KB5004605: Päivitys lisää AES-salaussuojaukset MS-SAMR-protokollaan CVE-2021-33757:lle

Yhteenveto

13. heinäkuuta 2021 julkaistut Windows-päivitykset ja uudemmat Windows-päivitykset lisäävät suojauksia CVE-2021-33757:lle.

Kun olet asentanut 13. heinäkuuta 2021 julkaistut Windows-päivitykset tai uudemmat Windows-päivitykset, Advanced Encryption Standard (AES) -salaus on ensisijainen menetelmä Windows-asiakassovelluksissa, kun käytetään vanhaa MS-SAMR-protokollaa salasanatoimintoihin, jos SAM-palvelin tukee AES-salausta. Jos SAM-palvelin ei tue AES-salausta, vanha RC4-salaus sallitaan.

CVE-20201-33757:n muutokset koskevat MS-SAMR-protokollaa, ja ne ovat riippumattomia muista todennusprotokollista. MS-SAMR käyttää SMB:tä RPC:n ja nimettyjen putkien sijaan. Vaikka SMB tukee myös salausta, se ei ole oletusarvoisesti käytössä. Oletusarvon mukaan muutokset CVE-20201-33757:ssä ovat käytössä ja lisäävät SAM-kerroksen suojausta. Muita määritysmuutoksia ei tarvita 13. heinäkuuta 2021 Windows-päivityksiin sisältyvien CVE-20201-33757-suojausten asentamisen lisäksi tai uudempien Windows-päivitysten asentamisen lisäksi kaikkiin tuettuihin Windows-versioihin. Tukemattomat Windows-versiot on lopetettava tai päivitettävä tuettuun versioon.

HuomautusCVE-2021-33757 muokkaa vain sitä, miten salasanat salataan siirron aikana, kun käytetään tiettyjä MS-SAMR-protokollan ohjelmointirajapintoja, eikä erityisesti MUOKKAA sitä, miten salasanat tallennetaan levossa. Lisätietoja salasanojen salaamisesta Active Directoryssa ja paikallisesti SAM-tietokannassa (rekisterissä) on kohdassa Salasanojen yleiskatsaus.

Lisätietoja

13. heinäkuuta 2021 julkaistujen päivitysten tekemät muutokset
Miten uusi toiminta toimii?

Nykyistä SamrConnect5-menetelmää käytetään yleensä yhteyden muodostamiseen SAM-asiakkaan ja palvelimen välille.

Päivitetty palvelin palauttaa nyt uuden bitin SamrConnect5() -vastauksessa SAMPR_REVISION_INFO_V1 määritetyllä tavalla.

Arvo Merkitys
0x00000010 Kun asiakas vastaanottaa tämän arvon, kun se on määritetty, se tarkoittaa, että asiakkaan tulee käyttää AES-salausta SAMPR_ENCRYPTED_PASSWORD_AES-rakenteen kanssa salasanapuskurien salaamiseen, kun se lähetetään langan kautta. Katso AES-salakirjoituksen käyttö (kohta 3.2.2.4) ja SAMPR_ENCRYPTED_PASSWORD_AES (kohta 2.2.6.32).

Jos päivitetty palvelin tukee AES-salasanoja, asiakas käyttää uusia menetelmiä ja uusia tietoluokkia salasanatoiminnoissa. Jos palvelin ei palauta tätä merkintää tai jos asiakasta ei päivitetä, asiakas palaa käyttämään aiempia menetelmiä RC4-salauksella.

Miten tämä vaikuttaa vain luku -toimialueen ohjauskoneeseen?

Salasanan määrittämisen toiminnot edellyttävät kirjoitettavaa toimialueen ohjauskonetta (RWDC). Vain luku -toimialueen ohjauskone (RODC) välittää salasanamuutokset RWDC:lle. Kaikki laitteet on päivitettävä, jotta AES-suojausta voi käyttää. Esimerkki:

  • Jos asiakasohjelmaa, RODC:tä tai RWDC:tä ei ole päivitetty, käytetään RC4-salausta.
  • Jos asiakas, RODC ja RWDC päivitetään, käytetään AES-salausta.
Tapahtumien kirjaaminen

13. heinäkuuta 2021 tehdyt päivitykset lisäävät järjestelmälokiin neljä uutta tapahtumaa, jotka auttavat tunnistamaan päivittämättömät laitteet ja parantamaan suojausta.

