Resumen
Microsoft tiene conocimiento de PetitPotam, que puede usarse potencialmente para atacar controladores de dominio de Windows u otros servidores de Windows. PetitPotam es un ataque de retransmisión NTLM clásico, y estos ataques han sido documentados previamente por Microsoft junto con numerosas opciones de mitigación para proteger a los clientes. Por ejemplo: Aviso de seguridad de Microsoft 974926.
Para evitar ataques de retransmisión NTLM en redes con NTLM habilitado, los administradores de dominio deben asegurarse de que los servicios que permiten la autenticación NTLM hagan uso de protecciones como la Protección ampliada para autenticación (EPA) o características de firma como la firma SMB. PetitPotam aprovecha los servidores en los que Active Directory Certificate Services (AD CS) no está configurado con protecciones para ataques de retransmisión NTLM. Las mitigaciones siguientes describen a los clientes cómo proteger sus servidores de AD CS de estos ataques.
Puede ser vulnerable a este ataque si usa Servicios de certificados de Active Directory (AD CS) con cualquiera de los siguientes servicios:
- Inscripción web de entidad de certificación
- Servicio web de inscripción de certificados
Mitigación
Si su entorno se ve potencialmente afectado, le recomendamos las siguientes mitigaciones:
Mitigación principal
Recomendamos habilitar EPA y deshabilitar HTTP en servidores de AD CS. Abra el Administrador de Internet Information Services (IIS) y haga lo siguiente:
Habilitar EPA para la inscripción web de la entidad de certificación, siendo obligatorio la opción más segura y recomendada:
Habilitar EPA para el servicio web de inscripción de certificados, siendo obligatorio la opción más segura y recomendada:
Después de habilitar EPA en la interfaz de usuario, el archivo Web.config creado por el rol CES en <%windir%>\systemdata\CES\<CA Name>_CES_Kerberos\web.config también debe actualizarse agregando <el conjunto extendedProtectionPolicy> con un valor de WhenSupported o Always en función de la opción Protección extendida seleccionada en la interfaz de usuario de IIS anterior.
Nota
La configuración Siempre se usa cuando la interfaz de usuario está configurada en Requerido, que es la opción recomendada y más segura.
Para obtener más información sobre las opciones disponibles para extendedProtectionPolicy, vea <transporte> de <basicHttpBinding>. Las opciones de configuración más utilizadas son las siguientes:
<binding name="TransportWithHeaderClientAuth"> <security mode="Transport"> <transport clientCredentialType="Windows"> <extendedProtectionPolicy policyEnforcement="Always" /> </transport> <message clientCredentialType="None" establishSecurityContext="false" negotiateServiceCredential="false" /> </security> <readerQuotas maxStringContentLength="131072" /> </binding>Habilite Requerir SSL, que habilitará solo conexiones HTTPS.
Importante
Después de completar los pasos anteriores, deberá reiniciar IIS para cargar los cambios. Para reiniciar IIS, abra una ventana del símbolo del sistema con privilegios elevados, escriba el comando siguiente y presione ENTRAR:
iisreset /restart
Nota: Este comando detiene todos los servicios IIS que se están ejecutando y luego los reinicia.
Mitigación adicional
Además de las mitigaciones principales, se recomienda deshabilitar la autenticación NTLM siempre que sea posible. Las siguientes mitigaciones se enumeran en el orden de más seguro al menos seguro:
- Deshabilite la autenticación NTLM en el controlador de dominio de Windows. Esto se puede lograr siguiendo la documentación de Seguridad de red: Restringir NTLM: autenticación NTLM en este dominio.
- Deshabilite NTLM en cualquier servidor AD CS del dominio mediante la directiva de grupo Seguridad de red: restringir NTLM: tráfico NTLM entrante. Para configurar este GPO, abra la directiva de grupo y vaya a Configuración del equipo ->Configuración de Windows ->Configuración de seguridad ->Directivas locales -Opciones de seguridad y> establezca Seguridad de red: Restringir NTLM: tráfico NTLM entrante a Denegar todas las cuentas o Denegar todas las cuentas de dominio. Si es necesario, puede agregar excepciones según sea necesario mediante la configuración Seguridad de red: restringir NTLM: agregar excepciones de servidor en este dominio.
- Deshabilite NTLM para Internet Information Services (IIS) en servidores de AD CS del dominio que ejecuten los servicios "Inscripción web de entidades de certificación" o Servicio web de inscripción de certificados.
Para ello, abra la interfaz de usuario del Administrador de IIS y establezca la autenticación de Windows en Negociar:Kerberos:
Importante
Después de completar los pasos anteriores, deberá reiniciar IIS para cargar los cambios. Para reiniciar IIS, abra una ventana del símbolo del sistema con privilegios elevados, escriba el comando siguiente y presione ENTRAR:
iisreset /restart
Nota: Este comando detiene todos los servicios IIS que se están ejecutando y luego los reinicia.
Para obtener más información, consulte el aviso de seguridad de Microsoft ADV210003