Αρχείο καταγραφής αλλαγών
|
Αλλαγή 1: 5 Απριλίου 2023: Μετακινήθηκε η φάση "Επιβολή από προεπιλογή" του κλειδιού μητρώου από τις 11 Απριλίου 2023 στις 13 Ιουνίου 2023 στην ενότητα "Χρονισμός ενημερώσεων για τη διεύθυνση CVE-2022-38023". Αλλαγή 2: 20 Απριλίου 2023: Καταργήθηκε η ανακριβής αναφορά στο αντικείμενο πολιτικής ομάδας (GPO) "Ελεγκτής τομέα: Να επιτρέπονται οι ευάλωτες συνδέσεις ασφαλούς καναλιού Netlogon" στην ενότητα "Ρυθμίσεις κλειδιού μητρώου". Αλλαγή 3: 19 Ιουνίου 2023:
|
|---|
Σε αυτό το άρθρο
- Περίληψη
- Χρονοδιάγραμμα των ενημερώσεων για τη διεύθυνση CVE-2022-38023
- Ρυθμίσεις κλειδιού μητρώου
- Συμβάντα των Windows που σχετίζονται με το CVE-2022-38023
- Συχνές Ερωτήσεις (FAQs)
- Γλωσσάρι
Περίληψη
Οι ενημερώσεις της 8ης Νοεμβρίου 2022 και νεότερες εκδόσεις των Windows αντιμετωπίζουν αδυναμίες στο πρωτόκολλο Netlogon όταν χρησιμοποιείται υπογραφή RPC αντί για σφράγιση RPC. Περισσότερες πληροφορίες μπορείτε να βρείτε στο CVE-2022-38023 .
Η διασύνδεση κλήσης απομακρυσμένης διαδικασίας (RPC) Netlogon Remote Protocol χρησιμοποιείται κυρίως για τη διατήρηση της σχέσης μεταξύ μιας συσκευής και του τομέα της, καθώς και των σχέσεων μεταξύ ελεγκτών τομέα (DC) και τομέων.
Αυτή η ενημέρωση προστατεύει τις συσκευές Windows από CVE-2022-38023 από προεπιλογή. Για υπολογιστές-πελάτες τρίτων κατασκευαστών και ελεγκτές τομέα τρίτων κατασκευαστών, η ενημέρωση είναι σε κατάσταση λειτουργίας συμβατότητας από προεπιλογή και επιτρέπει ευάλωτες συνδέσεις από τέτοιους υπολογιστές-πελάτες. Ανατρέξτε στην ενότητα Ρυθμίσεις κλειδιού μητρώου για τα βήματα μετάβασης στη λειτουργία επιβολής.
Για να προστατεύσετε το περιβάλλον σας, εγκαταστήστε την ενημέρωση των Windows που κυκλοφόρησε στις 8 Νοεμβρίου 2022 ή μια μεταγενέστερη ενημέρωση των Windows σε όλες τις συσκευές, συμπεριλαμβανομένων των ελεγκτών τομέα.
Σημαντικό Από τον Ιούνιο του 2023, η λειτουργία επιβολής θα είναι ενεργοποιημένη σε όλους τους ελεγκτές τομέα των Windows και θα αποκλείει τις ευάλωτες συνδέσεις από μη συμμορφούμενες συσκευές. Εκείνη τη στιγμή, δεν θα μπορείτε να απενεργοποιήσετε την ενημέρωση, αλλά μπορεί να επιστρέψετε στη ρύθμιση λειτουργίας συμβατότητας. Η λειτουργία συμβατότητας θα καταργηθεί τον Ιούλιο του 2023, όπως περιγράφεται στην ενότητα Χρονισμός ενημερώσεων για την αντιμετώπιση της ευπάθειας Netlogon CVE-2022-38023 .
Χρονοδιάγραμμα των ενημερώσεων για τη διεύθυνση CVE-2022-38023
Ενημερώσεις θα κυκλοφορήσει σε διάφορες φάσεις: την αρχική φάση για ενημερώσεις που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022 και τη φάση επιβολής για ενημερώσεις που κυκλοφόρησαν στις ή μετά τις 11 Ιουλίου 2023.
