Résumé
Le protocole distant Netlogon (également appelé MS-NRPC) est une interface RPC utilisée exclusivement par des appareils joints à un domaine. MS-NRPC comprend une méthode d’authentification et une méthode d’établissement d’un canal sécurisé Netlogon. Ces mises à jour appliquent le comportement client Netlogon spécifié pour utiliser RPC sécurisé avec le canal sécurisé Netlogon entre les ordinateurs membres et les contrôleurs de domaine Active Directory (AD).
Cette mise à jour de sécurité corrige la vulnérabilité en appliquant un RPC sécurisé lors de l’utilisation du canal sécurisé Netlogon dans une version progressive expliquée dans la section Calendrier des mises à jour visant à corriger la vulnérabilité Netlogon CVE-2020-1472 . Pour assurer la protection de la forêt AD, tous les contrôleurs de domaine doivent être mis à jour, car ils appliqueront un RPC sécurisé avec le canal sécurisé Netlogon. Cela inclut les contrôleurs de domaine en lecture seule (RODC).
Pour en savoir plus sur cette vulnérabilité, consultez la page CVE-2020-1472.
Remarque
- Procédure à suivre
- Pour protéger votre environnement et empêcher les pannes, vous devez suivre la procédure ci-dessous :
- Mettez à jour vos contrôleurs de domaine avec une mise à jour publiée le 11 août 2020 ou une version ultérieure.
- RECHERCHEZ les appareils qui établissent des connexions vulnérables en surveillant les journaux des événements.
- ADDRESS des appareils non conformes qui établissent des connexions vulnérables.
- ACTIVEZ le mode d’application pour traiter CVE-2020-1472 dans votre environnement.
- Remarque L’étape 1 de l’installation des mises à jour publiées le 11 août 2020 ou ultérieurement résoudra le problème de sécurité dans CVE-2020-1472 pour les domaines et approbations Active Directory, ainsi que pour les appareils Windows. Pour atténuer complètement le problème de sécurité pour les appareils tiers, vous devez effectuer toutes les étapes.
- Avertissement À compter de février 2021, le mode application sera activé sur tous les contrôleurs de domaine Windows et bloquera les connexions vulnérables à partir d’appareils non conformes. À ce stade, vous ne pourrez pas désactiver le mode de mise en conformité.
Remarque Si vous utilisez Windows Server 2008 R2 SP1, vous avez besoin d’une licence de mise à jour de sécurité étendue (ESU) pour installer correctement toute mise à jour qui résout ce problème. Pour plus d’informations sur le programme ESU, consultez FAQ sur le cycle de vie - Mises à jour de sécurité étendues.
Contenu de cet article :
- Récapitulatif
- Calendrier des mises à jour pour corriger la vulnérabilité Netlogon CVE-2020-1472
- Instructions de déploiement : déployer des mises à jour et appliquer la conformité
- Stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables par canal sécurisé Netlogon »
- Erreurs du journal des événements Windows liées à CVE-2020-1472
- Valeur de Registre pour le mode de mise en conformité
- Appareils tiers implémentant [MS-NRPC] : Protocole distant Netlogon
- Forum aux questions (FAQ)
- Glossaire
Calendrier des mises à jour pour corriger la vulnérabilité Netlogon CVE-2020-1472
Les mises à jour seront publiées en deux phases : la phase initiale des mises à jour publiées le 11 août 2020 ou après celle-ci et la phase de mise en œuvre des mises à jour publiées le 9 février 2021 ou ultérieurement.
11 août 2020 - Phase de déploiement initial
La phase de déploiement initiale commence par les mises à jour publiées le 11 août 2020 et se poursuit avec les mises à jour ultérieures jusqu’à la phase d’application. Ces mises à jour et celles ultérieures apportent des modifications au protocole Netlogon pour protéger les appareils Windows par défaut, consignent les événements pour la découverte d’appareils non conformes et ajoutent la possibilité d’activer la protection pour tous les appareils joints à un domaine avec des exceptions explicites. Cette version :
- Applique l’utilisation RPC sécurisée pour les comptes d’ordinateur sur les appareils Windows.
- Applique l’utilisation sécurisée de RPC pour les comptes d’approbation.
- Applique l’utilisation sécurisée de RPC pour tous les contrôleurs de domaine Windows et non-Windows.
- Inclut une nouvelle stratégie de groupe pour autoriser les comptes d’appareils non conformes (ceux qui utilisent des connexions de canal sécurisé Netlogon vulnérables). Même lorsque les contrôleurs de domaine s’exécutent en mode de mise en conformité ou après le démarrage de la phase de mise en conformité , la connexion n’est pas refusée aux appareils autorisés.
