Zapisnik promjena
| 1. promjena: 5. travnja 2023.: Premještena je faza "Provedba prema zadanim postavkama" ključa registra s 11. travnja 2023. na 13. lipnja 2023. u odjeljku "Tempiranje ažuriranja za adresu CVE-2022-38023". Promjena 2: 20. travnja 2023.: Uklonjena je netočna referenca na objekt pravilnika grupe (GPO) "Kontroler domene: dopusti ranjive veze sigurnog kanala Netlogon" u odjeljku "Registry Key settings" (Postavke ključa registra). Promjena 3: 19. lipnja 2023.:
|
|---|
Sadržaj članka
- Sažetak
- Tempiranje ažuriranja za adresu CVE-2022-38023
- Postavke ključa registra
- Događaji sustava Windows povezani s CVE-2022-38023
- Najčešća pitanja
- Pojmovnik
Sažetak
Ažuriranja sustava Windows od 8. studenog 2022. i novija rješavaju slabosti u protokolu Netlogon kada se umjesto RPC pečaćenja koristi RPC potpisivanje. Dodatne informacije možete pronaći u CVE-2022-38023 .
Sučelje poziva udaljenih procedura (RPC) Netlogon Remote Protocol prvenstveno se koristi za održavanje odnosa između uređaja i njegove domene te odnosa između domenskih kontrolera (DC-ova) i domena.
Ovo ažuriranje prema zadanim postavkama štiti uređaje sa sustavom Windows od CVE-2022-38023 . Za klijente drugih proizvođača i kontrolere domena drugih proizvođača ažuriranje je prema zadanim postavkama u načinu kompatibilnosti i omogućuje ranjive veze s tih klijenata. Upute za prelazak na način provođenja potražite u odjeljku Postavke ključa registra .
Da biste zaštitili svoje okruženje, instalirajte ažuriranje sustava Windows od 8. studenog 2022. ili novije ažuriranje sustava Windows na sve uređaje, uključujući domenske kontrolere.
Važno Od lipnja 2023. način provedbe bit će omogućen na svim domenskim kontrolerima sustava Windows i blokirat će ranjive veze s uređaja koji nisu kompatibilni. Tada nećete moći onemogućiti ažuriranje, ali ćete se moći vratiti na postavku načina kompatibilnosti. Način kompatibilnosti uklonit će se u srpnju 2023., kao što je navedeno u odjeljku Tempiranje ažuriranja za rješavanje ranjivosti Netlogon CVE-2022-38023 .
Tempiranje ažuriranja za adresu CVE-2022-38023
Ažuriranja će se objavljivati u nekoliko faza: početna faza za ažuriranja objavljena 8. studenog 2022. ili kasnije i faza provedbe za ažuriranja objavljena 11. srpnja 2023. ili kasnije.
8. studenog 2022. – početna faza implementacije
Početna faza implementacije započinje s ažuriranjima objavljenim 8. studenog 2022. i nastavlja se s kasnijim ažuriranjima sustava Windows sve do faze provođenja. Ažuriranja sustava Windows 8. studenog 2022. ili kasnije rješavaju ranjivost sigurnosnog zaobilaženja CVE-2022-38023 provođenjem RPC pečaćenja na svim klijentima sustava Windows.
Prema zadanim postavkama uređaji će biti postavljeni u načinu kompatibilnosti. Domenski kontroleri sustava Windows zahtijevaju da klijenti za Netlogon koriste pečat RPC ako koriste Windows ili ako djeluju kao kontrolori domene ili kao pouzdani računi.
11. travnja 2023. – početna faza provedbe
Ažuriranja sustava Windows objavljena 11. travnja 2023. ili kasnije uklonit će mogućnost onemogućivanja RPC pečaćenja postavljanjem vrijednosti 0 na potključ registra RequireSeal .
13. lipnja 2023. – provedba po zadanom
Potključ registra RequireSeal premjestit će se u prisilni način osim ako administratori izričito ne konfiguriraju da bude u načinu kompatibilnosti. Ranjivim vezama svih klijenata, uključujući i treće strane, bit će odbijena provjera autentičnosti. Pogledajte Promjena 1.