8 Νοεμβρίου 2022 - Αρχική φάση ανάπτυξης
Η αρχική φάση ανάπτυξης ξεκινά με τις ενημερώσεις που κυκλοφόρησαν στις 8 Νοεμβρίου 2022 και συνεχίζεται με μεταγενέστερες ενημερώσεις των Windows μέχρι τη φάση επιβολής. Οι ενημερώσεις των Windows στις ή μετά τις 8 Νοεμβρίου 2022 αντιμετωπίζουν την ευπάθεια παράκαμψης ασφαλείας του CVE-2022-38023 επιβάλλοντας σφράγιση RPC σε όλους τους υπολογιστές-πελάτες των Windows.
Από προεπιλογή, οι συσκευές θα ρυθμιστούν σε λειτουργία συμβατότητας. Οι ελεγκτές τομέα των Windows θα απαιτούν από τους υπολογιστές-πελάτες Netlogon να χρησιμοποιούν σφραγίδα RPC εάν εκτελούν τα Windows ή εάν ενεργούν είτε ως ελεγκτές τομέα είτε ως λογαριασμοί αξιοπιστίας.
11 Απριλίου 2023 - Αρχική φάση επιβολής
Οι ενημερώσεις των Windows που κυκλοφόρησαν στις ή μετά τις 11 Απριλίου 2023 θα καταργήσουν τη δυνατότητα απενεργοποίησης της σφράγισης RPC ορίζοντας την τιμή 0 στο δευτερεύον κλειδί μητρώου RequireSeal .
13 Ιουνίου 2023 - Επιβολή από προεπιλογή
Το δευτερεύον κλειδί μητρώου RequireSeal θα μετακινηθεί στην επιβαλλόμενη λειτουργία, εκτός εάν οι διαχειριστές ρυθμίσουν ρητά τις παραμέτρους ώστε να βρίσκονται σε κατάσταση λειτουργίας συμβατότητας. Ο έλεγχος ταυτότητας για τις ευάλωτες συνδέσεις από όλους τους υπολογιστές-πελάτες, συμπεριλαμβανομένων των τρίτων, δεν θα επιτρέπεται. Δείτε Αλλαγή 1.
11 Ιουλίου 2023 - Φάση επιβολής
Οι ενημερώσεις των Windows που κυκλοφόρησαν στις 11 Ιουλίου 2023 θα καταργήσουν τη δυνατότητα ορισμού της τιμής 1 στο δευτερεύον κλειδί μητρώου RequireSeal . Αυτό επιτρέπει τη φάση επιβολής του CVE-2022-38023.
Ρυθμίσεις κλειδιού μητρώου
Μετά την εγκατάσταση των ενημερώσεων των Windows που χρονολογούνται στις ή μετά τις 8 Νοεμβρίου 2022, το ακόλουθο δευτερεύον κλειδί μητρώου είναι διαθέσιμο για το πρωτόκολλο Netlogon σε ελεγκτές τομέα Windows.
Σημείωση
ΣΗΜΑΝΤΙΚΟ Αυτή η ενημερωμένη έκδοση, καθώς και οι μελλοντικές αλλαγές επιβολής, δεν προσθέτουν ή καταργούν αυτόματα το δευτερεύον κλειδί μητρώου "RequireSeal". Αυτό το δευτερεύον κλειδί μητρώου πρέπει να προστεθεί με μη αυτόματο τρόπο για να είναι δυνατή η ανάγνωσή του. Δείτε την Αλλαγή 3.
