Módosítási napló
|
1. változás: 2023. április 5.: A beállításkulcs "Alapértelmezés szerinti kényszerítés" fázisát áthelyeztük 2023. április 11-ről 2023. június 13-ra "A CVE-2022-38023 javítására irányuló frissítések időzítése" szakaszban. 2. változás: 2023. április 20.: Eltávolítottuk a "Tartományvezérlő: Sebezhető Netlogon biztonságos csatornakapcsolatok engedélyezése" csoportházirend-objektum (GPO) pontatlan hivatkozását a "Beállításkulcs beállításai" szakaszban. 3. változás: 2023. június 19.:
|
|---|
Tartalom
- Összegzés
- A CVE-2022-38023 címmel kapcsolatos frissítések időzítése
- Beállításkulcs beállításai
- A CVE-2022-38023-hoz kapcsolódó Windows-események
- Gyakori kérdések (GYIK)
- Szószedet
Összegzés
A 2022. november 8-i és újabb Windows-frissítések a Netlogon protokoll gyengeségeit javítják ki, amikor RPC-aláírást használnak RPC-pecsételés helyett. További információ itt található: CVE-2022-38023 .
A Netlogon Remote Protocol Remote Protocol Remote Procedure Call (RPC) felület elsősorban az eszköz és a tartománya közötti kapcsolat, valamint a tartományvezérlők és a tartományok közötti kapcsolatok fenntartására szolgál.
Ez a frissítés alapértelmezés szerint védi a windowsos eszközöket a CVE-2022-38023 ellen. A külső ügyfelek és külső tartományvezérlők esetén a frissítés alapértelmezés szerint kompatibilitási módban van, és sebezhető kapcsolatokat engedélyez az ilyen ügyfelekkel. A kényszerítési módra való áttérés lépéseit a Beállításkulcs beállításai című szakaszban találja.
A környezet biztonságossá tétele érdekében telepítse a 2022. november 8-i vagy későbbi Windows-frissítést az összes eszközre, beleértve a tartományvezérlőket is.
Fontos 2023 júniusától kezdve a kényszerítési mód minden Windows tartományvezérlőn engedélyezve lesz, és letiltja a nem kompatibilis eszközök sebezhető kapcsolatait. Ekkor nem fogja tudni letiltani a frissítést, de visszaléphet a kompatibilis üzemmód beállítására. A kompatibilitási módot 2023 júliusában eltávolítjuk, ahogy azt a Netlogon biztonsági résének CVE-2022-38023 javítását célzó frissítések időzítése című szakaszban ismertetjük.
A CVE-2022-38023 címmel kapcsolatos frissítések időzítése
A Frissítések több fázisban jelennek meg: a 2022. november 8-án vagy azt követően kiadott frissítések kezdeti fázisában, a 2023. július 11-én vagy azt követően kiadott frissítések esetében a kényszerítési fázisban.
2022. november 8. – Kezdeti telepítési fázis
A kezdeti központi telepítési fázis a 2022. november 8-án kiadott frissítésekkel kezdődik, és a későbbi Windows-frissítésekkel folytatódik egészen a kényszerítési fázisig. A 2022. november 8-án vagy azt követően közzétett Windows-frissítések az RPC-pecsételés kényszerítésével az összes Windows-ügyfélen javítják a CVE-2022-38023 biztonsági bypass sebezhetőségét.
Alapértelmezés szerint az eszközök kompatibilitási módban lesznek beállítva. A Windows-tartományvezérlők megkövetelik, hogy a Netlogon-ügyfelek RPC-pecsétet használjanak, ha Windows rendszert futtatnak, illetve ha tartományvezérlőként vagy bizalmi fiókként működnek.
2023. április 11. – Kezdeti végrehajtási szakasz
A 2023. április 11-én vagy azt követően kiadott Windows-frissítések eltávolítják az RPC-pecsételés letiltásának lehetőségét a 0 érték RequireSeal beállításjegyzékbeli alkulcsra állításával.
2023. június 13. – Alapértelmezés szerinti kényszerítés
A RequireSeal beállításjegyzékbeli alkulcs kényszerített módba kerül, hacsak a rendszergazdák kifejezetten nem konfigurálják a kompatibilitási módot. Az ügyfelek, beleértve a harmadik feleket is, sebezhető kapcsolatait a rendszer megtagadja a hitelesítéstől. Lásd az 1. módosítást.
2023. július 11. – Végrehajtási szakasz
A 2023. július 11-én kiadott Windows-frissítések megszüntetik az 1-es érték RequireSeal beállításjegyzékbeli alkulcs beállításának lehetőségét. Ez lehetővé teszi a CVE-2022-38023 kényszerítési fázisát.