- clé de Registre FullSecureChannelProtection pour activer le mode de mise en conformité du contrôleur de domaine pour tous les comptes d’ordinateur (la phase de mise en conformité mettra à jour les contrôleurs de domaine vers le mode de mise en conformité du contrôleur de domaine).
- Inclut de nouveaux événements lorsque les comptes sont refusés ou seraient refusés dans le mode de mise en conformité du contrôleur de domaine (et continueront dans la phase de mise en conformité). Les ID d’événement spécifiques sont expliqués plus loin dans cet article.
L’atténuation consiste à installer la mise à jour sur tous les contrôleurs de domaine et contrôleurs de domaine en lecture seule, à surveiller les nouveaux événements et à traiter les appareils non conformes qui utilisent des connexions de canal sécurisé Netlogon vulnérables. Les comptes d’ordinateur sur des appareils non conformes peuvent être autorisés à utiliser des connexions de canal sécurisé Netlogon vulnérables ; toutefois, ils doivent être mis à jour pour prendre en charge le RPC sécurisé pour Netlogon et le compte appliqué dès que possible afin d’éliminer le risque d’attaque.
9 février 2021 - Phase de mise en conformité
La publication du 9 février 2021 marque la transition vers la phase de mise en conformité. Les contrôleurs de domaine seront désormais en mode de mise en conformité quelle que soit la clé de Registre de ce mode de mise en conformité. Cela nécessite que tous les appareils Windows et non Windows utilisent RPC sécurisé avec le canal sécurisé Netlogon ou autorisent explicitement le compte en ajoutant une exception pour l’appareil non conforme. Cette version :
- Applique l’utilisation RPC sécurisée pour les comptes d’ordinateur sur des appareils non Windows, sauf si cela est autorisé par la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables du canal sécurisé Netlogon ».
- La journalisation de l’ID d’événement 5829 sera supprimée. Étant donné que toutes les connexions vulnérables sont refusées, vous ne verrez plus que les ID d’événement 5827 et 5828 dans le journal des événements système.
Instructions de déploiement : déployer des mises à jour et appliquer la conformité
La phase de déploiement initiale comprend les étapes suivantes :
- Déployez les mises à jour du 11 août sur tous les contrôleurs de domaine de la forêt.
- a) Surveiller les événements d’alerte et b) agir sur chaque événement.
- (a) Une fois que tous les événements d’avertissement ont été traités, une protection complète peut être activée en déployant le mode d’application DC. (b) Tous les avertissements doivent être résolus avant la mise à jour de la phase d’application du 9 février 2021.
Étape 1 : MISE À JOUR
Déployer les mises à jour du 11 août 2020
Déployez les mises à jour du 11 août sur tous les contrôleurs de domaine applicables dans la forêt, y compris les contrôleurs de domaine en lecture seule (RODC). Après le déploiement de cette mise à jour, les contrôleurs de domaine corrigés :
- Commencez à appliquer l’utilisation RPC sécurisée pour tous les comptes d’appareils Windows, les comptes d’approbation et tous les contrôleurs de domaine.
- Consignez les ID d’événement 5827 et 5828 dans le journal des événements système, si les connexions sont refusées.
- Consignez les ID d’événement 5830 et 5831 dans le journal des événements système, si les connexions sont autorisées par la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables du canal sécurisé Netlogon ».
- Enregistrez l’ID d’événement 5829 dans le journal des événements système chaque fois qu’une connexion de canal sécurisé Netlogon vulnérable est autorisée. Ces événements doivent être résolus avant la configuration du mode de mise en conformité du contrôleur de domaine ou avant le début de la phase de mise en conformité le 9 février 2021.
Étape 2a : RECHERCHER
Détection d’appareils non conformes à l’aide de l’ID d’événement 5829
Après l’application des mises à jour du 11 août 2020 aux contrôleurs de domaine, les événements peuvent être collectés dans les journaux des événements des contrôleurs de domaine afin de déterminer les appareils de votre environnement qui utilisent des connexions de canal sécurisé Netlogon vulnérables (appelées appareils non conformes dans cet article). Surveillez les contrôleurs de domaine corrigés pour les événements d’ID d’événement 5829. Les événements incluront des informations pertinentes pour identifier les appareils non conformes.
Pour surveiller les événements, utilisez les logiciels de surveillance d’événements disponibles ou utilisez un script pour surveiller vos contrôleurs de domaine. Pour obtenir un exemple de script que vous pouvez adapter à votre environnement, consultez la section Script pour vous aider à surveiller les ID d’événement liés aux mises à jour Netlogon pour CVE-2020-1472
Étape 2b : ADRESSE
Traitement des ID d’événement 5827 et 5828
Par défaut, les versions prises en charge de Windows qui ont été entièrement mises à jour ne doivent pas utiliser de connexions de canal sécurisé Netlogon vulnérables. Si l’un de ces événements est consigné dans le journal des événements système pour un appareil Windows :
- Vérifiez que l’appareil exécute une version prise en charge de Windows.
