Muutosloki
|
Muutos 1: 5. huhtikuuta 2023: Siirretty rekisteriavaimen "Oletusarvon pakotus" -vaihe 11. huhtikuuta 2023 päivämäärästä 13. kesäkuuta 2023 kohtaan "CVE-2022-38023 koskevien päivitysten ajoitus" -osassa. Muutos 2: 20. huhtikuuta 2023: Rekisteriavaimen asetukset -osan "Toimialueen ohjauskone: Salli haavoittuvat Netlogon-suojatut kanavayhteydet" -ryhmäkäytäntöobjektiin (GPO) on poistettu virheellinen viittaus kohtaan. Muutos 3: 19. kesäkuuta 2023:
|
|---|
Artikkelin sisältö
- Yhteenveto
- Korjauksen CVE-2022-38023 päivitysten ajoitus
- Rekisteriavaimen asetukset
- Windows-tapahtumat, jotka liittyvät CVE-2022-38023
- Usein kysytyt kysymykset
- Sanasto
Yhteenveto
8. marraskuuta 2022 ja uudemmat Windows-päivitykset korjaavat Netlogon-protokollan heikkouksia, kun RPC-allekirjoitusta käytetään RPC-sinetöinnin sijasta. Lisätietoja löytyy CVE-2022-38023 .
Netlogon Remote Protocol remote procedure call (RPC) -liittymää käytetään ensisijaisesti laitteen ja sen toimialueen välisen suhteen ylläpitämiseen sekä toimialueen ohjauskoneiden ja toimialueiden välisten suhteiden ylläpitämiseen.
Tämä päivitys suojaa Windows-laitteita oletusarvoisesti CVE-2022-38023:lta . Kolmannen osapuolen asiakasohjelmissa ja toimialueen ohjauskoneissa päivitys on oletusarvoisesti yhteensopivuustilassa ja sallii haavoittuvat yhteydet tällaisilta asiakaskoneilta. Katso ohjeet pakotustilaan siirtymisestä Rekisteriavaimen asetukset -kohdasta.
Voit suojata ympäristösi asentamalla 8. marraskuuta 2022 päivätyn Windows-päivityksen tai uudemman Windows-päivityksen kaikkiin laitteisiin, toimialueen ohjauskoneet mukaan lukien.
Tärkeää Kesäkuusta 2023 alkaen pakotustila on käytössä kaikissa Windowsin toimialueen ohjauskoneissa ja estää haavoittuvat yhteydet yhteensopimattomista laitteista. Tällöin et voi poistaa päivitystä käytöstä, vaan voit siirtyä takaisin yhteensopivuustilan asetukseen. Yhteensopivuustila poistetaan heinäkuussa 2023, kuten Netlogon-haavoittuvuuden CVE-2022-38023 korjaamiseen tähtäävien päivitysten ajoitus -osiossa on mainittu.
Korjauksen CVE-2022-38023 päivitysten ajoitus
Päivitykset julkaistaan useissa vaiheissa: ensimmäinen vaihe 8. marraskuuta 2022 tai sen jälkeen julkaistuille päivityksille ja täytäntöönpanovaihe 11. heinäkuuta 2023 tai sen jälkeen julkaistuille päivityksille.
8. marraskuuta 2022 – ensimmäinen käyttöönottovaihe
Ensimmäinen käyttöönottovaihe alkaa 8. marraskuuta 2022 julkaistuilla päivityksillä ja jatkuu myöhemmillä Windows-päivityksillä täytäntöönpanovaiheeseen asti. 8. marraskuuta 2022 tai sen jälkeen tehdyt Windows-päivitykset korjaavat CVE-2022-38023:n suojauksen ohitushaavoittuvuuden ottamalla RPC-sinetöinnin käyttöön kaikissa Windows-asiakkaissa.
Laitteet on oletusarvoisesti asetettu yhteensopivuustilaan. Windowsin toimialueen ohjauskoneet edellyttävät, että Netlogon-asiakkaat käyttävät RPC-sinettiä, jos ne käyttävät Windowsia tai jos ne toimivat joko toimialueen ohjauskoneina tai luottamustileinä.
11. huhtikuuta 2023 – ensimmäinen valvontavaihe
11. huhtikuuta 2023 tai sen jälkeen julkaistut Windows-päivitykset poistavat mahdollisuuden poistaa RPC-sinetöinti käytöstä asettamalla RequireSeal-rekisterin aliavaimen arvoksi 0.
13. kesäkuuta 2023 – oletusarvoinen valvonta
RequireSeal-rekisterin aliavain siirretään pakotettuun tilaan, elleivät järjestelmänvalvojat nimenomaisesti määritä yhteensopivuustilaa. Kaikkien asiakkaiden, myös kolmansien osapuolien, haavoittuvien yhteyksien todennus estetään. Katso muutos 1.