Beállításkulcs beállításai
A 2022. november 8-i vagy későbbi Windows-frissítések telepítése után a következő beállításkulcs lesz elérhető a Netlogon protokollhoz Windows tartományvezérlőkön.
Megjegyzés
FONTOS Ez a frissítés, valamint a jövőbeli végrehajtási módosítások nem adják hozzá és nem távolítják el automatikusan a "RequireSeal" beállításkulcsot. A beállításjegyzékbeli alkulcsot kézzel kell hozzáadni ahhoz, hogy be lehessen olvasni. Lásd: 3. módosítás.
RequireSeal alkulcs
| Beállításkulcs | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Érték | RequireSeal |
| Adattípus | REG_DWORD |
| Adatok |
0 – Letiltva 1 – Kompatibilitási mód. A Windows-tartományvezérlők megkövetelik, hogy a Netlogon-ügyfelek RPC-pecsétet használjanak, ha Windows rendszert futtatnak, illetve ha tartományvezérlőként vagy megbízhatósági fiókként működnek. 2 – Kényszerítési mód. Minden ügyfélnek az RPC Seal bővítményt kell használnia. Lásd a 2. módosítást. |
| Újra kell indítani? | Nem |
A CVE-2022-38023-hoz kapcsolódó Windows-események
Megjegyzés
MEGJEGYZÉS Az alábbi eseményekhez egy egyórás puffer tartozik, amelyben az ugyanazon adatokat tartalmazó ismétlődő események el lesznek vetve a puffer során.
A Netlogon szolgáltatás olyan ügyféllel találkozott, amely RPC-pecsételés helyett RPC-aláírást használt.
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Hiba |
| Eseményforrás | NETLOGON |
| Eseményazonosító | 5838 |
| Esemény szövege | A Netlogon szolgáltatás olyan ügyféllel találkozott, amely RPC-pecsételés helyett RPC-aláírást használt. |
Ha ezt a hibaüzenetet találja az eseménynaplóban, a következő lépéseket kell végrehajtania a rendszerhiba megoldásához:
- Győződjön meg arról, hogy az eszközön a Windows támogatott verziója fut.
- Ellenőrizze, hogy minden eszköz naprakész-e.
- Ellenőrizze, hogy a Tartományi tag: Tartományi tag Biztonságos csatorna adatainak digitális titkosítása vagy aláírása (mindig) beállítása Engedélyezve van-e.
A Netlogon szolgáltatás az RPC-titkosítás helyett RPC-aláírást használó megbízhatósági kapcsolatot észlelt
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Hiba |
| Eseményforrás | NETLOGON |
| Eseményazonosító | 5839 |
| Esemény szövege | A Netlogon szolgáltatás egy megbízhatósági kapcsolatot észlelt, amely RPC-pecsételés helyett RPC-aláírást használt. |
A Netlogon szolgáltatás egy biztonságos csatornát hozott létre egy ügyféllel az RC4 segítségével
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Eseményforrás | NETLOGON |
| Eseményazonosító | 5840 |
| Esemény szövege | A Netlogon szolgáltatás létrehozott egy biztonságos csatornát egy RC4-es klienssel. |
Ha megtalálja az 5840-es eseményt, az annak a jele, hogy a tartományában lévő ügyfél gyenge titkosítást használ.
A Netlogon szolgáltatás megtagadta az RC4-et használó ügyfelet a "RejectMd5Clients" beállítás miatt
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Hiba |
| Eseményforrás | NETLOGON |
| Eseményazonosító | 5841 |
| Esemény szövege | A Netlogon szolgáltatás a "RejectMd5Clients" beállítás miatt megtagadta az RC4-et használó ügyfelet. |
Ha az 5841-es eseményt találja, az annak a jele, hogy a RejectMD5Clients értéke IGAZ .
A RejectMD5Clients kulcs egy már meglévő kulcs a Netlogon szolgáltatásban. További információért tekintse meg a RejectMD5Clients absztrakt adatmodell leírását.
Gyakori kérdések (GYIK)
Ki a sebezhető a CVE-2022-38023-ban felsorolt probléma miatt?
Ez a CVE minden tartományhoz csatlakoztatott számítógépfiókot érint. Az események megmutatják, hogy kiket érint leginkább ez a probléma. A 2022. november 8-i vagy későbbi Windows-frissítések telepítése után tekintse át az Eseménynapló hibák szakaszt a problémák megoldásához.