- Assurez-vous que l’appareil est entièrement à jour.
- Vérifiez que l’option Membre de domaine : chiffrer ou signer numériquement les données du canal sécurisé (toujours) est définie sur Activé.
Pour les appareils non-Windows agissant en tant que contrôleur de domaine, ces événements sont enregistrés dans le journal des événements système lors de l’utilisation de connexions de canal sécurisé Netlogon vulnérables. Si un de ces événements est consigné :
Recommandé Contactez le fabricant de l’appareil (OEM) ou le fournisseur de logiciels pour obtenir de l’aide sur les appels de procédure distante sécurisés (RPC) sécurisés avec le canal sécurisé Netlogon
- Si le contrôleur de domaine non conforme prend en charge le protocole RPC sécurisé avec le canal sécurisé Netlogon, activez le protocole RPC sécurisé sur le contrôleur de domaine.
- Si le contrôleur de domaine non conforme ne prend pas en charge la RPC sécurisée, contactez le fabricant de l’appareil (OEM) ou le fournisseur de logiciels pour obtenir une mise à jour qui prend en charge la RPC sécurisée avec le canal sécurisé Netlogon.
- Mettez hors service le contrôleur de domaine non conforme.
Vulnérable Si un contrôleur de domaine non conforme ne peut pas prendre en charge RPC sécurisé avec le canal sécurisé Netlogon avant que les contrôleurs de domaine ne soient en mode de mise en conformité, ajoutez le contrôleur de domaine à l’aide de la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables du canal sécurisé Netlogon » décrite ci-dessous.
Remarque
Avertissement Autoriser les contrôleurs de domaine à utiliser des connexions vulnérables par la stratégie de groupe rend la forêt vulnérable aux attaques. L’objectif final doit être de traiter et de supprimer tous les comptes de cette stratégie de groupe.
Résolution de l’événement 5829
L’ID d’événement 5829 est généré lorsqu’une connexion vulnérable est autorisée pendant la phase de déploiement initial. Ces connexions sont refusées lorsque les contrôleurs de domaine sont en mode de mise en conformité. Dans ces événements, concentrez-vous sur le nom de l’ordinateur, le domaine et les versions du système d’exploitation identifiés pour déterminer les appareils non conformes et la manière dont ils doivent être traités.
Méthodes de résolution des appareils non conformes :
Recommandé Contactez le fabricant de l’appareil (OEM) ou le fournisseur de logiciels pour obtenir un support pour le RPC sécurisé avec le canal sécurisé Netlogon :
- Si l’appareil non conforme prend en charge les appels de procédure distante sécurisés avec le canal sécurisé Netlogon, activez les appels de procédure distante sécurisés sur l’appareil.
- Si le périphérique non conforme NE PREND PAS EN CHARGE actuellement le RPC sécurisé avec le canal sécurisé Netlogon, contactez le fabricant du périphérique ou le fournisseur du logiciel pour obtenir une mise à jour qui autorise l’activation du RPC sécurisé avec le canal sécurisé Netlogon.
- Mettez hors service l’appareil non conforme.
Vulnérable Si un appareil non conforme ne peut pas prendre en charge le protocole RPC sécurisé avec le canal sécurisé Netlogon avant que les contrôleurs de domaine ne soient en mode de mise en conformité, ajoutez l’appareil à l’aide de la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions de canal sécurisé Netlogon vulnérables » décrite ci-dessous.
Remarque
Avertissement Autoriser les comptes d’appareil à utiliser des connexions vulnérables par la stratégie de groupe expose ces comptes AD à un risque. L’objectif final doit être de traiter et de supprimer tous les comptes de cette stratégie de groupe.
Autoriser les connexions vulnérables à partir d’appareils tiers
Utilisez la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions de canal sécurisé Netlogon vulnérables » pour ajouter des comptes non conformes. Cela ne devrait être envisagé qu’une solution à court terme jusqu’à ce que les appareils non conformes soient traités comme décrit ci-dessus. Remarque Autoriser des connexions vulnérables à partir d’appareils non conformes peut avoir un impact inconnu sur la sécurité et doit être autorisé avec prudence.
- Création d’un ou de plusieurs groupes de sécurité pour les comptes qui seront autorisés à utiliser un canal sécurisé Netlogon vulnérable.
- Dans la stratégie de groupe, accédez à Configuration > de l’ordinateur Paramètres > Windows Paramètres > de sécurité Stratégies > locales Options de sécurité
- Recherchez « Contrôleur de domaine : Autoriser les connexions par canal sécurisé Netlogon vulnérables ».
- Si le groupe Administrateur ou un groupe non spécialement créé pour être utilisé avec cette stratégie de groupe est présent, supprimez-le.
