Yhteenveto
13. heinäkuuta 2021 julkaistut Windows-päivitykset ja uudemmat Windows-päivitykset lisäävät suojauksia CVE-2021-33757:lle.
Kun olet asentanut 13. heinäkuuta 2021 julkaistut Windows-päivitykset tai uudemmat Windows-päivitykset, Advanced Encryption Standard (AES) -salaus on ensisijainen menetelmä Windows-asiakassovelluksissa, kun käytetään vanhaa MS-SAMR-protokollaa salasanatoimintoihin, jos SAM-palvelin tukee AES-salausta. Jos SAM-palvelin ei tue AES-salausta, vanha RC4-salaus sallitaan.
CVE-20201-33757:n muutokset koskevat MS-SAMR-protokollaa, ja ne ovat riippumattomia muista todennusprotokollista. MS-SAMR käyttää SMB:tä RPC:n ja nimettyjen putkien sijaan. Vaikka SMB tukee myös salausta, se ei ole oletusarvoisesti käytössä. Oletusarvon mukaan muutokset CVE-20201-33757:ssä ovat käytössä ja lisäävät SAM-kerroksen suojausta. Muita määritysmuutoksia ei tarvita 13. heinäkuuta 2021 Windows-päivityksiin sisältyvien CVE-20201-33757-suojausten asentamisen lisäksi tai uudempien Windows-päivitysten asentamisen lisäksi kaikkiin tuettuihin Windows-versioihin. Tukemattomat Windows-versiot on lopetettava tai päivitettävä tuettuun versioon.
HuomautusCVE-2021-33757 muokkaa vain sitä, miten salasanat salataan siirron aikana, kun käytetään tiettyjä MS-SAMR-protokollan ohjelmointirajapintoja, eikä erityisesti MUOKKAA sitä, miten salasanat tallennetaan levossa. Lisätietoja salasanojen salaamisesta Active Directoryssa ja paikallisesti SAM-tietokannassa (rekisterissä) on kohdassa Salasanojen yleiskatsaus.
Lisätietoja
13. heinäkuuta 2021 julkaistujen päivitysten tekemät muutokset
Salasanan muutosmalli
Päivitykset muokkaavat protokollan salasanan vaihtomallia lisäämällä uuden salasanan vaihtomenetelmän , joka käyttää AES:ää.Vanha menetelmä RC4:llä Uusi AES-menetelmä SamrUnicodeChangePasswordUser2 (OpNum 55) SamrUnicodeChangePasswordUser4 (OpNum 73) Täydellinen luettelo MS-SAMR-OpNumeista on kohdassa Viestin käsittelytapahtumat ja järjestyssäännöt.
Salasanan määritysmalli
Päivitykset muokkaavat protokollan salasanajoukkomallia lisäämällä kaksi uutta käyttäjätietoluokkaaSamrSetInformationUser2 (Opnum 58) -menetelmään. Voit määrittää salasanatiedot seuraavasti.Vanha menetelmä RC4:llä Uusi AES-menetelmä SamrSetInformationUser2 (Opnum 58) yhdessä UserInternal4InformationNew:n kanssa, joka sisältää salatun käyttäjän salasanan RC4:llä. SamrSetInformationUser2 (Opnum 58) yhdessä UserInternal8Informationin kanssa, joka sisältää AES-salatun käyttäjän salasanan. SamrSetInformationUser2 (Opnum 58) yhdessä UserInternal5InformationNew kanssa, joka sisältää salatun käyttäjän salasanan RC4:llä ja kaikilla muilla käyttäjän määritteillä. SamrSetInformationUser2 (Opnum 58) yhdessä UserInternal7Informationin kanssa, joka sisältää salatun salasanan AES:n ja kaikkien muiden käyttäjän määritteiden kanssa.
Miten uusi toiminta toimii?
Nykyistä SamrConnect5-menetelmää käytetään yleensä yhteyden muodostamiseen SAM-asiakkaan ja palvelimen välille.
Päivitetty palvelin palauttaa nyt uuden bitin SamrConnect5() -vastauksessa SAMPR_REVISION_INFO_V1 määritetyllä tavalla.
| Arvo | Merkitys |
|---|---|
| 0x00000010 | Kun asiakas vastaanottaa tämän arvon, kun se on määritetty, se tarkoittaa, että asiakkaan tulee käyttää AES-salausta SAMPR_ENCRYPTED_PASSWORD_AES-rakenteen kanssa salasanapuskurien salaamiseen, kun se lähetetään langan kautta. Katso AES-salakirjoituksen käyttö (kohta 3.2.2.4) ja SAMPR_ENCRYPTED_PASSWORD_AES (kohta 2.2.6.32). |
Jos päivitetty palvelin tukee AES-salasanoja, asiakas käyttää uusia menetelmiä ja uusia tietoluokkia salasanatoiminnoissa. Jos palvelin ei palauta tätä merkintää tai jos asiakasta ei päivitetä, asiakas palaa käyttämään aiempia menetelmiä RC4-salauksella.