Δευτερεύον κλειδί RequireSeal
| Κλειδί μητρώου | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Τιμή | RequireSeal |
| Τύπος δεδομένων | REG_DWORD |
| Δεδομένα |
0 – Άτομα με ειδικές ανάγκες 1 – Λειτουργία συμβατότητας. Οι ελεγκτές τομέα των Windows θα απαιτούν από τους υπολογιστές-πελάτες Netlogon να χρησιμοποιούν RPC Seal εάν εκτελούν τα Windows ή εάν ενεργούν είτε ως ελεγκτές τομέα είτε ως αξιόπιστοι λογαριασμοί. 2 - Λειτουργία επιβολής. Όλοι οι πελάτες πρέπει να χρησιμοποιούν σφραγίδα RPC. Ανατρέξτε στην ενότητα Αλλαγή 2. |
| Απαιτείται επανεκκίνηση; | Όχι |
Συμβάντα των Windows που σχετίζονται με το CVE-2022-38023
Σημείωση
ΣΗΜΕΊΩΣΗ Τα παρακάτω συμβάντα έχουν ένα buffer 1 ώρας στο οποίο τα διπλότυπα συμβάντα που περιέχουν τις ίδιες πληροφορίες απορρίπτονται κατά τη διάρκεια αυτού του buffer.
Η υπηρεσία Netlogon αντιμετώπισε έναν υπολογιστή-πελάτη που χρησιμοποιεί υπογραφή RPC αντί για σφράγιση RPC
| Αρχείο καταγραφής συμβάντων | Σύστημα |
|---|---|
| Τύπος συμβάντος | Σφάλμα |
| Προέλευση συμβάντος | NETLOGON |
| Αναγνωριστικό συμβάντος | 5838 |
| Κείμενο συμβάντος | Η υπηρεσία Netlogon αντιμετώπισε έναν υπολογιστή-πελάτη που χρησιμοποιεί υπογραφή RPC αντί για σφράγιση RPC. |
Εάν βρείτε αυτό το μήνυμα σφάλματος στα αρχεία καταγραφής συμβάντων, πρέπει να προβείτε στις παρακάτω ενέργειες για να επιλύσετε το σφάλμα συστήματος:
- Επιβεβαιώστε ότι η συσκευή εκτελεί μια υποστηριζόμενη έκδοση των Windows.
- Ελέγξτε για να βεβαιωθείτε ότι όλες οι συσκευές είναι ενημερωμένες.
- Ελέγξτε για να βεβαιωθείτε ότι το στοιχείο Μέλος τομέα: Μέλος τομέα Ψηφιακή κρυπτογράφηση ή υπογραφή ασφαλών δεδομένων καναλιού (πάντα) έχει οριστεί σε Ενεργοποιημένο .
Η υπηρεσία Netlogon αντιμετώπισε μια σχέση αξιοπιστίας με χρήση υπογραφής RPC αντί για σφράγιση RPC
| Αρχείο καταγραφής συμβάντων | Σύστημα |
|---|---|
| Τύπος συμβάντος | Σφάλμα |
| Προέλευση συμβάντος | NETLOGON |
| Αναγνωριστικό συμβάντος | 5839 |
| Κείμενο συμβάντος | Η υπηρεσία Netlogon αντιμετώπισε μια σχέση αξιοπιστίας με χρήση υπογραφής RPC αντί για σφράγισης RPC. |
Η υπηρεσία Netlogon δημιούργησε ένα ασφαλές κανάλι με έναν υπολογιστή-πελάτη που χρησιμοποιεί τον RC4
| Αρχείο καταγραφής συμβάντων | Σύστημα |
|---|---|
| Τύπος συμβάντος | Προειδοποίηση |
| Προέλευση συμβάντος | NETLOGON |
| Αναγνωριστικό συμβάντος | 5840 |
| Κείμενο συμβάντος | Η υπηρεσία Netlogon δημιούργησε ένα ασφαλές κανάλι με έναν υπολογιστή-πελάτη με RC4. |
Εάν βρείτε το συμβάν 5840, αυτό είναι μια ένδειξη ότι ένας υπολογιστής-πελάτης στον τομέα σας χρησιμοποιεί ασθενή κρυπτογράφηση.