- Ajoutez un groupe de sécurité spécialement conçu pour être utilisé avec cette stratégie de groupe au descripteur de sécurité avec l’autorisation « Allow ». Remarque L’autorisation « Refuser » se comporte de la même manière que si le compte n’avait pas été ajouté, c’est-à-dire que les comptes ne seront pas autorisés à rendre vulnérables les canaux sécurisés Netlogon.
- Une fois le ou les groupes de sécurité ajoutés, la stratégie de groupe doit être répliquée sur chaque contrôleur de domaine.
- Surveillez périodiquement les événements 5827, 5828 et 5829 pour déterminer quels comptes utilisent des connexions de canal sécurisé vulnérables.
- Ajoutez ces comptes d’ordinateur au(x) groupe(s) de sécurité, le cas échéant. Bonne pratique Utilisez des groupes de sécurité dans la stratégie de groupe et ajoutez des comptes au groupe afin que l’appartenance soit répliquée via la réplication AD normale. Cela évite les mises à jour fréquentes de la stratégie de groupe et les retards de réplication.
Une fois que tous les appareils non conformes ont été traités, vous pouvez faire passer vos contrôleurs de domaine en mode application (voir la section suivante).
Remarque
Avertissement Autoriser les contrôleurs de domaine à utiliser des connexions vulnérables pour les comptes d’approbation par la stratégie de groupe rend la forêt vulnérable aux attaques. Les comptes d’approbation portent généralement le nom du domaine approuvé, par exemple : Le contrôleur de domaine du domaine-a a une approbation avec un contrôleur de domaine du domaine-b. En interne, le contrôleur de domaine de domain-a possède un compte d’approbation nommé « domain-b$ », qui représente l’objet d’approbation de domain-b. Si le contrôleur de domaine dans domaine-a souhaite exposer la forêt à un risque d’attaque en autorisant les connexions de canal sécurisé Netlogon vulnérables à partir du compte d’approbation domaine-b, un administrateur peut utiliser Add-adgroupmember –identity « Nom du groupe de sécurité » -members « domain-b$ » pour ajouter le compte d’approbation au groupe de sécurité.
Étape 3a : ACTIVER
Passage en mode application avant la phase de mise en conformité de février 2021
Une fois que tous les appareils non conformes ont été traités, soit en activant le RPC sécurisé, soit en autorisant les connexions vulnérables avec la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables du canal sécurisé Netlogon », définissez la clé de Registre FullSecureChannelProtection sur 1.
Remarque Si vous utilisez la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions par canal sécurisé Netlogon vulnérables », assurez-vous que la stratégie de groupe a été répliquée et appliquée à tous les contrôleurs de domaine avant de définir la clé de Registre FullSecureChannelProtection.
Lorsque la clé de Registre FullSecureChannelProtection est déployée, les contrôleurs de domaine sont en mode de mise en conformité. Ce paramètre nécessite que tous les appareils utilisant le canal sécurisé Netlogon :
- Utilisez un RPC sécurisé.
- Sont autorisés dans la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions de canal sécurisé Netlogon vulnérables ».
Remarque
Avertissement Les clients tiers qui ne prennent pas en charge les connexions RPC sécurisées avec les connexions par canal sécurisé Netlogon seront refusés lorsque la clé de registre du mode d’application du contrôleur de domaine est déployée, ce qui peut perturber les services de production.
Étape 3b : Phase de mise en conformité
Déployer les mises à jour du 9 février 2021
Le déploiement des mises à jour publiées le 9 février 2021 ou ultérieurement activera le mode d’application du contrôleur de domaine. Le mode d’application du contrôleur de domaine se produit lorsque toutes les connexions Netlogon doivent utiliser un RPC sécurisé ou que le compte doit avoir été ajouté à la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables du canal sécurisé Netlogon ». Pour l’instant, la clé de Registre FullSecureChannelProtection n’est plus nécessaire et ne sera plus prise en charge.
Stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables par canal sécurisé Netlogon »
La meilleure pratique consiste à utiliser des groupes de sécurité dans la stratégie de groupe afin que l’appartenance soit répliquée via la réplication AD normale. Cela évite les mises à jour fréquentes de la stratégie de groupe et les retards de réplication.
