יומן רישום שינויים
|
שינוי 1: 5 באפריל 2023: הועבר השלב 'אכיפה כברירת מחדל' של מפתח הרישום מ- 11 באפריל 2023 ל- 13 ביוני 2023 במקטע 'תזמון עדכונים לכתובת CVE-2022-38023'. שינוי 2: 20 באפריל 2023: הוסרה הפניה לא מדויקת לאובייקט המדיניות הקבוצתית (GPO) "בקר תחום: אפשר חיבורי ערוץ מאובטחים פגיעים של Netlogon" במקטע "הגדרות מפתח רישום". שינוי 3: 19 ביוני 2023:
|
|---|
במאמר זה
- Summary
- תזמון העדכונים לכתובת CVE-2022-38023
- הגדרות מפתח רישום
- אירועי Windows הקשורים ל- CVE-2022-38023
- שאלות נפוצות (FAQs)
- מילון מונחים
Summary
עדכוני Windows של 8 בנובמבר 2022 ואילך מטפלים בחולשות בפרוטוקול Netlogon בעת שימוש בחתימת RPC במקום באיטום RPC. מידע נוסף ניתן למצוא ב-CVE-2022-38023 .
ממשק הקריאה לפרוצדורה מרוחקת (RPC) של Netlogon Remote Protocol משמש בעיקר לשמירה על קשרי הגומלין בין מכשיר לתחום שלו, וקשרי גומלין בין בקרי תחום (DCs) ותחומים.
עדכון זה מגן על מכשירי Windows מ - CVE-2022-38023 כברירת מחדל. עבור לקוחות חיצוניים ובקרי תחום של ספקים חיצוניים, העדכון נמצא במצב תאימות כברירת מחדל ומאפשר חיבורים פגיעים מלקוחות אלה. עיין בסעיף ' הגדרות מפתח רישום ' לקבלת השלבים למעבר למצב אכיפה.
כדי לסייע באבטחת הסביבה שלך, התקן את עדכון Windows שפורסם ב- 8 בנובמבר 2022 או עדכון מאוחר יותר של Windows לכל המכשירים, כולל בקרי תחום.
חשוב החל מיוני 2023, מצב אכיפה יהיה זמין בכל בקרי התחום של Windows ויחסום חיבורים פגיעים ממכשירים שאינם תואמים. במועד זה, לא תוכל להפוך את העדכון ללא זמין, אך תוכל לחזור להגדרת מצב התאימות. מצב תאימות יוסר ביולי 2023, כמתואר בסעיף תזמון העדכונים לטיפול בפגיעות Netlogon CVE-2022-38023 .
תזמון העדכונים לכתובת CVE-2022-38023
עדכונים יופצו בכמה שלבים: השלב הראשוני עבור עדכונים שהופצו ב- 8 בנובמבר 2022 או לאחר מכן ושלב האכיפה עבור עדכונים שהופצו ב- 11 ביולי 2023 או לאחר מכן.
8 בנובמבר 2022 - שלב פריסה ראשוני
שלב הפריסה הראשוני מתחיל בעדכונים שהופצו ב- 8 בנובמבר 2022 וממשיך בעדכונים מאוחרים יותר של Windows עד לשלב האכיפה. עדכוני Windows ב- 8 בנובמבר 2022 או לאחר מכן מטפלים בפגיעות מעקף אבטחה של CVE-2022-38023 על-ידי אכיפת איטום RPC על כל לקוחות Windows.
כברירת מחדל, מכשירים יוגדרו במצב תאימות. בקרי תחום של Windows ידרשו מלקוחות Netlogon להשתמש בחותם RPC אם הם משתמשים ב-Windows, או אם הם פועלים כבקרי תחום או כחשבונות אמון.
11 באפריל 2023 - שלב האכיפה הראשוני
עדכוני Windows שהופצו ב- 11 באפריל 2023 או לאחר מכן יסירו את היכולת להפוך איטום RPC ללא זמין על-ידי הגדרת ערך 0 למפתח המשנה של הרישום RequireSeal .
13 ביוני 2023 - אכיפה כברירת מחדל
מפתח המשנה של הרישום RequireSeal יועבר למצב אכיפה, אלא אם מנהלי המערכת מגדירים זאת באופן מפורש להיות במצב תאימות. אימות חיבורים פגיעים מכל הלקוחות, כולל ספקים חיצוניים, יידחה. ראה שינוי 1.
