Kokkuvõte
13. juuli 2021 Windowsi värskendused ja uuemad Windowsi värskendused lisavad kaitset CVE-2021-33757 jaoks.
Pärast 13. juuli 2021 Windowsi värskenduste või hilisemate Windowsi värskenduste installimist on täiustatud krüptimise Standard (AES) krüptimine Windowsi klientrakendustes eelistatud meetod, kui SAM-server toetab AES-i krüptimist paroolitoimingute jaoks pärand-MS-SAMR-protokolli kasutamisel. Kui SAM-server ei toeta AES-i krüptimist, on pärand-RC4-krüptimise tagasipööramine lubatud.
CVE-20201-33757 muudatused on seotud MS-SAMR-protokolliga ja on sõltumatud muudest autentimisprotokollidest. MS-SAMR kasutab SMB RPC ja nimega torude kohal. Kuigi SMB toetab ka krüptimist, pole see vaikimisi lubatud. Vaikimisi on CVE-20201-33757 muudatused lubatud ja pakuvad SAM-i kihile täiendavat turvalisust. Pärast CVE-20201-33757 kaitset pole vaja teha täiendavaid konfiguratsioonimuudatusi, mis sisalduvad 13. juuli 2021 Windowsi värskendustes või uuemates Windowsi värskendustes kõigis Windowsi toetatud versioonides. Toetuseta Windowsi versioonid tuleks lõpetada või täiendada toetatud versiooniks.
MärkusCVE-2021-33757 muudab ainult seda, kuidas paroolid krüptitakse teel, kui kasutatakse MS-SAMR-protokolli konkreetseid API-sid ja eriti EI MUUDA paroolide talletamist puhkeajal. Lisateavet selle kohta, kuidas paroolid on Active Directorys ja KOHALIKUs SAM-andmebaasis (registris) krüptitud, leiate teemast Paroolide ülevaade.
Lisateave
13. juuli 2021. aasta värskendustega tehtud muudatused
Parooli muutmise muster
Värskendused muudavad protokolli paroolimuutmismustrit , lisades uue AES-i kasutava paroolimuutmismeetodi .Vana meetod RC4-ga Uus meetod koos AES-iga SamrUnicodeChangePasswordUser2 (OpNum 55) SamrUnicodeChangePasswordUser4 (OpNum 73) Ms-SAMR OpNumsi täieliku loendi leiate teemast Sõnumitöötluse sündmused ja järjestuse reeglid.
Paroolikomplekti muster
Värskendused muudavad protokolli paroolikomplekti mustrit, lisades meetodile SamrSetInformationUser2 (Opnum 58) kaks uut kasutajateabe klassi. Parooliteabe saate määrata järgmiselt.Vana meetod RC4-ga Uus meetod koos AES-iga SamrSetInformationUser2 (Opnum 58) koos funktsiooniga UserInternal4InformationNew , millel on krüptitud kasutaja parool RC4-ga. SamrSetInformationUser2 (Opnum 58) koos AES-iga krüptitud kasutajaparooli omava UserInternal8Informationiga . SamrSetInformationUser2 (Opnum 58) koos atribuudiga UserInternal5InformationNew , millel on krüptitud kasutaja parool RC4 ja kõigi muude kasutajaatribuutidega. SamrSetInformationUser2 (Opnum 58) koos userInternal7Informationiga , millel on krüptitud parool AES-i ja kõigi muude kasutajaatribuutidega.
Kuidas uus käitumine toimib?
Olemasolevat SamrConnect5-meetodit kasutatakse tavaliselt SAM-i kliendi ja serveri vahelise ühenduse loomiseks.
Värskendatud server tagastab nüüd samrConnect5() vastuses uue biti, nagu on määratletud SAMPR_REVISION_INFO_V1.
| Value (Väärtus) | Tähendus |
|---|---|
| 0x00000010 | Kui klient on selle kätte saanud, näitab see väärtus seadmisel, et klient peaks juhtme kaudu saadetavate paroolipuhvrite krüptimiseks kasutama AES-krüptimist koos SAMPR_ENCRYPTED_PASSWORD_AES struktuuriga. Vt AES šifri kasutamine (lõik 3.2.2.4) ja SAMPR_ENCRYPTED_PASSWORD_AES (lõik 2.2.6.32). |
Kui värskendatud server toetab AES-i, kasutab klient paroolitoimingute jaoks uusi meetodeid ja uusi teabeklasse. Kui server seda lippu ei tagasta või kui klienti ei värskendata, kasutab klient uuesti varasemaid meetodeid RC4-krüptimise abil.
