Módosítási napló
1. változás: 2023. június 19.:
|
|---|
Tartalom
- Összegzés
- Explicit módon beállított munkamenetkulcs-titkosítási típusok felfedezése
- Beállításkulcs beállításai
- A CVE-2022-37966-hoz kapcsolódó Windows-események
- Gyakori kérdések (GYIK) és ismert problémák
- Szószedet
Összegzés
A 2022. november 8-án vagy azt követően kiadott Windows-frissítések a biztonsági megkerülést és a jogosultságszint-emelési sebezhetőséget problémamentes hitelesítési egyeztetéssel kezelik gyenge RC4-HMAC egyeztetés használatával.
Ez a frissítés az AES protokollt állítja be alapértelmezett titkosítási típusként azon fiókok munkamenetkulcsaihoz, amelyek még nincsenek alapértelmezett titkosítási típussal megjelölve.
A környezet biztonságossá tétele érdekében telepítse a 2022. november 8-án vagy azt követően kiadott Windows-frissítéseket az összes eszközre, beleértve a tartományvezérlőket is. Lásd az 1. módosítást.
További információ ezekről a biztonsági résekről: CVE-2022-37966.
Explicit módon beállított munkamenetkulcs-titkosítási típusok felfedezése
Előfordulhat, hogy kifejezetten meghatározott titkosítási típusokat adott meg felhasználói fiókjaiban, amelyek sebezhetőek a CVE-2022-37966 számára. Keresse meg azokat a fiókokat, amelyekben a DES/RC4 explicit módon engedélyezve van, de az AES nincs engedélyezve a következő Active Directory-lekérdezés használatával:
-
Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"
Beállításkulcs beállításai
A 2022. november 8-i vagy későbbi Windows-frissítések telepítése után a következő beállításkulcs érhető el a Kerberos protokollhoz:
DefaultDomainSupportedEncTypes
| Beállításkulcs | HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC |
|---|---|
| Érték | DefaultDomainSupportedEncTypes |
| Adattípus | REG_DWORD |
| Adatérték | 0x27 (alapértelmezett) |
| Újra kell indítani? | Nem |
Megjegyzés Ha módosítania kell egy Active Directory-felhasználó vagy -számítógép alapértelmezett támogatott titkosítási típusát, manuálisan vegye fel és konfigurálja a beállításkulcsot az új támogatott titkosítási típus beállításához. Ez a frissítés nem adja hozzá automatikusan a beállításkulcsot.
A Windows-tartományvezérlők ezzel az értékkel határozzák meg az Active Directory azon fiókjainak támogatott titkosítási típusait, amelyek msds-SupportedEncryptionType értéke üres vagy nincs beállítva. A Windows operációs rendszer támogatott verzióját futtató számítógépek automatikusan beállítják az MSDS-SupportedEncryptionTypes paramétert az adott gépfiókhoz az Active Directoryban. Ez azoknak a titkosítási típusoknak az értékén alapul, amelyek használata engedélyezve van a Kerberos protokoll számára. További információ: Hálózati biztonság: A Kerberos számára engedélyezett titkosítási típusok konfigurálása.
A felhasználói fiókok, a csoportosan felügyelt szolgáltatásfiókok és az Active Directoryban szereplő egyéb fiókok esetében nincs automatikusan beállítva az msds-SupportedEncryptionTypes érték.
A manuálisan beállítható, támogatott titkosítási típusok megkereséséhez tekintse meg a támogatott titkosítási típusok bitjelzőit. További információt a környezet előkészítéséhez és a Kerberos-hitelesítéssel kapcsolatos problémák megelőzéséhez szükséges teendőkben talál.
A biztonsági frissítéshez szükséges minimális módosításként az alapértelmezett 0x27 érték (DES, RC4, AES munkamenetkulcsok) lett kijelölve. Javasoljuk, hogy az ügyfelek a fokozott biztonság érdekében állítsa be a 0x3C értéket, mivel ez az érték lehetővé teszi az AES-titkosított jegyeket és az AES-munkamenetkulcsokat is. Ha az ügyfelek követték az útmutatásunkat, és olyan környezetre tértek át, amelyben a Kerberos protokoll nem használja az RC4-et, javasoljuk, hogy az ügyfelek állítsák az értéket 0x38 értékre. Lásd az 1. módosítást.