11 ביולי 2023 - שלב האכיפה
עדכוני Windows שהופצו ב- 11 ביולי 2023 יסירו את היכולת להגדיר ערך 1 למפתח המשנה של הרישום RequireSeal . פעולה זו מאפשרת את שלב האכיפה של CVE-2022-38023.
הגדרות מפתח רישום
לאחר התקנת עדכוני Windows שפורסמו ב- 8 בנובמבר 2022 ואילך, מפתח המשנה הבא של הרישום יהיה זמין עבור פרוטוקול Netlogon בבקרי תחום של Windows.
הערה
חשוב עדכון זה, כמו גם שינויי אכיפה עתידיים, אינם מוסיפים או מסירים באופן אוטומטי את מפתח המשנה של הרישום "RequireSeal". יש להוסיף מפתח משנה זה של הרישום באופן ידני כדי שהוא ייקרא. ראה שינוי 3.
מפתח משנה RequireSeal
| מפתח רישום | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Value | RequireSeal |
| סוג נתונים | REG_DWORD |
| נתונים |
0 - מושבת 1 - מצב תאימות. בקרי תחום של Windows ידרשו מלקוחות Netlogon להשתמש בחותם RPC אם הם משתמשים ב-Windows, או אם הם פועלים כבקרי תחום או כחשבונות אמון. 2 - מצב אכיפה. כל הלקוחות נדרשים להשתמש בחותם RPC. ראה שינוי 2. |
| נדרשת הפעלה מחדש? | לא |
אירועי Windows הקשורים ל- CVE-2022-38023
הערה
הערה האירועים הבאים כוללים מאגר של שעה אחת שבו אירועים כפולים המכילים את אותו מידע נמחקים במהלך מאגר זה.
שירות Netlogon נתקל בלקוח שהשתמש בחתימת RPC במקום באיטום RPC
| יומן אירועים | מערכת |
|---|---|
| סוגי אירוע | שגיאה |
| מקור האירוע | NETLOGON |
| מזהה האירוע | 5838 |
| טקסט האירוע | השירות Netlogon נתקל בלקוח שהשתמש בחתימת RPC במקום באיטום RPC. |
אם אתה מוצא הודעת שגיאה זו ביומני האירועים שלך, עליך לבצע את הפעולות הבאות כדי לפתור את שגיאת המערכת:
- ודא שבמכשיר פועלת גירסה נתמכת של Windows.
- ודא שכל המכשירים מעודכנים.
- בדוק כדי לוודא שחבר בתחום: חבר תחום הצפן באופן דיגיטלי או חתום על נתוני ערוץ מאובטחים (תמיד) מוגדר כזמין .
השירות Netlogon נתקל באמון באמצעות חתימת RPC במקום איטום RPC
| יומן אירועים | מערכת |
|---|---|
| סוגי אירוע | שגיאה |
| מקור האירוע | NETLOGON |
| מזהה האירוע | 5839 |
| טקסט האירוע | השירות Netlogon נתקל באמון באמצעות חתימת RPC במקום איטום RPC. |
השירות Netlogon יצר ערוץ מאובטח עם לקוח באמצעות RC4
| יומן אירועים | מערכת |
|---|---|
| סוגי אירוע | אזהרה |
| מקור האירוע | NETLOGON |
| מזהה האירוע | 5840 |
| טקסט האירוע | השירות Netlogon יצר ערוץ מאובטח עם לקוח עם RC4. |
אם אתה מוצא את אירוע 5840, זהו סימן לכך שלקוח בתחום שלך משתמש בקריפטוגרפיה חלשה.
השירות Netlogon דחה לקוח המשתמש ב- RC4 עקב ההגדרה 'RejectMd5Clients'
| יומן אירועים | מערכת |
|---|---|
| סוגי אירוע | שגיאה |
| מקור האירוע | NETLOGON |
| מזהה האירוע | 5841 |
| טקסט האירוע | שירות Netlogon דחה לקוח המשתמש ב- RC4 עקב ההגדרה 'RejectMd5Clients'. |
אם אתה מוצא את אירוע 5841, זהו סימן לכך שהערך של RejectMD5Clients מוגדר כ- TRUE .
המפתח RejectMD5Clients הוא מפתח קיים בשירות Netlogon. לקבלת מידע נוסף, עיין בתיאור RejectMD5Clients של מודל הנתונים המופשט.
שאלות נפוצות
מי פגיע לבעיה המתוארת ב- CVE-2022-38023?
כל חשבונות המחשב המצורפים לתחום מושפעים מ- CVE זה. אירועים יציגו מי מושפע ביותר מבעיה זו לאחר התקנת עדכוני Windows ב- 8 בנובמבר 2022 ואילך, עיין במקטע שגיאות ביומן האירועים כדי לטפל בבעיות.
