Megjegyzés
- Frissítve
- 2023. április 10.: Frissítettük a "Harmadik központi telepítési fázist" 2023. április 11-ről 2023. június 13-ra a "CVE-2022-37967 javítására irányuló frissítések időzítése" szakaszban.
Tartalom
- Összegzés
- A CVE-2022-37967 címmel kapcsolatos frissítések időzítése
- Üzembe helyezési irányelvek
- Beállításkulcs beállításai
- A CVE-2022-37967-hez kapcsolódó Windows-események
- Kerberos protokollt alkalmazó külső eszközök
- Szószedet
Összegzés
A 2022. november 8-i Windows-frissítések a biztonsági megkerüléssel és a jogosultságszint-emeléssel kapcsolatos biztonsági résekkel foglalkoznak a jogosultságattribútum-tanúsítvány (PAC) aláírásaival. Ez a biztonsági frissítés a Kerberos biztonsági réseket szünteti meg, amelyek miatt a támadó digitálisan megváltoztathatja a PAC-aláírásokat, növelve ezzel a jogosultságaikat.
A környezet védelme érdekében telepítse ezt a Windows-frissítést az összes eszközre, beleértve a Windows tartományvezérlőket is. A frissítés kényszerített módba váltása előtt a tartomány összes tartományvezérlőjét frissíteni kell.
További információ ezekről a biztonsági résekről: CVE-2022-37967.
Művelet
A környezet védelme és a szolgáltatáskimaradások megelőzése érdekében javasoljuk, hogy végezze el az alábbi lépéseket:
- FRISSÍTSE Windows tartományvezérlőit egy 2022. november 8-án vagy azt követően kiadott Windows-frissítéssel.
- Állítsa át a Windows-tartományvezérlőket vizsgálati módba a Beállításkulcs beállítási szakasz használatával.
- FIGYELJE a naplózási módban küldött eseményeket a környezet védelme érdekében.
- ENGEDÉLYEZÉS Kényszerítési mód a CVE-2022-37967 elhárításához a környezetben.
Megjegyzés A 2022. november 8-án vagy azt követően kiadott frissítések telepítésének 1. lépése alapértelmezés szerint NEM oldja meg a windowsos eszközök CVE-2022-37967 biztonsági problémáit. Az összes eszköz biztonsági problémájának teljes mértékű enyhítése érdekében a lehető leghamarabb át kell váltania vizsgálati módra (2. lépésben leírva), majd kényszerített módra (4. lépésben leírva) minden Windows tartományvezérlőn.
Fontos 2023 júliusától a kényszerítési mód minden Windows tartományvezérlőn engedélyezve lesz, és letiltja a nem kompatibilis eszközök sebezhető kapcsolatait. Ekkor nem fogja tudni letiltani a frissítést, de visszaléphet a naplózási mód beállítására. A naplózási módot 2023 októberében eltávolítjuk, a Kerberos biztonsági rés CVE-2022-37967 javítását célzó frissítések időzítése című szakaszban leírtak szerint.
A CVE-2022-37967 címmel kapcsolatos frissítések időzítése
A Frissítések fázisokban jelennek meg: a 2022. november 8-án vagy azt követően kiadott frissítések kezdeti, a 2023. június 13-án vagy azt követően kiadott frissítések esetében pedig az érvényesítési fázis.
2022. november 8. – Kezdeti telepítési fázis
A kezdeti központi telepítési fázis a 2022. november 8-án kiadott frissítésekkel kezdődik, és a későbbi Windows-frissítésekkel folytatódik egészen a kényszerítési fázisig. Ez a frissítés hozzáadja az aláírásokat a Kerberos PAC-pufferhez, de nem ellenőrzi az aláírásokat a hitelesítés során. Ezért a biztonságos mód alapértelmezés szerint le van tiltva.
Ez a frissítés:
- PAC-aláírásokat ad a Kerberos PAC-pufferhez.
- Intézkedéseket ad hozzá a Kerberos protokoll biztonsági megkerülési biztonsági résének megszüntetésére.
2022. december 13. – Második telepítési fázis
A második központi telepítési fázis a 2022. december 13-án kiadott frissítésekkel kezdődik. Ezek és a későbbi frissítések módosítják a Kerberos protokollt a windowsos eszközök naplózásához a Windows-tartományvezérlők vizsgálati módba való áthelyezésével.
Ezzel a frissítéssel az összes eszköz alapértelmezés szerint vizsgálati üzemmódban van:
- Ha az aláírás hiányzik vagy érvénytelen, a hitelesítés engedélyezett. Emellett napló is létrejön.
- Ha az aláírás hiányzik, hozzon létre eseményt, és engedélyezze a hitelesítést.
- Ha az aláírás megvan, érvényesítse azt. Ha az aláírás helytelen, indítson eseményt, és engedélyezze a hitelesítést.
