Muutosloki
Muutos 1: 19. kesäkuuta 2023:
|
|---|
Artikkelin sisältö
- Yhteenveto
- Eksplisiittisesti määritettyjen istuntoavaimen salaustyyppien etsiminen
- Rekisteriavaimen asetukset
- Windows-tapahtumat, jotka liittyvät CVE-2022-37966
- Usein kysytyt kysymykset ja tunnetut ongelmat
- Sanasto
Yhteenveto
8. marraskuuta 2022 tai sen jälkeen julkaistut Windows-päivitykset korjaavat suojauksen ohitus- ja käyttöoikeuksien korotushaavoittuvuuden todennusneuvottelun avulla käyttämällä heikkoa RC4-HMAC-neuvottelua.
Tämä päivitys määrittää AES-salaustilan oletussalaustyypiksi istuntoavaimille tileillä, joita ei ole vielä merkitty oletussalaustyypillä.
Voit suojata ympäristösi asentamalla 8. marraskuuta 2022 tai sen jälkeen julkaistut Windows-päivitykset kaikkiin laitteisiin, toimialueen ohjauskoneet mukaan lukien. Katso muutos 1.
Lisätietoja näistä haavoittuvuuksista on artikkelissa CVE-2022-37966.
Eksplisiittisesti määritettyjen istuntoavaimen salaustyyppien etsiminen
Sinulla voi olla eksplisiittisesti määritettyjä salaustyyppejä käyttäjätileillesi, jotka ovat alttiita CVE-2022-37966:lle. Etsi tilejä, joissa DES / RC4 on eksplisiittisesti käytössä, mutta ei AES, käyttämällä seuraavaa Active Directory -kyselyä:
-
Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"
Rekisteriavaimen asetukset
Kun olet asentanut 8. marraskuuta 2022 tai sen jälkeen päivätyt Windows-päivitykset, seuraava rekisteriavain on käytettävissä Kerberos-protokollalle:
DefaultDomainSupportedEncTypes
| Rekisteriavain | HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC |
|---|---|
| Arvo | DefaultDomainSupportedEncTypes |
| Tietotyyppi | REG_DWORD |
| Tietoarvo | 0x27 (oletus) |
| Vaaditaanko uudelleenkäynnistystä? | Ei |
Huomautus Jos sinun on muutettava Active Directory -käyttäjän tai -tietokoneen tuettu salaustyyppi, lisää ja määritä rekisteriavain manuaalisesti uuden tuetun salaustyypin määrittämiseksi. Tämä päivitys ei lisää rekisteriavainta automaattisesti.
Windowsin toimialueen ohjauskoneet määrittävät tämän arvon perusteella, mitä salaustyyppejä tuetaan Active Directory -tileillä, joiden msds-SupportedEncryptionType-arvo on joko tyhjä tai sitä ei ole määritetty. Tietokone, jossa on tuettu Windows-käyttöjärjestelmän versio, määrittää automaattisesti MSDS-SupportedEncryptionTypes-arvon kyseiselle koneen tilille Active Directoryssa. Tämä perustuu niiden salaustyyppien määritettyyn arvoon, joita Kerberos-protokolla saa käyttää. Lisätietoja on artikkelissa Verkon suojaus: Kerberosin sallittujen salaustyyppien määrittäminen.
Käyttäjätileille, ryhmän hallitsemille palvelutileille ja muille Active Directoryn tileille ei ole määritetty automaattisesti msds-SupportedEncryptionTypes-arvoa .
Löydät tuetut salaustyypit, jotka voit määrittää manuaalisesti, artikkelista Tuettujen salaustyyppien bittimerkinnät. Katso lisätietoja artikkelista, joka auttaa valmistelemaan ympäristön ja ehkäisemään Kerberos-todennusongelmia.
Oletusarvo 0x27 (DES, RC4, AES-istuntoavaimet) valittiin vähimmäismuokkaukseksi, jota tämä tietoturvapäivitys edellyttää. Suosittelemme, että asiakkaat määrittävät arvoksi 0x3C suojauksen parantamiseksi, koska tämä arvo sallii sekä AES-salatut liput että AES-istuntoavaimet. Jos asiakkaat ovat noudattaneet ohjeistustamme siirtyä vain AES -ympäristöön, jossa RC4:ää ei käytetä Kerberos-protokollassa, suosittelemme, että asiakkaat määrittävät arvoksi 0x38. Katso muutos 1.