A régebbi ügyfelek észlelése érdekében, amelyek nem a legerősebb elérhető titkosítási eszközt használják, a frissítés eseménynaplókat vezet be az RC4-et használó ügyfelek számára.
Mi az RPC-aláírás és az RPC-pecsételés?
Az RPC-aláírás az, amikor a Netlogon protokoll RPC protokollal írja alá a vezetéken keresztül küldött üzeneteket. Az RPC-pecsételés az, amikor a Netlogon protokoll aláírja és titkosítja a vezetéken keresztül küldött üzeneteket.
Hogyan állapítják meg a Windows-tartományvezérlők, hogy a Netlogon-ügyfél Windows rendszert futtat-e?
A Windows tartományvezérlő úgy állapítja meg, hogy egy Netlogon-ügyfél futtat-e Windowst. Ehhez le kell kérdeznie az Active Directory "OperatingSystem" attribútumát a Netlogon-ügyfél számára, és meg kell keresnie az alábbi karakterláncokat:
- "Windows", "Hyper-V Server" és "Azure Stack HCI"
Nem ajánljuk és nem támogatjuk, hogy a Netlogon-ügyfelek vagy a tartományi rendszergazdák ezt az attribútumot olyan értékre módosítsák, amely nem reprezentatív a Netlogon-ügyfél által futtatott operációs rendszerre nézve. Vegye figyelembe, hogy a keresési feltételeket bármikor módosíthatjuk. Lásd: 3. módosítás.
A kényszerítési fázis elutasítja az RC4 Netlogon-ügyfeleket?
A kényszerítési fázis nem utasítja el a Netlogon-ügyfeleket az ügyfelek által használt titkosítási típus alapján. Csak azokat a Netlogon-ügyfeleket utasítja el, amelyek RPC lezárás helyett RPC-aláírást végeznek. Az RC4 Netlogon-ügyfelek elutasítása a Windows Server 2008 R2 és újabb Windows-tartományvezérlők számára elérhető "RejectMd5Clients" beállításkulcson alapul. A frissítés kényszerítési fázisa nem módosítja a "RejectMd5Clients" értékét. Javasoljuk, hogy az ügyfelek engedélyezzék a "RejectMd5Clients" értéket a tartományuk magasabb biztonsága érdekében. Lásd: 3. módosítás.
Szószedet
AES
A speciális titkosítási szabvány (AES) egy blokkrejtjel, amely felülírja az adattitkosítási szabványt (DES). Az AES az elektronikus adatok védelmére használható. Az AES algoritmus az információk titkosítására (titkosítására) és visszafejtésére (megfejtésére) használható. A titkosítás az adatokat egy olvashatatlan formába, az úgynevezett rejtett szöveggé alakítja; A titkosított szöveg visszafejtése visszaalakítja az adatokat az eredeti formájukba, amelyet egyszerű szövegnek hívnak. Az AES a szimmetrikus kulcsos titkosításban használatos, ami azt jelenti, hogy ugyanazt a kulcsot használja a titkosítási és visszafejtési műveletekhez. Blokkrejtjelről is van szó, ami azt jelenti, hogy rögzített méretű egyszerű szöveges és titkosított szövegblokkokon működik, és megköveteli, hogy az egyszerű szöveg mérete mellett a titkosított szöveg is pontosan ennek a blokkméretnek a többszöröse legyen. Az AES Rijndael szimmetrikus titkosítási algoritmusként [FIPS197] is ismert.
Netlogon
Egy Windows NT operációs rendszerrel kompatibilis hálózati biztonsági környezetben az elsődleges tartományvezérlő és a tartalék tartományvezérlők közötti szinkronizálási és karbantartási funkciókért felelős összetevő. A Netlogon a címtárreplikációs kiszolgáló (DRS) protokoll előfutára. A Netlogon Remote Protocol Remote Protocol Remote Procedure Call (RPC) felület elsősorban az eszköz és a tartománya közötti kapcsolat, valamint a tartományvezérlők és a tartományok közötti kapcsolatok fenntartására szolgál. További információ: Netlogon Remote Protocol.
RC4-HMAC
Az RC4-HMAC (RC4) egy változó kulcshosszúságú szimmetrikus titkosítási algoritmus. További információért lásd a [SCHNEIER] 17.1. szakaszát.
Biztonságos csatorna
Hitelesített távoli eljáráshívási (RPC) kapcsolat két számítógép között egy meghatározott biztonsági környezettel rendelkező tartomány között, melyet az RPC-csomagok aláírására és titkosítására használnak.