  • Kokoonpanotila Tapahtumatunnus 16982 tai 16983 kirjataan käynnistyksen yhteydessä tai rekisterin kokoonpanon muuttuessa.

    Tapahtumatunnus 16982

    Tapahtumaloki Järjestelmä
    Tapahtumalähde Hakemistopalvelut-SAM
    Tapahtumatunnus 16982
    Taso Tiedot
    Tapahtumaviestin teksti Suojaustilien hallinta kirjaa nyt yksityiskohtaisia tapahtumia etäasiakkaille, jotka kutsuvat vanhoja salasanan vaihtoja tai määrittävät RPC-menetelmiä. Tämä asetus saattaa aiheuttaa suuren määrän viestejä, ja sitä tulee käyttää vain lyhyen aikaa vianmäärityksessä.

    Tapahtumatunnus 16983

    Tapahtumaloki Järjestelmä
    Tapahtumalähde Hakemistopalvelut-SAM
    Tapahtumatunnus 16983
    Taso Tiedot
    Tapahtumaviestin teksti Suojaustilien hallinta kirjaa nyt säännöllisiä yhteenvetotapahtumia etäasiakkaille, jotka kutsuvat vanhan salasanan vaihtoa tai määrittävät RPC-menetelmiä.
  • Kun 13. heinäkuuta 2021 julkaistu päivitys on otettu käyttöön, yhteenvetotapahtuma 16984 kirjataan järjestelmän tapahtumalokiin 60 minuutin välein.

    Tapahtumatunnus 16984

    Tapahtumaloki Järjestelmä
    Tapahtumalähde Hakemistopalvelut-SAM
    Tapahtumatunnus 16984
    Taso Tiedot
    Tapahtumaviestin teksti Suojaustilien hallinta havaitsi %x vanhan salasanan vaihto- tai määrityskutsun viimeisen 60 minuutin aikana.
  • Kun olet määrittänyt yksityiskohtaiset tapahtumien kirjaamisen, tapahtumatunnus 16985 kirjataan järjestelmän tapahtumalokiin aina, kun vanhaa RPC-menetelmää käytetään tilin salasanan vaihtamiseen tai määrittämiseen.

    Tapahtumatunnus 16985

    Tapahtumaloki Järjestelmä
    Tapahtumalähde Hakemistopalvelut-SAM
    Tapahtumatunnus 16985
    Taso Tiedot
    Tapahtumaviestin teksti Suojaustilin hallinnoija havaitsi vanhaa muutosta tai määritettyä RPC-menetelmää verkkoasiakkaasta. Harkitse asiakaskäyttöjärjestelmän tai sovelluksen päivittämistä käyttämään tämän menetelmän uusinta ja turvallisempaa versiota.
    Lisätietoja:
    RPC-menetelmä: %1
    Asiakkaan verkko-osoite: %2
    Asiakkaan SID-tunnus: %3
    Käyttäjätunnus: %4

    Jos haluat kirjata yksityiskohtaisen tapahtuman tunnuksen 16985, vaihda seuraava rekisteriarvo palvelimessa tai toimialueen ohjauskoneessa.

    Polku HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SAM
    Tyyppi REG_DWORD
    Arvon nimi AuditLegacyPasswordRpcMethods
    Arvon tiedot 1 = yksityiskohtainen kirjaaminen on käytössä
    0 tai ei ole lainkaan = yksityiskohtainen kirjaaminen on poistettu käytöstä. Vain yhteenvetotapahtumat. (Oletus)
PBKDF2-iteraatioiden määrittäminen salasanan vaihtamista varten

Kuten SamrUnicodeChangePasswordUser4 (Opnum 73) -menetelmässä on kuvattu, asiakas ja palvelin käyttävät PBKDF2-algoritmia salaus- ja salauksen purkuavaimen johtamiseen vanhasta tekstimuotoisesta salasanasta. Tämä johtuu siitä, että vanha salasana on ainoa yleinen salaisuuskoodi, joka on sekä palvelimen että asiakkaan tiedossa.

Lisätietoja PBKDF2:sta on BCryptDeriveKeyPBKDF2-funktiossa (bcrypt.h).

