KB5021130: upravljanje promjenama protokola Netlogon koje se odnose na CVE-2022-38023

Primjenjuje se na
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Zapisnik promjena

1. promjena: 5. travnja 2023.: Premještena je faza "Provedba prema zadanim postavkama" ključa registra s 11. travnja 2023. na 13. lipnja 2023. u odjeljku "Tempiranje ažuriranja za adresu CVE-2022-38023".

Promjena 2: 20. travnja 2023.: Uklonjena je netočna referenca na objekt pravilnika grupe (GPO) "Kontroler domene: dopusti ranjive veze sigurnog kanala Netlogon" u odjeljku "Registry Key settings" (Postavke ključa registra).

Promjena 3: 19. lipnja 2023.:
  • Dodana je napomena "Važna" u odjeljak "Postavke ključa registra".
  • Dodana je "Napomena" u odjeljak "Događaji sustava Windows vezani uz CVE-2022-38023".
  • Dodana su dva nova pitanja i odgovori u odjeljak "Najčešća pitanja".

Sadržaj članka

Sažetak

Ažuriranja sustava Windows od 8. studenog 2022. i novija rješavaju slabosti u protokolu Netlogon kada se umjesto RPC pečaćenja koristi RPC potpisivanje. Dodatne informacije možete pronaći u CVE-2022-38023 .

Sučelje poziva udaljenih procedura (RPC) Netlogon Remote Protocol prvenstveno se koristi za održavanje odnosa između uređaja i njegove domene te odnosa između domenskih kontrolera (DC-ova) i domena.

Ovo ažuriranje prema zadanim postavkama štiti uređaje sa sustavom Windows od CVE-2022-38023 .  Za klijente drugih proizvođača i kontrolere domena drugih proizvođača ažuriranje je prema zadanim postavkama u načinu kompatibilnosti i omogućuje ranjive veze s tih klijenata. Upute za prelazak na način provođenja potražite u odjeljku Postavke ključa registra .

Da biste zaštitili svoje okruženje, instalirajte ažuriranje sustava Windows od 8. studenog 2022. ili novije ažuriranje sustava Windows na sve uređaje, uključujući domenske kontrolere.

Važno Od lipnja 2023. način provedbe bit će omogućen na svim domenskim kontrolerima sustava Windows i blokirat će ranjive veze s uređaja koji nisu kompatibilni.  Tada nećete moći onemogućiti ažuriranje, ali ćete se moći vratiti na postavku načina kompatibilnosti. Način kompatibilnosti uklonit će se u srpnju 2023., kao što je navedeno u odjeljku Tempiranje ažuriranja za rješavanje ranjivosti Netlogon CVE-2022-38023 .

Tempiranje ažuriranja za adresu CVE-2022-38023

Ažuriranja će se objavljivati u nekoliko faza: početna faza za ažuriranja objavljena 8. studenog 2022. ili kasnije i faza provedbe za ažuriranja objavljena 11. srpnja 2023. ili kasnije.

8. studenog 2022. – početna faza implementacije

Početna faza implementacije započinje s ažuriranjima objavljenim 8. studenog 2022. i nastavlja se s kasnijim ažuriranjima sustava Windows sve do faze provođenja. Ažuriranja sustava Windows 8. studenog 2022. ili kasnije rješavaju ranjivost sigurnosnog zaobilaženja CVE-2022-38023 provođenjem RPC pečaćenja na svim klijentima sustava Windows.

Prema zadanim postavkama uređaji će biti postavljeni u načinu kompatibilnosti. Domenski kontroleri sustava Windows zahtijevaju da klijenti za Netlogon koriste pečat RPC ako koriste Windows ili ako djeluju kao kontrolori domene ili kao pouzdani računi.

11. travnja 2023. – početna faza provedbe

Ažuriranja sustava Windows objavljena 11. travnja 2023. ili kasnije uklonit će mogućnost onemogućivanja RPC pečaćenja postavljanjem vrijednosti 0 na potključ registra RequireSeal .