| Chemin d’accès de la stratégie et nom du paramètre | Description |
|---|---|
| Chemin d’accès de la stratégie : Configuration > ordinateur Paramètres > Windows Paramètres > de sécurité Stratégies > locales Options de sécurité Nom du paramètre : Contrôleur de domaine : autoriser les connexions de canal sécurisé Netlogon vulnérables Redémarrage nécessaire ? Non |
Ce paramètre de sécurité détermine si le contrôleur de domaine contourne les connexions sécurisées RPC pour les connexions de canal sécurisé Netlogon pour les comptes d’ordinateur spécifiés. Cette stratégie doit être appliquée à tous les contrôleurs de domaine d’une forêt en activant la stratégie sur l’unité d’organisation des contrôleurs de domaine. Lorsque la liste Créer des connexions vulnérables (liste verte) est configurée :
Par défaut : cette stratégie n’est pas configurée. Aucune machine ou compte d’approbation n’est explicitement exempté de RPC sécurisé avec l’application des connexions par canal sécurisé Netlogon. Cette stratégie est prise en charge sur Windows Server 2008 R2 SP1 et versions ultérieures. |
Erreurs du journal des événements Windows liées à CVE-2020-1472
Il existe trois catégories d’événements :
1. Événements consignés lorsqu’une connexion est refusée en raison d’une tentative de connexion vulnérable au canal sécurisé Netlogon :
- Erreur 5827 (comptes d’ordinateur)
- Erreur 5828 (comptes en fiducie)
2. Événements enregistrés lorsqu’une connexion est autorisée, car le compte a été ajouté à la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables du canal sécurisé Netlogon » :
- 5830 (comptes d’ordinateurs) Avertissement
- 5831 (comptes en fiducie) Avertissement
3. Événements journalisés lorsqu’une connexion est autorisée dans la version initiale qui sera refusée en mode d’application du contrôleur de domaine :
- 5829 (comptes d’ordinateur) Avertissement
ID d’événement : 5827
L’ID d’événement 5827 est enregistré lorsqu’une connexion de canal sécurisé Netlogon vulnérable à partir d’un compte d’ordinateur est refusée.
| Journal des événements | Système |
|---|---|
| Source de l’événement | NETLOGON |
| ID d’événement | 5827 |
| Level (Niveau) | Error |
| Texte du message d’événement | Le service Netlogon a refusé une connexion de canal sécurisé Netlogon vulnérable à partir d’un compte d’ordinateur. Machine SamAccountName : Domaine : Type de compte : Système d’exploitation de l’ordinateur : Version du système d’exploitation de l’ordinateur : Système d’exploitation de l’ordinateur Service Pack : Pour plus d’informations sur la raison de ce refus, veuillez consulter https://go.microsoft.com/fwlink/?linkid=2133485. |
ID d’événement : 5828
L’ID d’événement 5828 est enregistré lorsqu’une connexion de canal sécurisé Netlogon vulnérable à partir d’un compte de confiance est refusée.
| Journal des événements | Système |
|---|---|
| Source de l’événement | NETLOGON |
| ID d’événement | 5828 |
| Level (Niveau) | Error |
| Texte du message d’événement | Le service Netlogon a refusé une connexion de canal sécurisé Netlogon vulnérable à l’aide d’un compte d’approbation. Type de compte : Nom de l’approbation : Cible de la confiance : Adresse IP du client : Pour plus d’informations sur la raison de ce refus, veuillez consulter https://go.microsoft.com/fwlink/?linkid=2133485. |
ID d’événement : 5829
L’ID d’événement 5829 ne sera enregistré que pendant la phase de déploiement initial, lorsqu’une connexion de canal sécurisé Netlogon vulnérable à partir d’un compte d’ordinateur est autorisée.
Lorsque le mode de mise en conformité du contrôleur de domaine est déployé ou lorsque la phase de mise en conformité démarre avec le déploiement des mises à jour du 9 février 2021, ces connexions sont refusées et l’ID d’événement 5827 est enregistré. C’est pourquoi il est important de surveiller l’événement 5829 pendant la phase de déploiement initiale et d’agir avant la phase de mise en conformité pour éviter les pannes.
| Journal des événements | Système |
|---|---|
| Source de l’événement | NETLOGON |
| ID d’événement | 5829 |
| Level (Niveau) | Avertissement |
| Texte du message d’événement | Le service Netlogon autorisait une connexion de canal sécurisé Netlogon vulnérable. Avertissement : Cette connexion sera refusée une fois la phase de mise en conformité libérée. Pour mieux comprendre la phase d’application, veuillez visiter https://go.microsoft.com/fwlink/?linkid=2133485. Machine SamAccountName : Domaine : Type de compte : Système d’exploitation de l’ordinateur : Version du système d’exploitation de l’ordinateur : Système d’exploitation de l’ordinateur Service Pack : |
ID d’événement : 5830
L’ID d’événement 5830 est enregistré lorsqu’une connexion à un compte d’ordinateur du canal sécurisé Netlogon vulnérable est autorisée par la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions du canal sécurisé Netlogon vulnérables ».