Windows-tapahtumat, jotka liittyvät CVE-2022-37966
Kerberos-avainten jakelukeskuksesta puuttuu vahvoja tilin avaimia.
| Tapahtumaloki | Järjestelmä |
|---|---|
| Tapahtumalaji | Virhe |
| Tapahtumalähde | Kdcsvc |
| Tapahtumatunnus | 42 |
| Tapahtuman teksti | Kerberos-avainten jakelukeskuksesta puuttuu vahvoja tilin avaimia: accountname. Sinun on päivitettävä tämän tilin salasana, jotta suojatonta salausta ei käytetä. Katso lisätietoja https://go.microsoft.com/fwlink/?linkid=2210019. |
Jos löydät tämän virheen, sinun on todennäköisesti palautettava krbtgt-salasanasi ennen kuin määrität KrbtgtFullPacSingature = 3 tai asennat Windows-Päivitykset, jotka on julkaistu 11. heinäkuuta 2023 tai sen jälkeen. Päivitys, joka ottaa ohjelmallisesti käyttöön CVE-2022-37967:n valvontatilan, on dokumentoitu seuraavassa Microsoft Knowledge Base -tietokanta -artikkelissa:
KB5020805: CVE-2022-37967:ään liittyvien Kerberos-protokollamuutosten hallinta
Lisätietoja tästä on GitHub-sivuston New-KrbtgtKeys.ps1 ohjeaiheessa.
Usein kysytyt kysymykset ja tunnetut ongelmat
Missä olosuhteissa ympäristöni on haavoittuvainen?
Tilit, jotka on merkitty eksplisiittisen RC4-käytön vuoksi, ovat haavoittuvia. Lisäksi ympäristöt, joissa ei ole AES-istuntoavaimia krbgt-tilillä, voivat olla haavoittuvia. Voit lieventää tätä ongelmaa noudattamalla ohjeita tietoturva-aukkojen tunnistamisesta ja käyttämällä rekisteriavaimen asetusosiota eksplisiittisesti määritettyjen salauksen oletusasetusten päivittämiseen.
Mitä minun tulisi tehdä ensin ympäristöni valmistelemiseksi ja Kerberos-todennusongelmien estämiseksi sen jälkeen, kun olen asentanut päivitykset, jotka on julkaistu 8. marraskuuta 2022 tai sen jälkeen toimialueen ohjauskoneisiin?
Sinun on varmistettava, että kaikissa laitteissasi käytetään yhteistä Kerberos-salaustyyppiä. Lisätietoja Kerberos-salaustyypeistä on ohjeaiheessa Tuettujen Kerberos-salaustyyppien salauksen purkaminen.
Ympäristöt, joilla ei ole yleistä Kerberos-salaustyyppiä, ovat aikaisemmin voineet toimia RC4:n automaattisen lisäämisen tai AES:n lisäämisen ansiosta, jos toimialueen ohjauskoneet poistivat RC4:n käytöstä ryhmäkäytännön kautta. Tämä toiminta on muuttunut 8. marraskuuta 2022 tai sen jälkeen julkaistujen päivitysten myötä, ja se noudattaa nyt tarkasti rekisteriavainten msds-SupportedEncryptionTypes ja DefaultDomainSupportedEncTypes määrityksiä.
Jos tilille ei ole määritetty msds-SupportedEncryptionTypes tai sen arvo on 0, toimialueen ohjauskoneet olettavat oletusarvoksi 0x27 (39) tai toimialueen ohjauskone käyttää rekisteriavaimen DefaultDomainSupportedEncTypes asetusta.
Jos tilille on määritetty msds-SupportedEncryptionTypes , tätä asetusta noudatetaan, ja se saattaa aiheuttaa yleisen Kerberos-salaustyypin määritysvirheen, joka peittää RC4:n tai AES:n automaattisen lisäämisen aiemman toiminnon, joka ei enää ole toiminta 8. marraskuuta 2022 tai sen jälkeen julkaistujen päivitysten asentamisen jälkeen.
Lisätietoja yleisen Kerberos-salaustyypin olemassaolon tarkistamisesta on kohdassa Miten voin varmistaa, että kaikissa laitteissani on yhteinen Kerberos-salaustyyppi?
Miten voin varmistaa, että kaikissa laitteissani käytetään yhteistä Kerberos-salaustyyppiä?