Η υπηρεσία Netlogon αρνήθηκε έναν υπολογιστή-πελάτη που χρησιμοποιεί RC4 λόγω της ρύθμισης "RejectMd5Clients"
| Αρχείο καταγραφής συμβάντων | Σύστημα |
|---|---|
| Τύπος συμβάντος | Σφάλμα |
| Προέλευση συμβάντος | NETLOGON |
| Αναγνωριστικό συμβάντος | 5841 |
| Κείμενο συμβάντος | Η υπηρεσία Netlogon αρνήθηκε έναν υπολογιστή-πελάτη που χρησιμοποιεί RC4 λόγω της ρύθμισης "RejectMd5Clients". |
Εάν βρείτε το συμβάν 5841, αυτό είναι ένα σημάδι ότι η τιμή RejectMD5Clients έχει οριστεί σε TRUE .
Το κλειδί RejectMD5Clients είναι ένα προϋπάρχον κλειδί στην υπηρεσία Netlogon. Για περισσότερες πληροφορίες, ανατρέξτε στην περιγραφή RejectMD5Clients του μοντέλου αφηρημένων δεδομένων.
Συνήθεις ερωτήσεις (FAQ)
Ποιος είναι ευάλωτος για το πρόβλημα που αναφέρεται στο CVE-2022-38023;
Όλοι οι λογαριασμοί υπολογιστή που συμμετέχουν σε τομέα επηρεάζονται από αυτό το CVE. Τα συμβάντα θα δείχνουν ποιος επηρεάζεται περισσότερο από αυτό το πρόβλημα μετά την εγκατάσταση των ενημερώσεων των Windows της 8ης Νοεμβρίου 2022 ή μεταγενέστερης, ανατρέξτε στην ενότητα Σφάλματα αρχείου καταγραφής συμβάντων για να αντιμετωπίσετε τα προβλήματα.
Για τον εντοπισμό παλαιότερων υπολογιστών-πελατών που δεν χρησιμοποιούν τα ισχυρότερα διαθέσιμα κρυπτονομίσματα, αυτή η ενημερωμένη έκδοση εισάγει αρχεία καταγραφής συμβάντων για υπολογιστές-πελάτες που χρησιμοποιούν RC4.
Τι είναι η υπογραφή RPC και η σφράγιση RPC;
Η υπογραφή RPC είναι όταν το πρωτόκολλο Netlogon χρησιμοποιεί RPC για την υπογραφή των μηνυμάτων που στέλνει μέσω του καλωδίου. Η σφράγιση RPC είναι όταν το πρωτόκολλο Netlogon υπογράφει και κρυπτογραφεί τα μηνύματα που στέλνει μέσω του καλωδίου.
Πώς μπορούν οι ελεγκτές τομέα των Windows να προσδιορίσουν εάν ένας υπολογιστής-πελάτης Netlogon εκτελεί τα Windows;
Ο ελεγκτής τομέα των Windows προσδιορίζει εάν ένας υπολογιστής-πελάτης Netlogon εκτελεί τα Windows υποβάλλοντας ερώτημα στο χαρακτηριστικό "OperatingSystem" στην υπηρεσία καταλόγου υπηρεσία καταλόγου Active Directory για τον υπολογιστή-πελάτη Netlogon και ελέγχοντας για τις ακόλουθες συμβολοσειρές:
- "Windows", "Hyper-V Server" και "Azure Stack HCI"
Δεν συνιστάμε ούτε υποστηρίζουμε την αλλαγή αυτού του χαρακτηριστικού από τους υπολογιστές-πελάτες Netlogon ή τους διαχειριστές τομέα σε μια τιμή που δεν είναι αντιπροσωπευτική του λειτουργικού συστήματος (OS) που εκτελεί ο υπολογιστής-πελάτης Netlogon. Θα πρέπει να γνωρίζετε ότι ενδέχεται να αλλάξουμε τα κριτήρια αναζήτησης ανά πάσα στιγμή. Δείτε την Αλλαγή 3.