11. heinäkuuta 2023 – Täytäntöönpanovaihe
11. heinäkuuta 2023 julkaistut Windows-päivitykset poistavat mahdollisuuden määrittää arvo 1RequireSeal-rekisterin aliavaimelle. Tämä mahdollistaa CVE-2022-38023:n täytäntöönpanovaiheen.
Rekisteriavaimen asetukset
Kun 8. marraskuuta 2022 tai sen jälkeen päivätyt Windows-päivitykset on asennettu, seuraava rekisterin aliavain on saatavilla Netlogon-protokollalle Windowsin toimialueen ohjauskoneissa.
Huomautus
TÄRKEÄÄ Tämä päivitys tai tulevat toimeenpanomuutokset eivät automaattisesti lisää tai poista RequireSeal-rekisterin aliavainta. Tämä rekisterin aliavain on lisättävä manuaalisesti, jotta se voidaan lukea. Katso muutos 3.
RequireSeal-aliavain
| Rekisteriavain | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Arvo | RequireSeal |
| Tietotyyppi | REG_DWORD |
| Tiedot |
0 – Ei käytössä 1 – Yhteensopivuustila. Windowsin toimialueen ohjauskoneet edellyttävät, että Netlogon-asiakkaat käyttävät RPC Sealia, jos ne käyttävät Windowsia tai jos ne toimivat joko toimialueen ohjauskoneina tai luottamustileinä. 2 – Valvontatila. Kaikkien asiakkaiden on käytettävä RPC Sealia. Katso muutos 2. |
| Vaaditaanko uudelleenkäynnistystä? | Ei |
Windows-tapahtumat, jotka liittyvät CVE-2022-38023
Huomautus
HUOMAUTUS Seuraavilla tapahtumilla on tunnin puskuri, jossa samat tiedot sisältävät päällekkäiset tapahtumat hylätään puskurin aikana.
Netlogon-palvelu kohtasi asiakkaan, joka käytti RPC-allekirjoitusta RPC-sinetöinnin sijaan
| Tapahtumaloki | Järjestelmä |
|---|---|
| Tapahtumalaji | Virhe |
| Tapahtumalähde | NETLOGON |
| Tapahtumatunnus | 5838 |
| Tapahtuman teksti | Netlogon-palvelu kohtasi asiakkaan, joka käytti RPC-allekirjoitusta RPC-sinetöinnin sijaan. |
Jos löydät tämän virhesanoman tapahtumalokeistasi, sinun on suoritettava seuraavat toimenpiteet järjestelmävirheen korjaamiseksi:
- Varmista, että laitteessa on tuettu Windows-versio.
- Varmista, että kaikki laitteet ovat ajan tasalla.
- Varmista, että Toimialueen jäsen: Toimialueen jäsen Salaa tai allekirjoita suojatun kanavan tiedot digitaalisesti (aina) -asetuksena on Käytössä .
Netlogon-palvelu havaitsi luottamuksen, jossa käytettiin RPC-allekirjoitusta RPC-sinetöinnin sijaan
| Tapahtumaloki | Järjestelmä |
|---|---|
| Tapahtumalaji | Virhe |
| Tapahtumalähde | NETLOGON |
| Tapahtumatunnus | 5839 |
| Tapahtuman teksti | Netlogon-palvelu havaitsi luottamuksen, jossa käytettiin RPC-allekirjoitusta RPC-sinetöinnin sijaan. |
Netlogon-palvelu loi suojatun kanavan asiakkaan kanssa RC4:n avulla
| Tapahtumaloki | Järjestelmä |
|---|---|
| Tapahtumalaji | Varoitus |
| Tapahtumalähde | NETLOGON |
| Tapahtumatunnus | 5840 |
| Tapahtuman teksti | Netlogon-palvelu loi suojatun kanavan asiakkaan kanssa RC4:llä. |
Jos löydät kohteeksi tapahtuman 5840, tämä on merkki siitä, että toimialueesi asiakas käyttää heikkoa salausta.
Netlogon-palvelu hylkäsi RC4:ää käyttävän asiakkaan RejectMd5Clients-asetuksen vuoksi
| Tapahtumaloki | Järjestelmä |
|---|---|
| Tapahtumalaji | Virhe |
| Tapahtumalähde | NETLOGON |
| Tapahtumatunnus | 5841 |
| Tapahtuman teksti | Netlogon-palvelu hylkäsi RC4:ää käyttävän asiakkaan RejectMd5Clients-asetuksen vuoksi. |
Jos löydät tapahtuman 5841, tämä on merkki siitä, että RejectMD5Clients-arvoksi on määritetty TOSI .
RejectMD5Clients-avain on aiemmin luotu avain Netlogon-palvelussa. Lisätietoja on RejectMD5Clients-kuvauksessa abstraktista tietomallista.
Usein kysytyt kysymykset
Kuka on haavoittuvainen CVE-2022-38023:ssa luetellulle ongelmalle?