2023. június 13. – Harmadik telepítési fázis
A 2023. június 13-án vagy azt követően kiadott Windows-frissítések a következőket teszik:
- A KrbtgtFullPacSignature alkulcs 0 értékre állításával távolítsa el a PAC-aláírás hozzáadását letiltó lehetőséget.
2023. július 11. – Kezdeti végrehajtási szakasz
A 2023. július 11-én vagy azt követően kiadott Windows-frissítések a következőket teszik:
- Megszüntettük a KrbtgtFullPacSignature alkulcs 1-es értékének beállításának lehetőségét.
- Kényszerítési módba (alapértelmezett) váltja a frissítést (KrbtgtFullPacSignature = 3), amelyet egy rendszergazda egy explicit naplózási beállítással felülbírálhat.
2023. október 10. – Teljes végrehajtási szakasz
A 2023. október 10-én vagy azt követően kiadott Windows-frissítések a következőket teszik:
- Eltávolítja a KrbtgtFullPacSignature beállításkulcs támogatását.
- Megszüntettük a naplózási üzemmód támogatását.
- Az új PAC-aláírások nélküli összes szolgáltatási jegyet a rendszer megtagadja a hitelesítéstől.
Üzembe helyezési irányelvek
A 2022. november 8-i vagy újabb Windows-frissítések telepítéséhez kövesse az alábbi lépéseket:
- FRISSÍTSE Windows tartományvezérlőit egy 2022. november 8-án vagy azt követően kiadott frissítéssel.
- Állítsa át a tartományvezérlőket vizsgálati üzemmódba a Beállításkulcs beállítási szakasz használatával.
- FIGYELJE a naplózási módban küldött eseményeket a környezet biztonságának elősegítése érdekében.
- ENGEDÉLYEZÉS Kényszerítési mód a CVE-2022-37967 elhárításához a környezetben.
1. LÉPÉS: FRISSÍTÉS
Telepítse a 2022. november 8-i vagy későbbi frissítéseket az összes vonatkozó Windows-tartományvezérlőre (DC-re). A frissítés telepítése után a frissített Windows-tartományvezérlők aláírásai hozzá lesznek adva a Kerberos PAC-pufferhez, és alapértelmezés szerint nem lesznek biztonságosak (a PAC-aláírás nem érvényesítődik).
- A frissítés során ügyeljen arra, hogy a KrbtgtFullPacSignature beállításazonosítót az alapértelmezett állapotban tartsa, amíg az összes Windows-tartományvezérlő nem frissül.
2. LÉPÉS: ÁTHELYEZÉS
A Windows-tartományvezérlők frissítése után váltson vizsgálati módra a KrbtgtFullPacSignature értékét 2-re módosítva.
3. LÉPÉS: KERESÉS ÉS FIGYELÉS
Azonosítsa azokat a területeket, amelyekből hiányoznak a PAC-aláírások, vagy amelyeknél a PAC-aláírások ellenőrzése sikertelen a naplózási módban aktivált eseménynaplókon keresztül.
- A kényszerítési módra váltás előtt győződjön meg arról, hogy a tartomány működési szintje legalább 2008-ra van állítva. A 2003-as tartományi működési szinten lévő tartományok esetében a kényszerítési módra váltás hitelesítési hibákat okozhat.
- A naplózási események akkor jelennek meg, ha a tartomány még nincs teljesen frissítve, vagy ha még vannak fennálló korábban kiállított szolgáltatási jegyek a tartományában.
- Továbbra is figyelje azokat a további eseménynaplókat, amelyek hiányzó PAC-aláírásokat vagy meglévő PAC-aláírások érvényesítési hibáit jelzik.
- Miután a teljes tartomány frissült, és az összes nyitott jegy lejárt, a naplózási eseményeknek nem szabad többé megjelenniük. Ezután hiba nélkül válthat kényszerítési módba.
4. LÉPÉS: ENGEDÉLYEZÉS
Engedélyezze a kényszerítési módot a CVE-2022-37967 problémájának megoldásához a környezetében.
- Miután az összes naplózási esemény megoldódott, és már nem jelennek meg, helyezze át a tartományokat kényszerítési módba a KrbtgtFullPacSignature beállításazonosító frissítésével a Beállításkulcs beállításai című szakaszban leírtak szerint.
- Ha egy szolgáltatási jegy érvénytelen PAC-aláírással rendelkezik, vagy hiányoznak a PAC-aláírások, az ellenőrzés sikertelen lesz, és hibaesemény kerül naplózásra.
Beállításkulcs beállításai
Kerberos protokoll
A 2022. november 8-i vagy későbbi Windows-frissítések telepítése után a következő beállításkulcs érhető el a Kerberos protokollhoz:
KrbtgtFullPacSignature
Ez a beállításkulcs a Kerberos-módosítások telepítésének kapujának irányítására szolgál. Ez a beállításkulcs ideiglenes, és a 2023. október 10-i érvénybelépési dátum után már nem lesz beolvasva.