| Journal des événements | Système |
|---|---|
| Source de l’événement | NETLOGON |
| ID d’événement | 5830 |
| Level (Niveau) | Avertissement |
| Texte du message d’événement | Le service Netlogon a autorisé une connexion par canal sécurisé Netlogon vulnérable, car le compte d’ordinateur est autorisé dans la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions par canal sécurisé Netlogon vulnérables ». Avertissement : l’utilisation de canaux sécurisés Netlogon vulnérables exposera les appareils joints au domaine aux attaques. Pour protéger votre appareil des attaques, supprimez un compte d’ordinateur de la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables du canal sécurisé Netlogon » après la mise à jour du client Netlogon tiers. Pour mieux comprendre le risque lié à la configuration de comptes d’ordinateur afin qu’ils soient autorisés à utiliser des connexions de canal sécurisé Netlogon vulnérables, visitez https://go.microsoft.com/fwlink/?linkid=2133485. Machine SamAccountName : Domaine : Type de compte : Système d’exploitation de l’ordinateur : Version du système d’exploitation de l’ordinateur : Système d’exploitation de l’ordinateur Service Pack : |
ID d’événement : 5831
L’ID d’événement 5831 est enregistré lorsqu’une connexion à un compte d’approbation de canal sécurisé Netlogon vulnérable est autorisée par la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions de canal sécurisé Netlogon vulnérables ».
| Journal des événements | Système |
|---|---|
| Source de l’événement | NETLOGON |
| ID d’événement | 5831 |
| Level (Niveau) | Avertissement |
| Texte du message d’événement | Le service Netlogon a autorisé une connexion de canal sécurisé Netlogon vulnérable, car le compte d’approbation est autorisé dans la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions de canal sécurisé Netlogon vulnérables ». Avertissement : l’utilisation de canaux sécurisés Netlogon vulnérables expose les forêts Active Directory aux attaques. Pour protéger vos forêts Active Directory contre les attaques, toutes les approbations doivent utiliser RPC sécurisé avec le canal sécurisé Netlogon. Supprimez un compte d’approbation de la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions de canal sécurisé Netlogon vulnérables » après la mise à jour du client Netlogon tiers sur les contrôleurs de domaine. Pour mieux comprendre le risque lié à la configuration des comptes d’approbation afin qu’ils soient autorisés à utiliser des connexions de canal sécurisé Netlogon vulnérables, consultez https://go.microsoft.com/fwlink/?linkid=2133485. Type de compte : Nom de l’approbation : Cible de la confiance : Adresse IP du client : |
Valeur de Registre pour le mode de mise en conformité
Remarque
Avertissement Toute modification incorrecte du Registre à l’aide de l’Éditeur du Registre ou d’une autre méthode peut entraîner des problèmes graves. Ces problèmes peuvent nécessiter la réinstallation du système d’exploitation. Microsoft ne peut pas garantir la résolution de ces problèmes. Vous assumez l’ensemble des risques liés à la modification du Registre.
Les mises à jour du 11 août 2020 introduisent le paramètre de Registre suivant pour activer le mode de mise en conformité de manière anticipée. Cette option sera activée quel que soit le paramètre de Registre dans la phase de mise en conformité qui commence le 9 février 2021 :
| Sous-clé de Registre | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Valeur | FullSecureChannelProtection |
| Type de données | REG_DWORD |
| Data (Données) | 1 : active le mode de mise en conformité. Les contrôleurs de domaine refuseront les connexions de canal sécurisé Netlogon vulnérables, sauf si le compte est autorisé par la liste Créer une connexion vulnérable dans la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions de canal sécurisé Netlogon vulnérables ». 0 – Les contrôleurs de domaine autorisent les connexions de canal sécurisé Netlogon vulnérables à partir d’appareils non Windows. Cette option sera déconseillée dans la publication de la phase de mise en conformité. |
| Redémarrage nécessaire ? | Non |
Appareils tiers implémentant [MS-NRPC] : Protocole distant Netlogon
Tous les clients ou serveurs tiers doivent utiliser RPC sécurisé avec le canal sécurisé Netlogon. Contactez le fabricant de l’appareil (OEM) ou les fournisseurs de logiciels pour déterminer si leur logiciel est compatible avec le dernier protocole distant Netlogon.
Les mises à jour du protocole sont disponibles sur le site de documentation du protocole Windows.
Forum aux questions (FAQ)
1. Qu’est-ce qui utilise le canal sécurisé Netlogon ?
- Windows & les appareils tiers joints à un domaine qui ont des comptes d’ordinateur dans Active Directory (AD)
- Windows Server & des contrôleurs de domaine tiers dans des domaines approuvés & approuvant qui ont des comptes d’approbation dans AD
2. Les solutions tierces peuvent-elles être impactées ?
Les appareils tiers peuvent ne pas être conformes. Si votre solution tierce gère un compte d’ordinateur dans AD, contactez le fournisseur pour déterminer si vous êtes concerné.
3. Pourquoi mon contrôleur de domaine refuse-t-il les comptes qui ont été configurés dans la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables du canal sécurisé Netlogon » ?