Tämä CVE vaikuttaa kaikkiin toimialueeseen liitettyihin konetileihin. Tapahtumat näyttävät, kehen tämä ongelma vaikuttaa eniten, kun 8. marraskuuta 2022 tai uudemmat Windows-päivitykset on asennettu. Tarkista ongelmat Tapahtumalokivirheet-osiossa .
Tämä päivitys sisältää tapahtumalokit asiakkaille, jotka käyttävät RC4:ää, jotta voidaan havaita vanhemmat asiakkaat, jotka eivät käytä vahvinta saatavilla olevaa salausta.
Mitä ovat RPC-allekirjoitus ja RPC-sinetti?
RPC-allekirjoitusta käytetään, kun Netlogon-protokolla allekirjoittaa johdon kautta lähettämänsä viestit RPC:n avulla. RPC-sinetöinti tarkoittaa sitä, että Netlogon-protokolla sekä allekirjoittaa että salaa langan kautta lähettämänsä viestit.
Miten Windowsin toimialueen ohjauskoneet määrittävät, onko Netlogon-asiakasohjelmassa Windows?
Windowsin toimialueen ohjauskone määrittää, käyttääkö Netlogon-asiakas Windowsia, tekemällä Active Directoryssa "OperatingSystem"-määritteen Netlogon-asiakkaalle ja tarkistamalla seuraavat merkkijonot:
- "Windows", "Hyper-V Server" ja "Azure Stack HCI"
Microsoft ei suosittele eikä tue sitä, että Netlogon-asiakkaat tai toimialueen järjestelmänvalvojat muuttavat tämän määritteen arvoon, joka ei edusta Netlogon-asiakkaan käyttöjärjestelmää. Huomaa, että saatamme muuttaa hakuehtoja milloin tahansa. Katso muutos 3.
Hylkääkö valvontavaihe RC4 Netlogon -asiakkaat?
Pakotusvaihe ei hylkää Netlogon-asiakkaita asiakkaiden käyttämän salaustyypin perusteella. Se hylkää Netlogon-asiakkaat vain, jos ne käyttävät RPC-allekirjoitusta RPC-tiivistyksen sijaan. RC4 Netlogon -asiakkaiden hylkääminen perustuu Windows Server 2008 R2:n ja myöhempien versioiden Windowsin toimialueen ohjauskoneiden käytettävissä olevaan RejectMd5Clients-rekisteriavaimeen. Tämän päivityksen pakotusvaihe ei muuta RejectMd5Clients-arvoa. Suosittelemme, että asiakkaat ottavat "RejectMd5Clients"-arvon käyttöön toimialueidensa suojauksen parantamiseksi. Katso muutos 3.
Sanasto
AES
Advanced Encryption Standard (AES) on lohkosalaus, joka korvaa Data Encryption Standard (DES) -standardin. AES-suojausta voidaan käyttää sähköisten tietojen suojaamiseen. AES-algoritmia voidaan käyttää tietojen salaamiseen (salaamiseen) ja salauksen purkamiseen (tulkitsemiseen). Salaus muuntaa tiedot käsittämättömään muotoon, jota kutsutaan salatekstiksi. Salatun tekstin salauksen purkaminen muuntaa tiedot takaisin alkuperäiseen muotoon, jota kutsutaan vain teksti -muotoon. AES:ää käytetään symmetrisen avaimen salauksessa, mikä tarkoittaa, että samaa avainta käytetään salaus- ja salauksen purkutoiminnoissa. Se on myös lohkosalaus, mikä tarkoittaa, että se toimii kiinteäkokoisissa tavallisen tekstin ja salatekstin lohkoissa ja edellyttää, että vain teksti- ja salatekstien koko on tämän lohkokoon tarkka kerrannainen. AES tunnetaan myös Rijndaelin symmetrisenä salausalgoritmina [FIPS197].
Netlogon
Windows NT-käyttöjärjestelmän kanssa yhteensopivassa verkon suojausympäristössä synkronoinnista ja ylläpidosta vastaava komponentti toimii toimialueen ensisijaisen ohjauskoneen (PDC) ja varatoimialueen ohjauskoneiden (BDC) välillä. Netlogon on hakemistoreplikointipalvelinprotokollan (DRS) edeltäjä. Netlogon Remote Protocol remote procedure call (RPC) -liittymää käytetään ensisijaisesti laitteen ja sen toimialueen välisen suhteen ylläpitämiseen sekä toimialueen ohjauskoneiden ja toimialueiden välisten suhteiden ylläpitämiseen. Lisätietoja on artikkelissa Netlogon Remote Protocol.
RC4-HMAC
RC4-HMAC (RC4) on muuttuvan avaimen pituuden symmetrinen salausalgoritmi. Lisätietoja on kohdassa [SCHNEIER] kohdassa 17.1.
Suojattu kanava
Todennettu etäproseduurikutsu (RPC) -yhteys kahden koneen välillä toimialueella , jossa on vakiintunut suojauskonteksti ja jota käytetään RPC-pakettien allekirjoittamiseen ja salaamiseen.