13. lipnja 2023. – provedba po zadanom

Potključ registra RequireSeal premjestit će se u prisilni način osim ako administratori izričito ne konfiguriraju da bude u načinu kompatibilnosti. Ranjivim vezama svih klijenata, uključujući i treće strane, bit će odbijena provjera autentičnosti. Pogledajte Promjena 1.

11. srpnja 2023. – faza provedbe

Ažuriranja sustava Windows objavljena 11. srpnja 2023. uklonit će mogućnost postavljanja vrijednosti 1 potključu registra RequireSeal . To omogućuje fazu provedbe CVE-2022-38023.

Postavke ključa registra

Nakon instalacije ažuriranja sustava Windows koja su datirana 8. studenog 2022. ili kasnije, sljedeći je potključ registra dostupan za protokol Netlogon na kontrolerima domene sustava Windows.

Napomena

VAŽNO Ovo ažuriranje, kao i buduće promjene provođenja, ne dodaju ni ne uklanjaju automatski potključ registra "RequireSeal". Da bi se mogao pročitati, taj se potključ registra mora ručno dodati. Pogledajte Promjena 3.

RequireSeal potključ

Registarski ključ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters
Vrijednost RequireSeal
Vrsta podataka REG_DWORD
Podaci 0 Onemogućeno
1 – Način kompatibilnosti. Domenski kontroleri sustava Windows zahtijevaju da klijenti za Netlogon koriste RPC pečat ako koriste Windows ili ako djeluju kao kontrolori domene ili pouzdani računi.
2 – Način provedbe. Svi klijenti moraju koristiti RPC pečat. Pogledajte Promjena 2.
Je li potrebno ponovno pokretanje? Ne

Napomena

NAPOMENA Sljedeći događaji imaju jednosatni međuspremnik u kojem se tijekom tog međuspremnika odbacuju duplicirani događaji koji sadrže iste informacije.

Servis Netlogon naišao je na klijenta koji koristi RPC potpisivanje umjesto RPC pečaćenja
Zapisnik događaja Sustav
Vrsta događaja Pogreška
Izvor događaja NETLOGON
ID događaja 5838
Tekst događaja Servis Netlogon naišao je na klijenta koji koristi RPC potpisivanje umjesto RPC pečećenja.

Ako u zapisnicima događaja pronađete tu poruku o pogrešci, morate poduzeti sljedeće radnje da biste uklonili sistemsku pogrešku:

Servis Netlogon naišao je na pouzdanost pomoću RPC potpisivanja umjesto RPC pečaćenja
Zapisnik događaja Sustav
Vrsta događaja Pogreška
Izvor događaja NETLOGON
ID događaja 5839
Tekst događaja Servis Netlogon naišao je na pouzdanost pomoću RPC potpisivanja umjesto RPC pečomćenja.
Servis Netlogon stvorio je siguran kanal s klijentom koji koristi RC4
Zapisnik događaja Sustav
Vrsta događaja Upozorenje
Izvor događaja NETLOGON
ID događaja 5840
Tekst događaja Servis Netlogon stvorio je siguran kanal s klijentom s RC4.

Ako pronađete događaj 5840, to je pokazatelj da klijent u vašoj domeni koristi slabo šifriranje.

Servis Netlogon odbio je klijentu koji koristi RC4 zbog postavke "RejectMd5Clients"
Zapisnik događaja Sustav
Vrsta događaja Pogreška
Izvor događaja NETLOGON
ID događaja 5841
Tekst događaja Servis Netlogon odbio je klijenta koji koristi RC4 zbog postavke "RejectMd5Clients".

Ako pronađete događaj 5841, to je znak da je vrijednost RejectMD5Clients postavljena na TRUE .

Ključ RejectMD5Clients već je postojeći ključ na servisu Netlogon. Za više informacija pogledajte opis RejectMD5Clients za Apstraktni podatkovni model.

Najčešća pitanja

Tko je ranjiv na problem naveden u CVE-2022-38023?

Ovaj CVE utječe na sve račune računala pridružene domeni. Događaji će pokazati na koga ovaj problem najviše utječe nakon instalacije ažuriranja sustava Windows 8. studenog 2022. ili novijih, pregledajte odjeljak Pogreške zapisnika događaja kako biste riješili probleme.