Katso edellisestä kysymyksestä lisätietoja, miksi laitteissasi ei ehkä ole yleistä Kerberos-salaustyyppiä 8. marraskuuta 2022 tai sen jälkeen julkaistujen päivitysten asentamisen jälkeen.
Jos olet jo asentanut 8. marraskuuta 2022 tai sen jälkeen julkaistut päivitykset, voit tunnistaa laitteet, joilla ei ole yleistä Kerberos-salaustyyppiä, etsimällä tapahtumalokista Microsoft-Windows-Kerberos-Key-Distribution-Center Event 27, joka tunnistaa Kerberos-asiakkaiden ja etäpalvelimien tai -palveluiden väliset erilliset salaustyypit.
Ympäristössäni on Kerberos-todennusongelmia 8. marraskuuta 2022 tai sen jälkeen julkaistujen päivitysten asentamisen jälkeen. Onko minun korjattava nämä ongelmat Windows-asiakaslaitteissa tai Windows-palvelimissa, joissa ei ole toimialueen ohjauskoneen roolia?
8. marraskuuta 2022 tai sen jälkeen asiakastietokoneisiin tai muihin kuin toimialueen ohjauskoneen roolipalvelimiin julkaistujen päivitysten asennuksen ei pitäisi vaikuttaa Kerberos-todentamiseen ympäristössäsi.
Kun olen asentanut toimialueen ohjauskoneisiin 8. marraskuuta 2022 tai sen jälkeen julkaistut päivitykset, havaitsen muistivuodon paikallisen suojaustoiminnon alijärjestelmäpalvelussa (LSASS.exe). Mitä voin tehdä?
Voit lieventää tätä tunnettua ongelmaa avaamalla komentokehoteikkunan järjestelmänvalvojana ja määrittämällä rekisteriavaimen KrbtgtFullPacSignature arvoksi 0 väliaikaisesti seuraavalla komennolla:
-
reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD
Huomautus
Huomautus Kun tämä tunnettu ongelma on ratkaistu, määritä KrbtgtFullPacSignature-arvoksi suurempi asetus sen mukaan, mitä ympäristösi sallii. Suosittelemme, että pakotustila otetaan käyttöön heti, kun ympäristö on valmis.
Seuraavat vaiheet Kehitämme parhaillaan ratkaisua ja tarjoamme päivityksen tulevassa versiossa.
Miksi ympäristössäni on Kerberos-todennusvirheitä muiden kuin Windows-laitteiden kanssa?
Kun olet asentanut toimialueen ohjauskoneisiin 8. marraskuuta 2022 tai sen jälkeen julkaistut päivitykset, kaikkien laitteiden on tuettava AES-lipun allekirjoitusta, jotta ne ovat CVE-2022-37967:n vaatiman suojausrajoitusten mukaisia.
Seuraavat vaiheet Jos käytät jo uusinta ohjelmistoa ja laiteohjelmistoa muille kuin Windows-laitteille ja olet varmistanut, että Windowsin toimialueen ohjauskoneiden ja muiden kuin Windows-laitteiden välillä on käytettävissä yhteinen salaustyyppi, sinun on pyydettävä apua laitteen valmistajalta (OEM) tai vaihdettava laitteet yhteensopiviin.
Huomautus
TÄRKEÄÄ Emme suosittele minkään vaihtoehtoisen menetelmän käyttämistä vaatimustenvastaisten laitteiden todennuksen sallimiseksi, koska tämä saattaa tehdä ympäristöstäsi haavoittuvan.
Laitteeni, joissa on ei-tuettu Windows-versio, eivät voi enää käyttää ympäristöni resursseja. Lisäksi näitä laitteita ei voi käyttää päivitetyistä Windows-laitteista ympäristössäni. Mitä voin tehdä?
Windows-versioita, joita ei tueta, ovat esimerkiksi Windows XP, Windows Server 2003, Windows Server 2008 SP2 ja Windows Server 2008 R2 SP1 eivät ole käytettävissä päivitetyillä Windows-laitteilla, ellei sinulla ole ESU-käyttöoikeutta. Jos sinulla on ESU-käyttöoikeus, sinun on asennettava 8. marraskuuta 2022 tai sen jälkeen julkaistut päivitykset ja varmistettava, että kokoonpanossasi on yhteinen salaustyyppi, joka on käytettävissä kaikissa laitteissa.