A CVE-2022-37966-hoz kapcsolódó Windows-események
A Kerberos kulcsszolgáltató nem rendelkezik erős fiókkulcsokkal
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Hiba |
| Eseményforrás | Kdcsvc |
| Eseményazonosító | 42 |
| Esemény szövege | A Kerberos kulcsszolgáltató nem rendelkezik erős account: accountname kulcsokkal. A nem biztonságos titkosítás megakadályozása érdekében frissítenie kell a fiók jelszavát. További információért tekintse meg a https://go.microsoft.com/fwlink/?linkid=2210019. |
Ha ezt a hibát találja, valószínűleg alaphelyzetbe kell állítania krbtgt-jelszavát a KrbtgtFullPacSingature = 3 beállítása előtt, vagy a 2023. július 11-én vagy azt követően kiadott Windows-Frissítések telepítése előtt. A CVE-2022-37967 kényszerítési módját programozottan engedélyező frissítést a Microsoft Tudásbázis következő cikke dokumentálja:
KB5020805: A CVE-2022-37967-hez kapcsolódó Kerberos protokollváltozások kezelése
Ennek módjáról további információt a GitHub webhely New-KrbtgtKeys.ps1 témakörében talál.
Gyakori kérdések (GYIK) és ismert problémák
Milyen körülmények között sebezhető a környezetem?
Az explicit RC4-használatra megjelölt fiókok sebezhetőek. Emellett a krbgt-fiókban AES-munkamenetkulcsokkal nem rendelkező környezetek sebezhetőek lehetnek. A probléma kiküszöbölése érdekében kövesse a biztonsági rések azonosítására vonatkozó útmutatást, és a Beállításkulcs-beállítások szakasz használatával frissítse explicit módon beállított titkosítási alapértékeket.
Mit kell először tennem a környezet előkészítéséhez és a Kerberos-hitelesítéssel kapcsolatos problémák megelőzéséhez a 2022. november 8-án vagy azt követően kiadott frissítések tartományvezérlőkre való telepítése után?
Ellenőriznie kell, hogy az összes eszközén közös Kerberos-titkosítási típus van-e. A Kerberos-titkosítási típusokról további információt A támogatott Kerberos-titkosítási típusok visszafejtése című témakörben talál.
A közös Kerberos-titkosítási típussal nem rendelkező környezetek korábban működőképesek lehettek az RC4 automatikus hozzáadása vagy az AES hozzáadása miatt, ha az RC4-et csoportházirenden keresztül letiltották a tartományvezérlők. Ez a viselkedés megváltozott a 2022. november 8-án vagy azt követően kiadott frissítésekkel, és mostantól szigorúan követi az msds-SupportedEncryptionTypes és a DefaultDomainSupportedEncTypes beállításkulcsokban megadott értékeket.
Ha a fiókhoz nincs beállítva az msds-SupportedEncryptionTypes beállítás, vagy az értéke 0, a tartományvezérlők az alapértelmezett 0x27 (39) értéket feltételezik, vagy a tartományvezérlő a DefaultDomainSupportedEncType beállításkulcs beállítását fogja használni.
Ha a fiókhoz be van állítva az msds-SupportedEncryptionTypes , a rendszer figyelembe veszi ezt a beállítást, és hibát okozhat egy gyakori Kerberos-titkosítási típus konfigurálásában, amelyet a korábbi RC4 vagy AES automatikus hozzáadási viselkedés elfed, ami a 2022. november 8-án vagy azt követően kiadott frissítések telepítése után már nem így történik.
Ha tudni szeretné, hogy miként ellenőrizheti, hogy rendelkezik-e egy közös Kerberos-titkosítási típussal, olvassa el a következő kérdést: Hogyan ellenőrizhetem, hogy az összes eszközömön közös Kerberos-titkosítási típussal rendelkezik-e?
Hogyan ellenőrizhetem, hogy az összes eszközöm közös Kerberos-titkosítási típussal rendelkezik-e?
Az előző kérdésből megtudhatja, hogy a 2022. november 8-án vagy azt követően kiadott frissítések telepítése után miért nem rendelkezik az eszközökön gyakori Kerberos-titkosítási típus.
Ha már telepítette a 2022. november 8-án vagy azt követően kiadott frissítéseket, a nem közös Kerberos-titkosítási típussal rendelkező eszközöket úgy észlelheti, hogy megnézi a Microsoft-Windows-Kerberos-Key-Distribution-Center esemény 27 eseményének eseménynaplóját, amely a Kerberos-ügyfelek és a távoli kiszolgálók vagy szolgáltatások közötti különálló titkosítási típusokat azonosítja.
Kerberos-hitelesítési problémákat tapasztalok a környezetemben a 2022. november 8-án vagy azt követően kiadott frissítések telepítése után. Meg kell oldanom ezeket a problémákat a Windows-ügyféleszközökön vagy a tartományvezérlő szerepkört nem futtató Windows-kiszolgálókon?
A 2022. november 8-án vagy azt követően kiadott frissítések telepítése az ügyfeleken vagy a nem tartományvezérlői szerepkörkiszolgálókon nem befolyásolhatja a Kerberos-hitelesítést a környezetben.
Miután telepítettem a 2022. november 8-án vagy azt követően kiadott frissítéseket a tartományvezérlőkre, memóriavesztést tapasztalok a Helyi biztonsági szervezet szolgáltatással (LSASS.exe. Mit tehetek?