11. srpnja 2023. – faza provedbe
Ažuriranja sustava Windows objavljena 11. srpnja 2023. uklonit će mogućnost postavljanja vrijednosti 1 potključu registra RequireSeal . To omogućuje fazu provedbe CVE-2022-38023.
Postavke ključa registra
Nakon instalacije ažuriranja sustava Windows koja su datirana 8. studenog 2022. ili kasnije, sljedeći je potključ registra dostupan za protokol Netlogon na kontrolerima domene sustava Windows.
Napomena
VAŽNO Ovo ažuriranje, kao i buduće promjene provođenja, ne dodaju ni ne uklanjaju automatski potključ registra "RequireSeal". Da bi se mogao pročitati, taj se potključ registra mora ručno dodati. Pogledajte Promjena 3.
RequireSeal potključ
| Registarski ključ | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Vrijednost | RequireSeal |
| Vrsta podataka | REG_DWORD |
| Podaci | 0 – Onemogućeno 1 – Način kompatibilnosti. Domenski kontroleri sustava Windows zahtijevaju da klijenti za Netlogon koriste RPC pečat ako koriste Windows ili ako djeluju kao kontrolori domene ili pouzdani računi. 2 – Način provedbe. Svi klijenti moraju koristiti RPC pečat. Pogledajte Promjena 2. |
| Je li potrebno ponovno pokretanje? | Ne |
Događaji sustava Windows povezani s CVE-2022-38023
Napomena
NAPOMENA Sljedeći događaji imaju jednosatni međuspremnik u kojem se tijekom tog međuspremnika odbacuju duplicirani događaji koji sadrže iste informacije.
Servis Netlogon naišao je na klijenta koji koristi RPC potpisivanje umjesto RPC pečaćenja
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Pogreška |
| Izvor događaja | NETLOGON |
| ID događaja | 5838 |
| Tekst događaja | Servis Netlogon naišao je na klijenta koji koristi RPC potpisivanje umjesto RPC pečećenja. |
Ako u zapisnicima događaja pronađete tu poruku o pogrešci, morate poduzeti sljedeće radnje da biste uklonili sistemsku pogrešku:
- Provjerite je li na uređaju instalirana podržana verzija sustava Windows.
- Provjerite jesu li svi uređaji ažurni.
- Provjerite je li Član domene: Član domene Digitalno šifriranje ili potpisivanje podataka sigurnih kanala (uvijek) postavljeno na Omogućeno .
Servis Netlogon naišao je na pouzdanost pomoću RPC potpisivanja umjesto RPC pečaćenja
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Pogreška |
| Izvor događaja | NETLOGON |
| ID događaja | 5839 |
| Tekst događaja | Servis Netlogon naišao je na pouzdanost pomoću RPC potpisivanja umjesto RPC pečomćenja. |
Servis Netlogon stvorio je siguran kanal s klijentom koji koristi RC4
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Upozorenje |
| Izvor događaja | NETLOGON |
| ID događaja | 5840 |
| Tekst događaja | Servis Netlogon stvorio je siguran kanal s klijentom s RC4. |
Ako pronađete događaj 5840, to je pokazatelj da klijent u vašoj domeni koristi slabo šifriranje.
Servis Netlogon odbio je klijentu koji koristi RC4 zbog postavke "RejectMd5Clients"
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Pogreška |
| Izvor događaja | NETLOGON |
| ID događaja | 5841 |
| Tekst događaja | Servis Netlogon odbio je klijenta koji koristi RC4 zbog postavke "RejectMd5Clients". |
Ako pronađete događaj 5841, to je znak da je vrijednost RejectMD5Clients postavljena na TRUE .
Ključ RejectMD5Clients već je postojeći ključ na servisu Netlogon. Za više informacija pogledajte opis RejectMD5Clients za Apstraktni podatkovni model.
Najčešća pitanja
Tko je ranjiv na problem naveden u CVE-2022-38023?
Ovaj CVE utječe na sve račune računala pridružene domeni. Događaji će pokazati na koga ovaj problem najviše utječe nakon instalacije ažuriranja sustava Windows 8. studenog 2022. ili novijih, pregledajte odjeljak Pogreške zapisnika događaja kako biste riješili probleme.