Seuraavat vaiheet Asenna päivitykset, jos ne ovat saatavilla Windows-versiollesi ja sinulla on soveltuva ESU-käyttöoikeus. Jos päivityksiä ei ole saatavilla, sinun on päivitettävä tuettuun Windows-versioon tai siirrettävä mikä tahansa sovellus tai palvelu yhteensopivaan laitteeseen.
Huomautus
TÄRKEÄÄ Emme suosittele minkään vaihtoehtoisen menetelmän käyttämistä vaatimustenvastaisten laitteiden todennuksen sallimiseksi, koska tämä saattaa tehdä ympäristöstäsi haavoittuvan.
Kaikilla laitteillani on yhteinen salaustyyppi, ja ne on määritetty käyttämään vain AES-salausta. Miksi Kerberos-todennusvirheitä tulee edelleen näkyviin 8. marraskuuta 2022 julkaistun päivityksen asentamisen jälkeen?
Tämä tunnettu ongelma korjattiin 17. marraskuuta 2022 ja 18. marraskuuta 2022 julkaistuissa päivityksissä, jotka asennettiin kaikkiin ympäristösi toimialueen ohjauskoneisiin. Sinun ei tarvitse asentaa mitään päivityksiä tai tehdä muutoksia ympäristösi muihin palvelimiin tai asiakaslaitteisiin tämän ongelman ratkaisemiseksi. Jos käytit tähän ongelmaan vaihtoehtoisia menetelmiä tai lievennyksiä, niitä ei enää tarvita, ja suosittelemme, että poistat ne.
Jos haluat hankkia erillisen paketin näitä vanhentuneita päivityksiä varten, etsi KB-numero Microsoft Update -luettelosta. Voit tuoda nämä päivitykset manuaalisesti Windows Server Update Servicesiin (WSUS) ja Microsoft Endpoint Configuration Manageriin. WSUS-ohjeet ovat kohdassa WSUS ja luettelosivusto. Configuration Manger -ohjeet ovat kohdassa Päivitysten tuominen Microsoft Update -luettelosta.
Huomautus
Huomautus Seuraavat päivitykset eivät ole saatavilla Windows Update:n kautta eivätkä ne asennu automaattisesti.
Kumulatiiviset päivitykset:
Huomautus
Huomautus Sinun ei tarvitse ottaa mitään aikaisempaa päivitystä käyttöön ennen näiden kumulatiivisten päivitysten asentamista. Jos olet jo asentanut 8. marraskuuta 2022 julkaistut päivitykset, sinun ei tarvitse poistaa kyseisiä päivityksiä ennen kuin asennat myöhempiä päivityksiä, mukaan lukien yllä luetellut päivitykset.
Erilliset päivitykset:
- Windows Server 2012 R2: KB5021653
- Windows Server 2012: KB5021652
- Windows Server 2008 R2 SP1: KB5021651 (julkaistu 18. marraskuuta 2022)
- Windows Server 2008 SP2: KB5021657
Huomautus
Huomautuksia
- Jos käytät vain suojauspäivityksiä näihin Windows Server -versioihin, sinun tarvitsee asentaa nämä erilliset päivitykset vain marraskuulle 2022. Vain suojauspäivitykset eivät ole kumulatiivisia, ja sinun on myös asennettava kaikki aiemmat vain suojauspäivitykset, jotta ne ovat täysin ajan tasalla. Kuukausittaiset koontipäivitykset ovat kumulatiivisia ja sisältävät tietoturvapäivitykset ja kaikki laatupäivitykset.
- Jos käytät kuukausittaisia koontipäivityksiä, sinun on asennettava sekä yllä luetellut erilliset päivitykset ongelman ratkaisemiseksi että 8. marraskuuta 2022 julkaistut kuukausittaiset koontipäivitykset, jotta saat marraskuun 2022 laatupäivitykset. Jos olet jo asentanut 8. marraskuuta 2022 julkaistut päivitykset, sinun ei tarvitse poistaa kyseisiä päivityksiä ennen kuin asennat myöhempiä päivityksiä, mukaan lukien yllä luetellut päivitykset.
Käytän Windows-laitteissani sovellusta, joka käyttää muun kuin Microsoftin Kerberos-toteutusta, ja Kerberos-todennusongelmia ilmenee. Mitä voin tehdä?
