanden
Dieses Ereignis ist standardmäßig deaktiviert. Microsoft empfiehlt Benutzern, zuerst ihre gesamte Flotte zu aktualisieren, bevor sie das Ereignis aktivieren.
Dieses Ereignis wird protokolliert, wenn AuditKerberosTicketLogonEvents auf (2) festgelegt ist.
Häufig gestellte Fragen (FAQ)
Warum muss ich meine gesamte Flotte für diesen Patch aktualisieren?
Ein Domänencontroller, der nicht aktualisiert wird, erkennt diese neue Anforderungsstruktur nicht. Dies führt dazu, dass die Sicherheitsüberprüfung fehlschlägt. Im Kompatibilitätsmodus wird die alte Anforderungsstruktur verwendet. Dieses Szenario ist weiterhin anfällig für CVE-2024-26248 und CVE-2024-29056.
Bin ich anfällig, wenn ich nicht die gesamte Umgebung aktualisiere?
Ja. Dies liegt daran, dass der neue Netzwerkticket-Anmeldevorgang möglicherweise domänenübergreifend weitergeleitet werden muss, um die Domäne des Dienstkontos zu erreichen.
Wann führt ein Windows Server eine PAC-Überprüfung durch?
Die PAC-Überprüfung kann unter bestimmten Umständen übersprungen werden, einschließlich, aber nicht beschränkt auf die folgenden Szenarien:
- Wenn der Dienst über TCB-Berechtigungen verfügt. Im Allgemeinen verfügen Dienste, die im Kontext des SYSTEM-Kontos ausgeführt werden (z. B. SMB-Dateifreigaben oder LDAP-Server), über diese Berechtigung.
- Wenn der Dienst über den Taskplaner ausgeführt wird.
Andernfalls wird die PAC-Überprüfung für alle eingehenden Kerberos-Authentifizierungsflüsse durchgeführt.
Warum werden die Änderungen nur auf dem Windows Server erzwungen, der die eingehende Kerberos-Authentifizierung akzeptiert und die PAC-Überprüfung durchführt?
Bei diesen CVEs handelt es sich um lokale Rechteerweiterungen, bei denen ein böswilliges oder kompromittiertes Dienstkonto, das auf der Windows-Arbeitsstation ausgeführt wird, versucht, seine Berechtigungen zu erhöhen, um lokale Administratorrechte zu erlangen. Dies bedeutet, dass nur die Windows-Arbeitsstation betroffen ist, die die eingehende Kerberos-Authentifizierung akzeptiert.