Beállításkulcs HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc Érték KrbtgtFullPacSignature Adattípus REG_DWORD Adatok 0 – Letiltva
1 – Új aláírások hozzáadása, de ellenőrzése nem. (Alapértelmezett beállítás)
2 – Naplózási mód. A rendszer hozzáadja az új aláírásokat, és ellenőrzi, ha vannak. Ha az aláírás hiányzik vagy érvénytelen, a hitelesítés engedélyezve van, és naplók jönnek létre.
3 – Kényszerítési mód. A rendszer hozzáadja az új aláírásokat, és ellenőrzi, ha vannak. Ha az aláírás hiányzik vagy érvénytelen, a rendszer megtagadja a hitelesítést, és naplókat hoz létre.Újra kell indítani? Nem Megjegyzés Ha módosítania kell a KrbtgtFullPacSignature beállításazonosítót, manuálisan vegye fel, majd konfigurálja úgy a beállításkulcsot, hogy felülbírálja az alapértelmezett értéket.
A CVE-2022-37967-hez kapcsolódó Windows-események
Vizsgálati üzemmódban az alábbi hibák valamelyikét tapasztalhatja, ha a PAC-aláírások hiányoznak vagy érvénytelenek. Ha a probléma kényszerítési módban is fennáll, a rendszer hibaként naplózza ezeket az eseményeket.
Ha bármelyik hibát észleli az eszközén, valószínű, hogy a tartományában lévő összes Windows-tartományvezérlő nem naprakész a 2022. november 8-i vagy újabb Windows-frissítéssel. A problémák megoldásához további vizsgálatot kell végeznie a tartományában, hogy megtalálja a nem naprakész Windows-tartományvezérlőket.
Megjegyzés Ha 42-es eseményazonosítójú hibát talál, tekintse meg a KB5021131: A CVE-2022-37966-hoz kapcsolódó Kerberos protokollváltozások kezelése.
A teljes PAC-aláírás sikertelen
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Eseményforrás | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Eseményazonosító | 43 |
| Esemény szövege | A kulcsszolgáltató (KDC) jegyet talált, amely szerint nem tudta érvényesíteni a teljes PAC-aláírás. További információért tekintse meg a https://go.microsoft.com/fwlink/?linkid=2210019. Kliens: <birodalom>/<Név> |
A teljes PAC-aláírás hiányzik
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Eseményforrás | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Eseményazonosító | 44 |
| Esemény szövege | A kulcsszolgáltató (KDC) olyan jegyet talált, amely nem tartalmazta a teljes PAC-aláírást. További információért tekintse meg a https://go.microsoft.com/fwlink/?linkid=2210019. Kliens: <birodalom>/<Név> |
Kerberos protokollt alkalmazó külső eszközök
A külső tartományvezérlőkkel rendelkező tartományok kényszerítési módban hibákat láthatnak.
A külső ügyfelekkel rendelkező tartományok naplózási eseményeinek teljes törlése a 2022. november 8-i vagy későbbi Windows-frissítés telepítését követően tovább tarthat.
Vegye fel a kapcsolatot az eszköz gyártójával (OEM) vagy a szoftver gyártójával, és állapítsa meg, hogy a szoftver kompatibilis-e a legújabb protokollmódosítással.
A protokollfrissítésekről a Microsoft webhelyén a Windows protokollal kapcsolatos témakörben talál további információt.
Szószedet
Kerberos
A Kerberos egy számítógépes hálózati hitelesítési protokoll, amely "jegyeken" alapul, és lehetővé teszi a hálózaton keresztül kommunikáló csomópontok számára, hogy biztonságos módon igazolják identitásukat egymás előtt.
Kulcsszolgáltató központ (KDC)
A Kerberos protokollban megadott hitelesítési és jegykiadási szolgáltatásokat implementáló Kerberos-szolgáltatás. A szolgáltatás a birodalom vagy tartomány rendszergazdája által kiválasztott számítógépeken fut; Nem minden gépen található meg a hálózaton. Hozzáféréssel kell rendelkeznie egy fiók-adatbázishoz az általa használt tartományhoz. A fő teljesítményvezérlők integrálva vannak a tartományvezérlői szerepkörbe. Ez egy olyan hálózati szolgáltatás, amely jegyeket biztosít az ügyfeleknek a szolgáltatások előtti hitelesítéshez.
Jogosultságattribútum-tanúsítvány (PAC)
A jogosultságattribútum-tanúsítvány (PAC) egy olyan struktúra, amely a tartományvezérlők (DC-k) által biztosított, engedélyezéssel kapcsolatos információkat közvetít. További információ: Jogosultsági attribútum tanúsítvány adatszerkezete.
Jegykiadó jegy
Speciális jegytípus, amely más jegyek megszerzésére használható. A jegykiosztó jegyet (TGT) a hitelesítési szolgáltatáscsere (AS) cseréjében történő kezdeti hitelesítés után lehet beszerezni; ezt követően a felhasználóknak nem kell bemutatniuk a hitelesítő adataikat, hanem a TGT segítségével további jegyeket szerezhetnek.