Jos olet vahvistanut ympäristösi määritykset ja sinulla on edelleen ongelmia Kerberosin muun kuin Microsoftin toteutuksen kanssa, tarvitset päivityksiä tai tukea sovelluksen tai laitteen kehittäjältä tai valmistajalta.
MSDS-SupportedEncryptionTypes on määritetty Active Directoryssa kaikille tileille, jotka on määritetty nollasta poikkeaviksi ilman mitään salaustyypin bittiä (vähiten merkitseviä 5 bittiä), mutta minulla on todennusvirheitä 8. marraskuuta 2022 tai sen jälkeen julkaistujen päivitysten asentamisen jälkeen toimialueen ohjauskoneisiin. Mitä voin tehdä?
Tätä tunnettua ongelmaa voidaan lieventää jollakin seuraavista tavoista:
Määritä msds-SupportedEncryptionTypes bittitasolla tai aseta se nykyiseen oletus-0x27 säilyttääksesi sen nykyisen arvon. Esimerkki:
-
Msds-SuportedEncryptionTypes -bor 0x27
-
Määritä msds-SupportEncryptionTypes-arvoksi0, jotta toimialueen ohjauskoneet voivat käyttää oletusarvoa 0x27.
Seuraavat vaiheet Kehitämme parhaillaan ratkaisua ja tarjoamme päivityksen tulevassa versiossa.
Sanasto
Advanced Encryption Standard (AES)
Advanced Encryption Standard (AES) on lohkosalaus, joka korvaa Data Encryption Standard (DES) -standardin. AES-suojausta voidaan käyttää sähköisten tietojen suojaamiseen. AES-algoritmia voidaan käyttää tietojen salaamiseen (salaamiseen) ja salauksen purkamiseen (tulkitsemiseen). Salaus muuntaa tiedot käsittämättömään muotoon, jota kutsutaan salatekstiksi. Salatun tekstin salauksen purkaminen muuntaa tiedot takaisin alkuperäiseen muotoon, jota kutsutaan vain teksti -muotoon. AES:ää käytetään symmetrisen avaimen salauksessa, mikä tarkoittaa, että samaa avainta käytetään salaus- ja salauksen purkutoiminnoissa. Se on myös lohkosalaus, mikä tarkoittaa, että se toimii kiinteäkokoisissa tavallisen tekstin ja salatekstin lohkoissa ja edellyttää, että vain teksti- ja salatekstien koko on tämän lohkokoon tarkka kerrannainen. AES tunnetaan myös Rijndaelin symmetrisenä salausalgoritmina [FIPS197].
Kerberos
Kerberos on tietokoneverkon todennusprotokolla, joka toimii lippujen perusteella, jotta verkon kautta kommunikoivat solmut voivat todistaa henkilöllisyytensä toisilleen turvallisella tavalla.
Avainten jakelukeskus (KDC)
Kerberos-palvelu, joka toteuttaa Kerberos-protokollassa määritetyt todennus- ja tukipyyntöjen myöntämispalvelut. Palvelu suoritetaan alueen tai toimialueen järjestelmänvalvojan valitsemissa tietokoneissa. Sitä ei ole verkon kaikissa laitteissa. Sillä on oltava käyttöoikeudet palvelemansa alueen tilitietokantaan. KDC:t on integroitu toimialueen ohjauskoneen rooliin . Se on verkkopalvelu, joka toimittaa asiakkaille lippuja palveluihin todentamista varten.
RC4-HMAC
RC4-HMAC (RC4) on muuttuvan avaimen pituuden symmetrinen salausalgoritmi. Lisätietoja on kohdassa [SCHNEIER] kohdassa 17.1.
Istuntoavain
Suhteellisen lyhytaikainen symmetrinen avain (salausavain, josta asiakas ja palvelin neuvottelevat yhteisen salaisuuden perusteella). Istuntonäppäinten käyttöikä määräytyy sen istunnon mukaan, johon se liittyy. Istuntoavaimen on oltava riittävän vahva kestämään salausanalyysia koko istunnon elinkaaren ajan.
Lipun myöntävä lippu
Erityinen lipputyyppi, jota voidaan käyttää muiden lippujen hankkimiseen. Lipun myöntävä lippu (TGT) saadaan ensimmäisen todennuksen jälkeen todennuspalvelussa (AS); tämän jälkeen käyttäjien ei tarvitse esittää tunnistetietojaan, vaan he voivat käyttää TGT:tä myöhempien lippujen hankkimiseen.