Da bismo lakše otkrili starije klijente koji ne koriste najjaču dostupnu kriptovalutu, ovo ažuriranje uvodi zapisnike događaja za klijente koji koriste RC4.

Što je RPC potpisivanje i RPC pečaćenje?

RPC potpisivanje je kada protokol Netlogon koristi RPC za potpisivanje poruka koje šalje putem žice. RPC pečaćenje je situacija kada Netlogon protokol potpisuje i šifrira poruke koje šalje putem žice.

Kako kontrolori domene u sustavu Windows utvrđuju je li na klijentu Netlogon instaliran sustav Windows?

Kontrolor domene u sustavu Windows utvrđuje je li na klijentu Netlogon pokrenut sustav Windows tako što šalje upit atributu "OperatingSystem" u servisu Active Directory za klijenta Netlogon i provjerava sljedeće nizove:

  • "Windows", "Hyper-V Server" i "Azure Stack HCI"

Ne preporučujemo niti podržavamo promjenu tog atributa od strane Netlogon i administratora domene u vrijednost koja nije reprezentativna za operacijski sustav (OS) koji Netlogon klijent pokreće. Imajte na umu da u svakom trenutku možemo promijeniti kriterije pretraživanja. Pogledajte Promjena 3.

Hoće li faza provedbe odbaciti klijente RC4 Netlogon?

Faza provođenja ne odbija klijente servisa Netlogon na temelju vrste šifriranja koju klijenti koriste. Klijente servisa Netlogon odbacit će samo ako umjesto RPC pečaćenja obavljaju RPC potpisivanje. Odbacivanje klijenata Netlogon RC4 temelji se na ključu registra "RejectMd5Clients" dostupnom za domenske kontrolere sustava Windows Server 2008 R2 i novije verzije sustava Windows. Faza provedbe za ovo ažuriranje ne mijenja vrijednost "RejectMd5Clients". Preporučujemo da korisnici omoguće vrijednost "RejectMd5Clients" radi veće sigurnosti u svojim domenama. Pogledajte Promjena 3.

Pojmovnik

AES

Advanced Encryption Standard (AES) blok je šifra koja zamjenjuje Standard šifriranja podataka (DES). AES se može upotrebljavati za zaštitu elektroničkih podataka. AES algoritam može se koristiti za šifriranje (šifriranje) i dešifriranje (dešifriranje) informacija. Šifriranje pretvara podatke u nerazumljiv oblik koji se naziva šifrirani tekst; Dešifriranjem šifriranog teksta podaci se vraćaju u izvorni oblik koji se naziva običnim tekstom. AES se koristi u kriptografiji sa simetričnim ključem, što znači da se isti ključ koristi za operacije šifriranja i dešifriranja. To je također blok šifra, što znači da radi na blokovima fiksne veličine običnog teksta i šifriranog teksta, i zahtijeva da veličina otvorenog teksta kao i šifrirani tekst budu točan višekratnik ove veličine bloka. AES je također poznat kao Rijndaelov simetrični algoritam šifriranja [FIPS197].

Netlogon

U okruženju mrežne sigurnosti kompatibilnom s operacijskim sustavom Windows NT komponenta odgovorna za funkcije sinkronizacije i održavanja između primarnog domenskog kontrolera (PDC-a) i rezervnih domenskih kontrolera (BDC-a). Netlogon je preteča protokola poslužitelja za replikaciju direktorija (DRS). Sučelje poziva udaljenih procedura (RPC) Netlogon Remote Protocol prvenstveno se koristi za održavanje odnosa između uređaja i njegove domene te odnosa između domenskih kontrolera (DC-ova) i domena. Dodatne informacije potražite u odjeljku Udaljeni protokol Netlogon.

RC4-HMAC

RC4-HMAC (RC4) je simetrični algoritam šifriranja promjenjive duljine ključa. Za više informacija vidjeti [SCHNEIER] odjeljak 17.1.

Sigurni kanal

Veza poziva udaljene procedure (RPC) za provjeru autentičnosti između dva računala u domeni s uspostavljenim sigurnosnim kontekstom koja se koristi za potpisivanje i šifriranje RPC paketa.