Kuidas mõjutab see kirjutuskaitstud domeenikontrollerit?
Paroolikomplekti toimingud nõuavad kirjutatavat domeenikontrollerit (RWDC). Kirjutuskaitstud domeenikontroller (RODC) saadab paroolimuudatused edasi RWDC-le. AES-i kasutamiseks tuleb värskendada kõiki seadmeid. Siin on mõned näited.
- Kui klienti, RODC-t või RWDC-t ei värskendata, kasutatakse RC4-krüptimist.
- Kui klientrakendust, RODC-i ja RWDC-t värskendatakse, kasutatakse AES-i krüptimist.
Sündmuste logimine
13. juuli 2021 värskendused lisavad süsteemilogisse neli uut sündmust, mis aitavad tuvastada seadmeid, mida ei värskendata ja mis aitavad parandada turvalisust.
Konfiguratsiooni oleku sündmuse ID 16982 või 16983 logitakse käivitamisel või registri konfiguratsiooni muutmisel.
Sündmuse ID 16982
Sündmuselogi Süsteem Sündmuse allikas Directory-Services-SAM Sündmuse ID 16982 Tase Teave Sündmuseteate tekst Turbekonto haldur logib nüüd paljusõnalisi sündmusi kaugklientide jaoks, kes kutsuvad parooli pärandmuudatusi või seavad RPC meetodid. See säte võib põhjustada suurt hulka sõnumeid ja seda tuleks kasutada ainult lühikese aja jooksul probleemide diagnoosimiseks. Sündmuse ID 16983
Sündmuselogi Süsteem Sündmuse allikas Directory-Services-SAM Sündmuse ID 16983 Tase Teave Sündmuseteate tekst Turbekonto haldur logib nüüd perioodilisi kokkuvõttesündmusi kaugklientide jaoks, kes kutsuvad parooli pärandmuudatusi või määravad RPC meetodid. Pärast 13. juuli 2021 värskenduse rakendamist logitakse koondsündmus 16984 süsteemisündmuse logisse iga 60 minuti järel.
Sündmuse ID 16984
Sündmuselogi Süsteem Sündmuse allikas Directory-Services-SAM Sündmuse ID 16984 Tase Teave Sündmuseteate tekst Turbekonto haldur tuvastas viimase 60 minuti jooksul parooli %x pärandmuudatuse või määras RPC meetodi kutsed. Pärast paljusõnalise sündmuse logimise konfigureerimist logitakse sündmuse ID 16985 süsteemi sündmuselogisse iga kord, kui konto parooli muutmiseks või seadmiseks kasutatakse pärand-RPC meetodit.
Sündmuse ID 16985
Sündmuselogi Süsteem Sündmuse allikas Directory-Services-SAM Sündmuse ID 16985 Tase Teave Sündmuseteate tekst Turbekonto haldur tuvastas võrgukliendi kaudu pärandmuudatuse kasutamise või määras RPC-meetodi. Selle meetodi uusima ja turvalisema versiooni kasutamiseks kaaluge kliendi operatsioonisüsteemi või rakenduse versiooni täiendamist.
Üksikasjad
RPC meetod: %1
Kliendi võrguaadress: %2
Kliendi SID: %3
Kasutajanimi: %4Paljusõnalise sündmuse ID 16985 logimiseks lülitage serveris või domeenikontrolleris sisse järgmine registriväärtus.
Tee HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SAM Tippige arvuti otsinguväljale REG_DWORD Väärtuse nimi AuditLegacyPasswordRpcMethods Väärtuseandmed 1 = paljusõnaline logimine on lubatud
0 või pole olemas = paljusõnaline logimine on keelatud. Ainult kokkuvõttesündmused. (Vaiketase.)
PBKDF2 iteratsioonide konfigureerimine parooli muutmiseks
Nagu kirjeldatud artiklis SamrUnicodeChangePasswordUser4 (Opnum 73), kasutab klient ja server uue meetodi SamrUnicodeChangePasswordUser4 kasutamisel PBKDF2 algoritmi, et tuletada krüptimis- ja dekrüptimisvõti lihtteksti vanast paroolist. Seda seetõttu, et vana parool on ainus levinud saladus, mis on teada nii serverile kui ka kliendile.