Miten tämä vaikuttaa vain luku -toimialueen ohjauskoneeseen?
Salasanan määrittämisen toiminnot edellyttävät kirjoitettavaa toimialueen ohjauskonetta (RWDC). Vain luku -toimialueen ohjauskone (RODC) välittää salasanamuutokset RWDC:lle. Kaikki laitteet on päivitettävä, jotta AES-suojausta voi käyttää. Esimerkki:
- Jos asiakasohjelmaa, RODC:tä tai RWDC:tä ei ole päivitetty, käytetään RC4-salausta.
- Jos asiakas, RODC ja RWDC päivitetään, käytetään AES-salausta.
Tapahtumien kirjaaminen
13. heinäkuuta 2021 tehdyt päivitykset lisäävät järjestelmälokiin neljä uutta tapahtumaa, jotka auttavat tunnistamaan päivittämättömät laitteet ja parantamaan suojausta.
Kokoonpanotila Tapahtumatunnus 16982 tai 16983 kirjataan käynnistyksen yhteydessä tai rekisterin kokoonpanon muuttuessa.
Tapahtumatunnus 16982
Tapahtumaloki Järjestelmä Tapahtumalähde Hakemistopalvelut-SAM Tapahtumatunnus 16982 Taso Tiedot Tapahtumaviestin teksti Suojaustilien hallinta kirjaa nyt yksityiskohtaisia tapahtumia etäasiakkaille, jotka kutsuvat vanhoja salasanan vaihtoja tai määrittävät RPC-menetelmiä. Tämä asetus saattaa aiheuttaa suuren määrän viestejä, ja sitä tulee käyttää vain lyhyen aikaa vianmäärityksessä. Tapahtumatunnus 16983
Tapahtumaloki Järjestelmä Tapahtumalähde Hakemistopalvelut-SAM Tapahtumatunnus 16983 Taso Tiedot Tapahtumaviestin teksti Suojaustilien hallinta kirjaa nyt säännöllisiä yhteenvetotapahtumia etäasiakkaille, jotka kutsuvat vanhan salasanan vaihtoa tai määrittävät RPC-menetelmiä. Kun 13. heinäkuuta 2021 julkaistu päivitys on otettu käyttöön, yhteenvetotapahtuma 16984 kirjataan järjestelmän tapahtumalokiin 60 minuutin välein.
Tapahtumatunnus 16984
Tapahtumaloki Järjestelmä Tapahtumalähde Hakemistopalvelut-SAM Tapahtumatunnus 16984 Taso Tiedot Tapahtumaviestin teksti Suojaustilien hallinta havaitsi %x vanhan salasanan vaihto- tai määrityskutsun viimeisen 60 minuutin aikana. Kun olet määrittänyt yksityiskohtaiset tapahtumien kirjaamisen, tapahtumatunnus 16985 kirjataan järjestelmän tapahtumalokiin aina, kun vanhaa RPC-menetelmää käytetään tilin salasanan vaihtamiseen tai määrittämiseen.
Tapahtumatunnus 16985
Tapahtumaloki Järjestelmä Tapahtumalähde Hakemistopalvelut-SAM Tapahtumatunnus 16985 Taso Tiedot Tapahtumaviestin teksti Suojaustilin hallinnoija havaitsi vanhaa muutosta tai määritettyä RPC-menetelmää verkkoasiakkaasta. Harkitse asiakaskäyttöjärjestelmän tai sovelluksen päivittämistä käyttämään tämän menetelmän uusinta ja turvallisempaa versiota.
Lisätietoja:
RPC-menetelmä: %1
Asiakkaan verkko-osoite: %2
Asiakkaan SID-tunnus: %3
Käyttäjätunnus: %4Jos haluat kirjata yksityiskohtaisen tapahtuman tunnuksen 16985, vaihda seuraava rekisteriarvo palvelimessa tai toimialueen ohjauskoneessa.
Polku HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SAM Tyyppi REG_DWORD Arvon nimi AuditLegacyPasswordRpcMethods Arvon tiedot 1 = yksityiskohtainen kirjaaminen on käytössä
0 tai ei ole lainkaan = yksityiskohtainen kirjaaminen on poistettu käytöstä. Vain yhteenvetotapahtumat. (Oletus)
PBKDF2-iteraatioiden määrittäminen salasanan vaihtamista varten
Kuten SamrUnicodeChangePasswordUser4 (Opnum 73) -menetelmässä on kuvattu, asiakas ja palvelin käyttävät PBKDF2-algoritmia salaus- ja salauksen purkuavaimen johtamiseen vanhasta tekstimuotoisesta salasanasta. Tämä johtuu siitä, että vanha salasana on ainoa yleinen salaisuuskoodi, joka on sekä palvelimen että asiakkaan tiedossa.
