Récapitulatif
Microsoft a connaissance de PetitPotam qui peut potentiellement être utilisé pour attaquer les contrôleurs de domaine Windows ou d’autres serveurs Windows. PetitPotam est une attaque par relais NTLM classique, et de telles attaques ont déjà été documentées par Microsoft, ainsi que de nombreuses options d’atténuation pour protéger les clients. Par exemple : Avis de sécurité Microsoft 974926.
Pour empêcher les attaques par relais NTLM sur les réseaux sur lesquels NTLM est activé, les administrateurs de domaine doivent s’assurer que les services qui autorisent l’authentification NTLM utilisent des protections telles que la protection étendue pour l’authentification (EPA) ou des fonctionnalités de signature telles que la signature SMB. PetitPotam tire parti des serveurs où les services de certificat Active Directory (AD CS) ne sont pas configurés avec des protections pour les attaques par relais NTLM. Les atténuations ci-dessous indiquent aux clients comment protéger leurs serveurs AD CS contre de telles attaques.
Vous êtes potentiellement vulnérable à cette attaque si vous utilisez les services de certificats Active Directory (AD CS) avec l’un des services suivants :
- Inscription web auprès de l’autorité de certification
- Service web d’inscription de certificats
Atténuation
Si votre environnement est potentiellement affecté, nous vous recommandons les atténuations suivantes :
Atténuation principale
Nous vous recommandons d’activer l’EPA et de désactiver HTTP sur les serveurs AD CS. Ouvrez le Gestionnaire des services Internet (IIS), puis procédez comme suit :
Activer l’EPA pour l’inscription web auprès des autorités de certification, Obligatoire étant l’option la plus sécurisée et la plus recommandée :
Activer l’EPA pour le service Web d’inscription des certificats, Obligatoire étant l’option la plus sécurisée et la plus recommandée :
Après avoir activé l’EPA dans l’interface utilisateur, le fichier Web.config créé par le rôle CES au <nom_CES_Kerberos\web.config%windir %>\systemdata\CES\<CA> doit également être mis à jour en ajoutant <un jeu extendedProtectionPolicy> avec la valeur WhenSupported ou Always selon l’option de protection étendue sélectionnée dans l’interface utilisateur IIS ci-dessus.
Remarque
Le paramètre Toujours est utilisé lorsque l’interface utilisateur est définie sur Obligatoire, ce qui est l’option la plus recommandée et la plus sécurisée.
Pour plus d’informations sur les options disponibles pour extendedProtectionPolicy, consultez <transport> de <basicHttpBinding>. Les paramètres les plus probablement utilisés sont les suivants :
<binding name="TransportWithHeaderClientAuth"> <security mode="Transport"> <transport clientCredentialType="Windows"> <extendedProtectionPolicy policyEnforcement="Always" /> </transport> <message clientCredentialType="None" establishSecurityContext="false" negotiateServiceCredential="false" /> </security> <readerQuotas maxStringContentLength="131072" /> </binding>Activez l’option Exiger SSL, qui permet uniquement les connexions HTTPS.
Important
Après avoir effectué les étapes ci-dessus, vous devrez redémarrer IIS pour charger les modifications. Pour redémarrer IIS, ouvrez une fenêtre d’invite de commandes avec élévation de privilèges, tapez la commande suivante, puis appuyez sur Entrée :
iisreset /restart
Remarque : cette commande arrête tous les services IIS en cours d’exécution, puis les redémarre.
Atténuation supplémentaire
Outre les atténuations principales, nous vous recommandons de désactiver l’authentification NTLM lorsque cela est possible. Les atténuations suivantes sont répertoriées de la plus sécurisée à la moins sécurisée :
- Désactivez l’authentification NTLM sur votre contrôleur de domaine Windows. Pour ce faire, suivez la documentation de la section Sécurité réseau : restreindre NTLM : authentification NTLM dans ce domaine.
- Désactivez NTLM sur les serveurs AD CS de votre domaine à l’aide de la stratégie de groupe Sécurité réseau : restreindre NTLM : trafic NTLM entrant. Pour configurer ce GPO, ouvrez la stratégie de groupe et accédez à Configuration ordinateur ->Paramètres Windows ->Paramètres de sécurité ->Stratégies locales ->Options de sécurité et définissez Sécurité réseau : Restreindre NTLM : trafic NTLM entrant pour refuser tous les comptes ou refuser tous les comptes de domaine. Si nécessaire, vous pouvez ajouter des exceptions à l’aide du paramètre Sécurité réseau : Restreindre NTLM : ajoutez des exceptions de serveur dans ce domaine.
- Désactivez NTLM pour Internet Information Services (IIS) sur les serveurs AD CS de votre domaine exécutant les services « Inscription web auprès de l’autorité de certification » ou « Service web d’inscription de certificat ».
Pour ce faire, ouvrez l’interface utilisateur du Gestionnaire des services Internet (IIS), définissez l’authentification Windows sur Négocier :Kerberos :
Important
Après avoir effectué les étapes ci-dessus, vous devrez redémarrer IIS pour charger les modifications. Pour redémarrer IIS, ouvrez une fenêtre d’invite de commandes avec élévation de privilèges, tapez la commande suivante, puis appuyez sur Entrée :
iisreset /restart
Remarque : cette commande arrête tous les services IIS en cours d’exécution, puis les redémarre.
Pour plus d’informations, consultez l’avis de sécurité Microsoft ADV210003