Lisateavet PBKDF2 kohta leiate teemast Funktsioon BCryptDeriveKeyPBKDF2 (bcrypt.h).
Kui peate jõudluse ja turvalisuse huvides muutma, saate kliendi parooli muutmiseks kasutatavate PBKDF2 iteratsioonide arvu reguleerida, määrates kliendile järgmise registriväärtuse.
Märkus.
PBKDF2 iteratsioonide arvu vähendamine vähendab turvalisust. Me ei soovita arvu vaikimisi vähendada. Soovitame siiski kasutada suurimat võimalikku PBKDF2 iteratsioonide arvu.
| Tee | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SAM |
|---|---|
| Tippige arvuti otsinguväljale | REG_DWORD |
| Väärtuse nimi | PBKDF2Iterations |
| Väärtuseandmed | Vähemalt 5000 kuni 1 000 000 |
| Väärtuse vaikeväärtus | 10 000 |
Märkus.
PBKDF2 ei kasutata paroolikomplekti toiminguteks. Paroolikomplekti toimingute puhul on SMB seansivõti kliendi ja serveri vaheline ühissaladus ja seda kasutatakse krüptovõtmete tuletamise alusena.
Lisateavet leiate teemast SMB seansivõtme hankimine.
Korduma kippuvad küsimused (KKK)
Millised stsenaariumid käivitavad taandamise AES-ilt RC4-le?
Taandamine toimub siis, kui server või klient ei toeta AES-i.
Kuidas kindlaks teha, kas RC4 või AES-i krüptimine on läbi räägitud?
Värskendatud serverid logivad sündmused, kui kasutatakse pärandmeetodeid koos RC4-ga.
Kas ma saan nõuda serveris AES-i krüptimist ja kas tulevased Windowsi värskendused jõustatakse programmiliselt AES-i abil?
Praegu pole jõustamisrežiimi saadaval, kuid see võib juhtuda ka tulevikus. Meil pole kuupäeva.
Kas kolmanda osapoole kliendid toetavad CVE-2021-33757 kaitset AES läbirääkimistel, kui server seda toetab? Kas peaksin selle küsimuse lahendamiseks pöörduma Microsofti tugiteenuste või kolmanda osapoole tugimeeskonna poole?
Kui kolmanda osapoole seade ei kasuta SAMR-protokolli, siis pole see oluline. Selle protokolli võivad rakendada ka kolmanda osapoole hankijad, kes rakendavad MS-SAMR-protokolli. Küsimuste korral pöörduge kolmanda osapoole tarnija poole.
Kas peate tegema täiendavaid konfiguratsioonimuudatusi?
Täiendavaid muudatusi pole vaja teha.
Mis seda protokolli kasutab?
See protokoll on pärand ja me eeldame, et selle kasutamine on väga madal. Pärandrakendused võivad neid API-sid kasutada. Samuti kasutavad mõned Active Directory tööriistad( nt AD kasutajad ja arvutid MMC) SAMR-i.
Kas see mõjutab paroolimuudatusi, mis kasutavad Kerberose protokolli või muid protokolle?
Ei. See mõjutab ainult neid konkreetseid SAMR-i API-sid kasutavaid paroolimuudatusi.
Kas see võib mõjutada domeenikontrolleri jõudlust?
Jah. PBKDF2 on kallim kui RC4. Kui domeenikontrolleris tehakse samal ajal palju paroolimuudatusi, mis kutsuvad SamrUnicodeChangePasswordUser4 API-t, võib see mõjutada LSASS-i CPU koormust. Vajaduse korral saate PBKDF2 iteratsioone klientidel häälestada, kuid me ei soovita vaikesätetest kõrvale kalduda, kuna see vähendaks turvalisust.
Viited
Autenditud krüptimine AES-CBC ja HMAC-SHA abil
Kolmanda osapoole teabe lahtiütlus
Teile edastatakse kolmandate osapoolte kontaktteavet, et hõlbustada tehnilise toe leidmist. Sellist kontaktteavet võidakse ilma ette teatamata muuta. Sealjuures ei garanteerita kolmandate osapoolte kontaktteabe täpsust.