Jos muutos on tehtävä suorituskyky- ja tietoturvasyistä, voit säätää asiakkaan salasanan vaihtamiseen käyttämien PBKDF2-iteraatioiden määrää määrittämällä asiakasohjelmassa seuraavan rekisteriarvon.

Huomautus

PBKDF2-iteraatioiden määrän vähentäminen heikentää suojausta.  Ei ole suositeltavaa pienentää lukua oletusarvon mukaiseksi. Suosittelemme kuitenkin, että käytät mahdollisimman suurta määrää PBKDF2-iteraatioita.

Polku HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SAM
Tyyppi REG_DWORD
Arvon nimi PBKDF2Iterations
Arvon tiedot Vähintään 5 000–enintään 1 000 000
Oletusarvo 10 000

Huomautus

PBKDF2:ta ei käytetä salasanojen määrittämistoimintoihin. Salasanan määrittämisen toiminnoissa SMB-istuntoavain on asiakkaan ja palvelimen välinen jaettu salaisuus, jota käytetään salausavainten johtamisen perustana.

Lisätietoja on artikkelissa SMB-istuntoavaimen hankkiminen.

Usein kysytyt kysymykset

Mitkä skenaariot käynnistävät AES:n alentamisen RC4:ään?

Alentaminen tapahtuu, kun palvelin tai asiakas ei tue AES-poistoa.

Mistä tiedän, onko RC4-salaus vai AES-salaus neuvoteltu?

Päivitetyt palvelimet kirjaavat lokiin tapahtumia, kun käytetään vanhoja menetelmiä, joissa on RC4.

Voinko vaatia AES-salausta palvelimelta, ja tulevissa Windows-päivityksissä käytetään AES-salausta ohjelmallisesti?

Pakotustilaa ei ole tällä hetkellä käytettävissä, mutta se voi tulla tulevaisuudessa. Päivämäärää ei ole määritetty.

Tukevatko kolmannen osapuolen asiakasohjelmat suojausta CVE-2021-33757:lle AES-neuvottelua varten, kun palvelin tukee sitä? Pitäisikö minun ottaa yhteyttä Microsoft-tukeen tai kolmannen osapuolen tukitiimiin tämän kysymyksen ratkaisemiseksi?

Jos kolmannen osapuolen laite ei käytä SAMR-protokollaa, tämä ei ole tärkeää. Kolmannen osapuolen toimittajat, jotka ottavat käyttöön MS-SAMR-protokollan, voivat halutessaan ottaa tämän käyttöön. Jos sinulla on kysyttävää, ota yhteyttä kolmannen osapuolen toimittajaan.

Onko muita kokoonpanomuutoksia tehtävä?

Muita muutoksia ei tarvita.

Missä protokollaa käytetään?

Tämä protokolla on vanha, ja ennakoimme sen käytön olevan hyvin vähäistä. Vanhat sovellukset saattavat käyttää näitä ohjelmointirajapintoja. Lisäksi jotkin Active Directory -työkalut, kuten Active Directory Users and Computers MMC, käyttävät SAMR:ää.

Vaikuttaako tämä Kerberos-protokollaa tai muita protokollia käyttäviin salasanojen muutoksiin?

Ei. Tämä vaikuttaa vain näitä tiettyjä SAMR-ohjelmointirajapintoja käyttäviin salasanan muutoksiin.

Voiko tämä vaikuttaa toimialueen ohjauskoneen suorituskykyyn?

Kyllä. PBKDF2 on kalliimpi kuin RC4. Jos toimialueen ohjauskoneessa tapahtuu useita samanaikaisia salasanamuutoksia kutsuessaan SamrUnicodeChangePasswordUser4-ohjelmointirajapintaa , sillä saattaa olla vaikutusta LSASS-suorittimen kuormitukseen. Voit tarvittaessa säätää PBKDF2-iteraatioita asiakaskoneissa, mutta emme suosittele niiden pienentämistä oletusarvoista, sillä se heikentäisi suojausta.

Viitteet

Todennettu salaus AES-CBC:llä ja HMAC-SHA:lla

AES-salakirjoituksen käyttö

Muiden valmistajien tietoja koskeva vastuuvapauslauseke

Tarjoamme yhteystiedot kolmannelle osapuolelle, jonka kautta saat teknistä tukea. Nämä yhteystiedot saattavat muuttua ilman ennakkoilmoitusta. Emme takaa kolmannen osapuolen yhteystietojen tarkkuutta.