KB5005413 : Atténuation des attaques par relais NTLM sur les services de certificat Active Directory (AD CS)

S’applique à
Windows Server 2008 Windows Server 2008 R2 Windows Server 2016 Windows Server 2019 Windows Server 2012 R2 Windows Server 2012

Récapitulatif

Microsoft a connaissance de PetitPotam qui peut potentiellement être utilisé pour attaquer les contrôleurs de domaine Windows ou d’autres serveurs Windows. PetitPotam est une attaque par relais NTLM classique, et de telles attaques ont déjà été documentées par Microsoft, ainsi que de nombreuses options d’atténuation pour protéger les clients. Par exemple : Avis de sécurité Microsoft 974926.

Pour empêcher les attaques par relais NTLM sur les réseaux sur lesquels NTLM est activé, les administrateurs de domaine doivent s’assurer que les services qui autorisent l’authentification NTLM utilisent des protections telles que la protection étendue pour l’authentification (EPA) ou des fonctionnalités de signature telles que la signature SMB. PetitPotam tire parti des serveurs où les services de certificat Active Directory (AD CS) ne sont pas configurés avec des protections pour les attaques par relais NTLM. Les atténuations ci-dessous indiquent aux clients comment protéger leurs serveurs AD CS contre de telles attaques.

Vous êtes potentiellement vulnérable à cette attaque si vous utilisez les services de certificats Active Directory (AD CS) avec l’un des services suivants :

  • Inscription web auprès de l’autorité de certification
  • Service web d’inscription de certificats

Atténuation

Si votre environnement est potentiellement affecté, nous vous recommandons les atténuations suivantes :

Atténuation principale

Nous vous recommandons d’activer l’EPA et de désactiver HTTP sur les serveurs AD CS. Ouvrez le Gestionnaire des services Internet (IIS), puis procédez comme suit :

  1. Activer l’EPA pour l’inscription web auprès des autorités de certification, Obligatoire étant l’option la plus sécurisée et la plus recommandée :
    Boîte de dialogue Inscription web auprès de l’autorité de certification

  2. Activer l’EPA pour le service Web d’inscription des certificats, Obligatoire étant l’option la plus sécurisée et la plus recommandée :

    Boîte de dialogue Service web d’inscription de certificats

    Après avoir activé l’EPA dans l’interface utilisateur, le fichier Web.config créé par le rôle CES au <nom_CES_Kerberos\web.config%windir %>\systemdata\CES\<CA> doit également être mis à jour en ajoutant <un jeu extendedProtectionPolicy> avec la valeur WhenSupported ou Always selon l’option de protection étendue sélectionnée dans l’interface utilisateur IIS ci-dessus.

    Remarque

    Le paramètre Toujours est utilisé lorsque l’interface utilisateur est définie sur Obligatoire, ce qui est l’option la plus recommandée et la plus sécurisée.

    Pour plus d’informations sur les options disponibles pour extendedProtectionPolicy, consultez <transport> de <basicHttpBinding>. Les paramètres les plus probablement utilisés sont les suivants :

    <binding name="TransportWithHeaderClientAuth">
         <security mode="Transport">
             <transport clientCredentialType="Windows">
             <extendedProtectionPolicy policyEnforcement="Always" />
             </transport>
             <message clientCredentialType="None" establishSecurityContext="false" negotiateServiceCredential="false" />
         </security>
         <readerQuotas maxStringContentLength="131072" />
    </binding>
    
    
  3. Activez l’option Exiger SSL, qui permet uniquement les connexions HTTPS.

    HTTP

Important

Après avoir effectué les étapes ci-dessus, vous devrez redémarrer IIS pour charger les modifications. Pour redémarrer IIS, ouvrez une fenêtre d’invite de commandes avec élévation de privilèges, tapez la commande suivante, puis appuyez sur Entrée :

iisreset /restart

Remarque
: cette commande arrête tous les services IIS en cours d’exécution, puis les redémarre.

Atténuation supplémentaire

Outre les atténuations principales, nous vous recommandons de désactiver l’authentification NTLM lorsque cela est possible. Les atténuations suivantes sont répertoriées de la plus sécurisée à la moins sécurisée :

Pour ce faire, ouvrez l’interface utilisateur du Gestionnaire des services Internet (IIS), définissez l’authentification Windows sur Négocier :Kerberos :

Affichage de la boîte de dialogue de l’interface utilisateur du gestionnaire des services Internet (IIS)

Autre affichage de l’interface utilisateur du gestionnaire des services Internet

Important

Après avoir effectué les étapes ci-dessus, vous devrez redémarrer IIS pour charger les modifications. Pour redémarrer IIS, ouvrez une fenêtre d’invite de commandes avec élévation de privilèges, tapez la commande suivante, puis appuyez sur Entrée :

iisreset /restart

Remarque
: cette commande arrête tous les services IIS en cours d’exécution, puis les redémarre.

Pour plus d’informations, consultez l’avis de sécurité Microsoft ADV210003