כדי לסייע בזיהוי לקוחות ישנים יותר שאינם משתמשים במטבע הקריפטו החזק ביותר הזמין, עדכון זה מציג יומני אירועים עבור לקוחות המשתמשים ב- RC4.
מהי חתימת RPC ואיטום RPC?
חתימת RPC היא כאשר פרוטוקול Netlogon משתמש ב- RPC כדי לחתום על ההודעות שהוא שולח דרך החוט. איטום RPC הוא כאשר פרוטוקול Netlogon חותם ומצפין את ההודעות שהוא שולח דרך החוט.
כיצד בקרי תחום של Windows קובעים אם בלקוח Netlogon פועל Windows?
בקר התחום של Windows קבע אם לקוח Netlogon מפעיל את Windows על-ידי ביצוע שאילתה על התכונה "OperatingSystem" ב- Active Directory עבור לקוח Netlogon ובדיקת המחרוזות הבאות:
- "Windows", "Hyper-V Server" ו- "Azure Stack HCI"
איננו ממליצים או תומכים בשינוי תכונה זו על-ידי לקוחות Netlogon או מנהלי תחומים לערך שאינו מייצג את מערכת ההפעלה (OS) שפועלת בלקוח Netlogon. עליך להיות מודע לכך שאנו עשויים לשנות את קריטריוני החיפוש בכל עת. ראה שינוי 3.
האם שלב האכיפה ידחה לקוחות RC4 Netlogon?
שלב האכיפה אינו דוחה לקוחות Netlogon על סמך סוג ההצפנה שבה משתמשים הלקוחות. היא תדחה לקוחות Netlogon רק אם הם יבצעו חתימת RPC במקום איטום RPC. דחייה של לקוחות RC4 Netlogon מבוססת על מפתח הרישום "RejectMd5Clients" שזמין לבקרי Windows Domain Controller של Windows Server 2008 R2 ואילך. שלב האכיפה עבור עדכון זה אינו משנה את הערך "RejectMd5Clients". אנו ממליצים ללקוחות להפוך את הערך "RejectMd5Clients" לזמין לקבלת אבטחה גבוהה יותר בתחומים שלהם. ראה שינוי 3.
מילון מונחים
AES
Advanced Encryption Standard (AES) הוא צופן בלוק שמחליף את Data Encryption Standard (DES). ניתן להשתמש ב-AES כדי להגן על נתונים אלקטרוניים. ניתן להשתמש באלגוריתם AES כדי להצפין (לצפן) ולפענח (לפענח) מידע. הצפנה ממירה נתונים לצורה לא מובנת הנקראת טקסט מוצפן; פענוח הטקסט המוצפן ממיר את הנתונים בחזרה לצורתם המקורית, הנקראת PlainText. AES משמש בקריפטוגרפיה של מפתח סימטרי, כלומר אותו מפתח משמש לפעולות ההצפנה והפענוח. זהו גם צופן בלוקים, כלומר הוא פועל על בלוקים בגודל קבוע של טקסט רגיל וטקסט מוצפן, ודורש שגודל הטקסט הרגיל כמו גם הטקסט המוצפן יהיה כפולה מדויקת של גודל בלוק זה. AES ידוע גם בשם אלגוריתם ההצפנה הסימטרית Rijndael [FIPS197] .
Netlogon
בסביבת אבטחת רשת תואמת למערכת הפעלה Windows NT, הרכיב האחראי על פונקציות הסינכרון והתחזוקה בין בקר תחום ראשי (PDC) לבין בקרי תחום גיבוי (BDC). Netlogon הוא קודמן לפרוטוקול שרת שכפול מדריכי כתובות (DRS). ממשק הקריאה לפרוצדורה מרוחקת (RPC) של Netlogon Remote Protocol משמש בעיקר לשמירה על קשרי הגומלין בין מכשיר לתחום שלו, וקשרי גומלין בין בקרי תחום (DCs) ותחומים. לקבלת מידע נוסף, ראה Netlogon Remote Protocol.
RC4-HMAC
RC4-HMAC (RC4) הוא אלגוריתם הצפנה סימטרי באורך מפתח משתנה. למידע נוסף, ראה [SCHNEIER] סעיף 17.1.
ערוץ מאובטח
חיבור קריאה לפרוצדורה מרוחקת (RPC) מאומת בין שני מחשבים בתחום עם הקשר אבטחה מבוסס המשמש לחתימה והצפנה של מנות RPC .