Da bismo lakše otkrili starije klijente koji ne koriste najjaču dostupnu kriptovalutu, ovo ažuriranje uvodi zapisnike događaja za klijente koji koriste RC4.
Što je RPC potpisivanje i RPC pečaćenje?
RPC potpisivanje je kada protokol Netlogon koristi RPC za potpisivanje poruka koje šalje putem žice. RPC pečaćenje je situacija kada Netlogon protokol potpisuje i šifrira poruke koje šalje putem žice.
Kako kontrolori domene u sustavu Windows utvrđuju je li na klijentu Netlogon instaliran sustav Windows?
Kontrolor domene u sustavu Windows utvrđuje je li na klijentu Netlogon pokrenut sustav Windows tako što šalje upit atributu "OperatingSystem" u servisu Active Directory za klijenta Netlogon i provjerava sljedeće nizove:
- "Windows", "Hyper-V Server" i "Azure Stack HCI"
Ne preporučujemo niti podržavamo promjenu tog atributa od strane Netlogon i administratora domene u vrijednost koja nije reprezentativna za operacijski sustav (OS) koji Netlogon klijent pokreće. Imajte na umu da u svakom trenutku možemo promijeniti kriterije pretraživanja. Pogledajte Promjena 3.
Hoće li faza provedbe odbaciti klijente RC4 Netlogon?
Faza provođenja ne odbija klijente servisa Netlogon na temelju vrste šifriranja koju klijenti koriste. Klijente servisa Netlogon odbacit će samo ako umjesto RPC pečaćenja obavljaju RPC potpisivanje. Odbacivanje klijenata Netlogon RC4 temelji se na ključu registra "RejectMd5Clients" dostupnom za domenske kontrolere sustava Windows Server 2008 R2 i novije verzije sustava Windows. Faza provedbe za ovo ažuriranje ne mijenja vrijednost "RejectMd5Clients". Preporučujemo da korisnici omoguće vrijednost "RejectMd5Clients" radi veće sigurnosti u svojim domenama. Pogledajte Promjena 3.
Pojmovnik
AES
Advanced Encryption Standard (AES) blok je šifra koja zamjenjuje Standard šifriranja podataka (DES). AES se može upotrebljavati za zaštitu elektroničkih podataka. AES algoritam može se koristiti za šifriranje (šifriranje) i dešifriranje (dešifriranje) informacija. Šifriranje pretvara podatke u nerazumljiv oblik koji se naziva šifrirani tekst; Dešifriranjem šifriranog teksta podaci se vraćaju u izvorni oblik koji se naziva običnim tekstom. AES se koristi u kriptografiji sa simetričnim ključem, što znači da se isti ključ koristi za operacije šifriranja i dešifriranja. To je također blok šifra, što znači da radi na blokovima fiksne veličine običnog teksta i šifriranog teksta, i zahtijeva da veličina otvorenog teksta kao i šifrirani tekst budu točan višekratnik ove veličine bloka. AES je također poznat kao Rijndaelov simetrični algoritam šifriranja [FIPS197].
Netlogon
U okruženju mrežne sigurnosti kompatibilnom s operacijskim sustavom Windows NT komponenta odgovorna za funkcije sinkronizacije i održavanja između primarnog domenskog kontrolera (PDC-a) i rezervnih domenskih kontrolera (BDC-a). Netlogon je preteča protokola poslužitelja za replikaciju direktorija (DRS). Sučelje poziva udaljenih procedura (RPC) Netlogon Remote Protocol prvenstveno se koristi za održavanje odnosa između uređaja i njegove domene te odnosa između domenskih kontrolera (DC-ova) i domena. Dodatne informacije potražite u odjeljku Udaljeni protokol Netlogon.
RC4-HMAC
RC4-HMAC (RC4) je simetrični algoritam šifriranja promjenjive duljine ključa. Za više informacija vidjeti [SCHNEIER] odjeljak 17.1.
Sigurni kanal
Veza poziva udaljene procedure (RPC) za provjeru autentičnosti između dva računala u domeni s uspostavljenim sigurnosnim kontekstom koja se koristi za potpisivanje i šifriranje RPC paketa.