Η φάση επιβολής θα απορρίψει τους υπολογιστές-πελάτες RC4 Netlogon;
Η φάση επιβολής δεν απορρίπτει τους υπολογιστές-πελάτες Netlogon με βάση τον τύπο κρυπτογράφησης που χρησιμοποιούν οι υπολογιστές-πελάτες. Θα απορρίψει τους υπολογιστές-πελάτες Netlogon μόνο αν υπογράφουν RPC αντί για σφράγιση RPC. Η απόρριψη των υπολογιστών-πελατών RC4 Netlogon βασίζεται στο κλειδί μητρώου "RejectMd5Clients" που είναι διαθέσιμο στους ελεγκτές τομέα Windows Server 2008 R2 και νεότερες εκδόσεις των Windows. Η φάση επιβολής για αυτήν την ενημερωμένη έκδοση δεν αλλάζει την τιμή "RejectMd5Clients". Συνιστούμε στους πελάτες να ενεργοποιήσουν την τιμή "RejectMd5Clients" για μεγαλύτερη ασφάλεια στους τομείς τους. Δείτε την Αλλαγή 3.
Γλωσσάρι
ΑΕΣ
Το Advanced Encryption Standard (AES) είναι ένα μπλοκ κρυπτογράφησης που αντικαθιστά το Data Encryption Standard (DES). Το AES μπορεί να χρησιμοποιηθεί για την προστασία ηλεκτρονικών δεδομένων. Ο αλγόριθμος AES μπορεί να χρησιμοποιηθεί για την κρυπτογράφηση (κρυπτογράφηση) και αποκρυπτογράφηση (αποκρυπτογράφηση) πληροφοριών. Η κρυπτογράφηση μετατρέπει τα δεδομένα σε μια ακατανόητη μορφή που ονομάζεται κρυπτογραφημένο κείμενο. Η αποκρυπτογράφηση του κρυπτογραφημένου κειμένου μετατρέπει τα δεδομένα πίσω στην αρχική τους μορφή, που ονομάζεται απλό κείμενο. Το AES χρησιμοποιείται στην κρυπτογράφηση συμμετρικού κλειδιού, πράγμα που σημαίνει ότι το ίδιο κλειδί χρησιμοποιείται για τις λειτουργίες κρυπτογράφησης και αποκρυπτογράφησης. Είναι επίσης ένας κρυπτογράφηση μπλοκ, που σημαίνει ότι λειτουργεί σε μπλοκ σταθερού μεγέθους απλού κειμένου και κρυπτογραφημένου κειμένου και απαιτεί το μέγεθος του απλού κειμένου καθώς και του κρυπτογραφικού κειμένου να είναι ακριβές πολλαπλάσιο αυτού του μεγέθους μπλοκ. Το AES είναι επίσης γνωστό ως αλγόριθμος συμμετρικής κρυπτογράφησης Rijndael [FIPS197].
Netlogon
Σε ένα περιβάλλον ασφαλείας δικτύου συμβατό με το λειτουργικό σύστημα των Windows NT, το στοιχείο που είναι υπεύθυνο για τις λειτουργίες συγχρονισμού και συντήρησης μεταξύ ενός πρωτεύοντα ελεγκτή τομέα (PDC) και των εφεδρικών ελεγκτών τομέα (BDC). Το Netlogon είναι πρόδρομος του πρωτοκόλλου διακομιστή αναπαραγωγής καταλόγου (DRS). Η διασύνδεση κλήσης απομακρυσμένης διαδικασίας (RPC) Netlogon Remote Protocol χρησιμοποιείται κυρίως για τη διατήρηση της σχέσης μεταξύ μιας συσκευής και του τομέα της, καθώς και των σχέσεων μεταξύ ελεγκτών τομέα (DC) και τομέων. Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Απομακρυσμένο πρωτόκολλο Netlogon.
RC4-HMAC
Το RC4-HMAC (RC4) είναι ένας αλγόριθμος συμμετρικής κρυπτογράφησης μεταβλητού μήκους κλειδιού. Για περισσότερες πληροφορίες, βλέπε [SCHNEIER] τμήμα 17.1.
Ασφαλές κανάλι
Μια σύνδεση κλήσης απομακρυσμένης διαδικασίας (RPC) με έλεγχο ταυτότητας μεταξύ δύο υπολογιστών σε έναν τομέα με καθορισμένο περιβάλλον ασφαλείας που χρησιμοποιείται για την υπογραφή και την κρυπτογράφηση πακέτων RPC .