Les retards dans la réplication AD et Sysvol ou l’échec de l’application de la stratégie de groupe sur le contrôleur de domaine d’authentification peuvent entraîner l’absence des modifications apportées à la stratégie de groupe « Contrôleurs de domaine : autoriser les connexions vulnérables du canal sécurisé Netlogon » et entraîner le refus du compte.
Les étapes suivantes peuvent vous aider à résoudre le problème :
Si vous avez configuré la stratégie pour contenir un groupe et apporté des modifications d’appartenance au groupe pour ajouter le compte, case activée que le contrôleur de domaine qui a refusé la connexion a répliqué les modifications d’appartenance au groupe localement. Remarque Il n’est pas recommandé d’ajouter les comptes directement à la stratégie de groupe.
Si vous avez apporté une modification à la stratégie et ajouté un nouveau compte ou un nouveau groupe, case activée que la modification de stratégie est répliquée et appliquée : Exécutez les commandes gpupdate /force et gpresult /h
Pour plus d’informations sur la résolution des problèmes liés à l’application de stratégie de groupe et aux composants associés dépendants, consultez les rubriques suivantes :
4. J’ai un ID d’événement 5827 pour un appareil Windows. Je pensais que vous aviez dit que Windows n’était pas affecté ?
Par défaut, les versions prises en charge de Windows qui ont été entièrement mises à jour ne doivent pas utiliser de connexions de canal sécurisé Netlogon vulnérables. Si un ID d’événement 5827 est enregistré dans le journal des événements système pour un appareil Windows :
- Vérifiez que l’appareil exécute une version prise en charge de Windows.
- Assurez-vous que l’appareil est entièrement mis à jour à partir de Windows Update.
- Vérifiez que Membre de domaine : chiffrer ou signer numériquement les données des canaux sécurisés (toujours) est défini sur Activé dans un objet de stratégie de groupe lié à l’unité d’organisation pour tous vos contrôleurs de domaine, comme l’objet de stratégie de groupe Contrôleurs de domaine par défaut.
5. Les postes de travail et les terminaux doivent-ils également être mis à jour ?
Oui, ils doivent être mis à jour, mais ils ne sont pas spécifiquement vulnérables à CVE-2020-1472.
6. Les serveurs Windows non-DC ou d’autres appareils Windows doivent-ils être mis à jour avec les mises à jour publiées le 11 août 2020 ou plus tard avant de mettre à jour les contrôleurs de domaine ?
Non, les contrôleurs de domaine sont le seul rôle affecté par CVE-2020-1472 et peuvent être mis à jour indépendamment des serveurs Windows non-contrôleur de domaine et des autres appareils Windows.
7. Pourquoi Windows Server 2008 SP2 n’est-il pas mis à jour pour répondre au problème CVE-2020-1472 ?
Windows Server 2008 SP2 n’est pas vulnérable à cette CVE spécifique car il n’utilise pas AES pour Secure RPC.
8. Ai-je besoin de la mise à jour de sécurité étendue (ESU) pour Windows Server 2008 R2 SP1 afin de traiter CVE-2020-1472 ?
Oui, vous aurez besoin d’une mise à jour de sécurité étendue (ESU) pour installer les mises à jour afin de traiter la vulnérabilité CVE-2020-1472 pour Windows Server 2008 R2 SP1.
9. Comment faire m’assurer que mes contrôleurs de domaine sont protégés ?
En déployant les mises à jour du 11 août 2020 ou ultérieures sur tous les contrôleurs de domaine de votre environnement.
Assurez-vous qu’aucun des appareils ajoutés à la stratégie de groupe « Contrôleur de domaine : autoriser les connexions vulnérables du canal sécurisé Netlogon » n’a de services de privilèges d’administrateur-entreprise ou d’administrateur de domaine, tels que SCCM ou Microsoft Exchange. Remarque Tout appareil figurant dans la liste verte est autorisé à utiliser des connexions vulnérables et peut exposer votre environnement à l’attaque.
10. Si j’ai déployé des mises à jour sur tous mes contrôleurs de domaine, mon entreprise est-elle protégée contre CVE-2020-1472 ?
L’installation des mises à jour publiées le 11 août 2020 ou à une date ultérieure sur les contrôleurs de domaine protège les comptes d’ordinateurs Windows, les comptes d’approbation et les comptes de contrôleur de domaine.
Les comptes d’ordinateur Active Directory pour les appareils tiers joints à un domaine ne sont pas protégés tant que le mode de mise en conformité n’est pas déployé. Les comptes d’ordinateur ne sont pas protégés s’ils sont ajoutés à la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables du canal sécurisé Netlogon ».