Lisätietoja PBKDF2:sta on BCryptDeriveKeyPBKDF2-funktiossa (bcrypt.h).
Jos muutos on tehtävä suorituskyky- ja tietoturvasyistä, voit säätää asiakkaan salasanan vaihtamiseen käyttämien PBKDF2-iteraatioiden määrää määrittämällä asiakasohjelmassa seuraavan rekisteriarvon.
Huomautus
PBKDF2-iteraatioiden määrän vähentäminen heikentää suojausta. Ei ole suositeltavaa pienentää lukua oletusarvon mukaiseksi. Suosittelemme kuitenkin, että käytät mahdollisimman suurta määrää PBKDF2-iteraatioita.
| Polku | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SAM |
|---|---|
| Tyyppi | REG_DWORD |
| Arvon nimi | PBKDF2Iterations |
| Arvon tiedot | Vähintään 5 000–enintään 1 000 000 |
| Oletusarvo | 10 000 |
Huomautus
PBKDF2:ta ei käytetä salasanojen määrittämistoimintoihin. Salasanan määrittämisen toiminnoissa SMB-istuntoavain on asiakkaan ja palvelimen välinen jaettu salaisuus, jota käytetään salausavainten johtamisen perustana.
Lisätietoja on artikkelissa SMB-istuntoavaimen hankkiminen.
Usein kysytyt kysymykset
Mitkä skenaariot käynnistävät AES:n alentamisen RC4:ään?
Alentaminen tapahtuu, kun palvelin tai asiakas ei tue AES-poistoa.
Mistä tiedän, onko RC4-salaus vai AES-salaus neuvoteltu?
Päivitetyt palvelimet kirjaavat lokiin tapahtumia, kun käytetään vanhoja menetelmiä, joissa on RC4.
Voinko vaatia AES-salausta palvelimelta, ja tulevissa Windows-päivityksissä käytetään AES-salausta ohjelmallisesti?
Pakotustilaa ei ole tällä hetkellä käytettävissä, mutta se voi tulla tulevaisuudessa. Päivämäärää ei ole määritetty.
Tukevatko kolmannen osapuolen asiakasohjelmat suojausta CVE-2021-33757:lle AES-neuvottelua varten, kun palvelin tukee sitä? Pitäisikö minun ottaa yhteyttä Microsoft-tukeen tai kolmannen osapuolen tukitiimiin tämän kysymyksen ratkaisemiseksi?
Jos kolmannen osapuolen laite ei käytä SAMR-protokollaa, tämä ei ole tärkeää. Kolmannen osapuolen toimittajat, jotka ottavat käyttöön MS-SAMR-protokollan, voivat halutessaan ottaa tämän käyttöön. Jos sinulla on kysyttävää, ota yhteyttä kolmannen osapuolen toimittajaan.
Onko muita kokoonpanomuutoksia tehtävä?
Muita muutoksia ei tarvita.
Missä protokollaa käytetään?
Tämä protokolla on vanha, ja ennakoimme sen käytön olevan hyvin vähäistä. Vanhat sovellukset saattavat käyttää näitä ohjelmointirajapintoja. Lisäksi jotkin Active Directory -työkalut, kuten Active Directory Users and Computers MMC, käyttävät SAMR:ää.
Vaikuttaako tämä Kerberos-protokollaa tai muita protokollia käyttäviin salasanojen muutoksiin?
Ei. Tämä vaikuttaa vain näitä tiettyjä SAMR-ohjelmointirajapintoja käyttäviin salasanan muutoksiin.
Voiko tämä vaikuttaa toimialueen ohjauskoneen suorituskykyyn?
Kyllä. PBKDF2 on kalliimpi kuin RC4. Jos toimialueen ohjauskoneessa tapahtuu useita samanaikaisia salasanamuutoksia kutsuessaan SamrUnicodeChangePasswordUser4-ohjelmointirajapintaa , sillä saattaa olla vaikutusta LSASS-suorittimen kuormitukseen. Voit tarvittaessa säätää PBKDF2-iteraatioita asiakaskoneissa, mutta emme suosittele niiden pienentämistä oletusarvoista, sillä se heikentäisi suojausta.
Viitteet
Todennettu salaus AES-CBC:llä ja HMAC-SHA:lla
Muiden valmistajien tietoja koskeva vastuuvapauslauseke
Tarjoamme yhteystiedot kolmannelle osapuolelle, jonka kautta saat teknistä tukea. Nämä yhteystiedot saattavat muuttua ilman ennakkoilmoitusta. Emme takaa kolmannen osapuolen yhteystietojen tarkkuutta.