11. Comment faire m’assurer que les identités de mes appareils joints à un domaine Windows sont protégées ?
Assurez-vous que tous les contrôleurs de domaine de votre environnement ont installé les mises à jour du 11 août 2020 ou ultérieures.
Toutes les identités d’appareil qui ont été ajoutées à la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions de canal sécurisé Netlogon vulnérables » seront vulnérables aux attaques.
12. Comment faire m’assurer que les identités de mes appareils tiers joints à un domaine sont protégées ?
Assurez-vous que tous les contrôleurs de domaine de votre environnement ont installé les mises à jour du 11 août 2020 ou ultérieures.
Activez le mode de mise en conformité pour empêcher les connexions vulnérables provenant d’identités d’appareils tiers non conformes.
Remarque Lorsque le mode de mise en conformité est activé, toutes les identités d’appareil tiers ajoutées à la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables du canal sécurisé Netlogon » restent vulnérables et peuvent permettre à un attaquant d’accéder non autorisé à votre réseau ou à vos appareils.
13. Qu’est-ce que le mode d’application ?
Le mode de mise en conformité indique aux contrôleurs de domaine de ne pas autoriser les connexions Netlogon à partir d’appareils qui n’utilisent pas de RPC sécurisé, sauf si ces comptes d’appareil ont été ajoutés à la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables du canal sécurisé Netlogon ».
Pour plus d’informations, consultez la section Valeur de Registre pour le mode de mise en conformité .
14. Quels comptes d’ordinateur doivent être ajoutés à la stratégie de groupe « Contrôleur de domaine : autoriser les connexions de canal sécurisé Netlogon vulnérables » ?
Seuls les comptes d’ordinateur pour les appareils qui ne peuvent pas être sécurisés en activant le RPC sécurisé sur le canal sécurisé Netlogon doivent être ajoutés à la stratégie de groupe. Il est recommandé de rendre ces appareils conformes ou de les remplacer pour protéger votre environnement.
15. Que peut faire un attaquant aux comptes d’ordinateur qui sont sur la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables du canal sécurisé Netlogon » ?
Un attaquant peut prendre le contrôle de l’identité d’un ordinateur Active Directory de n’importe quel compte d’ordinateur ajouté à la stratégie de groupe et exploiter par la suite les autorisations dont dispose l’identité d’ordinateur.
16. Pourquoi devrais-je ajouter un compte d’ordinateur à la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions de canal sécurisé Netlogon vulnérables » ?
Si vous avez un appareil tiers qui ne prend pas en charge Secure RPC pour le canal sécurisé Netlogon et que vous souhaitez activer le mode de mise en conformité, vous devez ajouter le compte d’ordinateur pour cet appareil à la stratégie de groupe. Cette opération n’est pas recommandée et peut laisser votre domaine dans un état potentiellement vulnérable. Il est recommandé d’utiliser cette stratégie de groupe pour laisser le temps de mettre à jour ou de remplacer les appareils tiers afin de les rendre conformes.
17. Quand dois-je activer le mode de mise en conformité ?
Le mode de mise en conformité doit être activé dès que possible. Tout appareil tiers devra être pris en charge, soit en le rendant conforme, soit en l’ajoutant à la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions de canal sécurisé Netlogon vulnérables ». Remarque Tout appareil figurant dans la liste verte est autorisé à utiliser des connexions vulnérables et peut exposer votre environnement à l’attaque.
Glossaire
| Terme | Définition |
|---|---|
| AD | Active Directory |
| DC | Contrôleur de domaine |
| Mode de mise en conformité | Clé de Registre qui vous permet d’activer le mode de mise en conformité avant le 9 février 2021. |
| phase de mise en conformité | Phase commençant avec les mises à jour du 9 février 2021 où le mode de mise en conformité sera activé sur tous les contrôleurs de domaine Windows, quel que soit le paramètre de registre. Les contrôleurs de domaine refuseront les connexions vulnérables à partir de tous les appareils non conformes, sauf s’ils sont ajoutés à la stratégie de groupe « Contrôleur de domaine : Autoriser les connexions vulnérables du canal sécurisé Netlogon ». |
| phase de déploiement initiale | Phase commençant par les mises à jour du 11 août 2020 et se poursuivant avec des mises à jour ultérieures jusqu’à la phase de mise en conformité. |
| compte d’ordinateur | Également appelé Ordinateur Active Directory ou objet d’ordinateur. Veuillez consulter le glossaire MS-NPRC pour une définition complète. |
| MS-NRPC | ProtoCol distant Microsoft Netlogon |
| Appareil non conforme | Un appareil non conforme utilise une connexion de canal sécurisé Netlogon vulnérable. |
| RODC | contrôleurs de domaine en lecture seule |
| Connexion vulnérable | Une connexion vulnérable est une connexion de canal sécurisé Netlogon qui n’utilise pas de RPC sécurisé. |