Az ismert probléma kiküszöböléséhez nyisson meg egy parancssorablakot rendszergazdaként, és ideiglenesen használja a következő parancsot a KrbtgtFullPacSignature beállításkulcs 0 értékre állításához:
-
reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD
Megjegyzés
Megjegyzés Az ismert probléma megoldása után a KrbtgtFullPacSignature értékét magasabb értékre kell állítania, attól függően, hogy mit tesz lehetővé a környezet. Javasoljuk, hogy a kényszerítési módot engedélyezze, amint a környezet készen áll.
Következő lépések Dolgozunk a probléma megoldásán, és egy későbbi kiadásban biztosítunk frissítést.
Miért tapasztalok hibát a Kerberos-hitelesítéssel nem Windows rendszerű eszközökkel a környezetemben?
A 2022. november 8-án vagy azt követően kiadott frissítések tartományvezérlőkre való telepítése után minden eszköznek támogatnia kell az AES-jegyaláírást, hogy megfeleljen a CVE-2022-37967-hez szükséges biztonsági szigorításnak.
Következő lépések Ha már a legfrissebb szoftvert és belső vezérlőprogramot futtatja a nem windowsos eszközein, és meggyőződött arról, hogy létezik egy közös titkosítási típus a Windows-tartományvezérlők és a nem windowsos eszközök között, akkor az eszköz gyártójához (OEM) kell fordulnia segítségért, vagy ki kell cserélnie az egyező eszközöket megfelelőkre.
Megjegyzés
FONTOS Nem javasoljuk, hogy kerülő megoldással engedélyezze a nem kompatibilis eszközök hitelesítését, mivel ez sebezhetővé teheti a környezetet.
A Windows nem támogatott verzióját futtató eszközeim többé nem tudnak hozzáférni a környezetem erőforrásaihoz. Továbbá ezek az eszközök nem érhetők el a frissített windowsos eszközökről a környezetemben. Mit tehetek?
A Windows nem támogatott verziói közé tartozik a Windows XP, a Windows Server 2003, a Windows Server 2008 SP2, és a Windows Server 2008 R2 SP1 nem érhető el a frissített Windows-eszközökkel, hacsak nincs ESU-licence. Ha ESU-licenccel rendelkezik, telepítenie kell a 2022. november 8-án vagy azt követően kiadott frissítéseket, és ellenőriznie kell, hogy a konfiguráció közös titkosítási típussal rendelkezik-e az összes eszköz között.
Következő lépések Telepítse a frissítéseket, ha rendelkezésre állnak a Windows Ön által használt verziójához, és rendelkezik a megfelelő ESU-licenccel. Ha nem érhetők el frissítések, akkor frissítenie kell a Windows egy támogatott verziójára, vagy át kell helyeznie bármely alkalmazást vagy szolgáltatást egy megfelelő eszközre.
Megjegyzés
FONTOS Nem javasoljuk, hogy kerülő megoldással engedélyezze a nem kompatibilis eszközök hitelesítését, mivel ez sebezhetővé teheti a környezetet.
Minden eszközöm közös titkosítási típussal rendelkezik, és úgy vannak konfigurálva, hogy csak az AES szolgáltatást használják. Miért jelennek meg még mindig a Kerberos-hitelesítési hibák a 2022. november 8-i frissítés telepítése után?
Ezt az ismert problémát a 2022. november 17-én és 2022. november 18-án kiadott, sávon kívüli frissítésekben javítottuk, hogy a környezet összes tartományvezérlőjére telepítve legyenek. A probléma megoldásához nem kell semmilyen frissítést telepítenie vagy módosításokat végeznie a környezetben lévő többi kiszolgálón vagy ügyféleszközön. Ha kerülő megoldást vagy kockázatcsökkentést alkalmazott erre a problémára, már nincs szükség rájuk, és javasoljuk, hogy távolítsa el azokat.
A sávon kívüli frissítések különálló csomagjának beszerzéséhez keressen rá a KB-számra a Microsoft Update katalógusban. Ezeket a frissítéseket manuálisan importálhatja a Windows Server Update Servicesbe (WSUS-be) és a Microsoft Endpoint Configuration Managerbe. A WSUS-re vonatkozó utasításokért lásd: WSUS és a katalóguswebhely. A konfigurációkezelővel kapcsolatos utasításokért lásd : Frissítések importálása a Microsoft Update katalógusból.
Megjegyzés
Megjegyzés A következő frissítések nem érhetők el a Windows Update webhelyen, és a telepítésük nem történik meg automatikusan.
Összegző frissítések:
Megjegyzés
Megjegyzés A kumulatív frissítések telepítése előtt nem szükséges alkalmaznia a korábbi frissítéseket. Ha már telepítette a 2022. november 8-án kiadott frissítéseket, nem kell eltávolítania az érintett frissítéseket a későbbi frissítések telepítése előtt, beleértve a fent felsorolt frissítéseket is.
Különálló frissítések:
- Windows Server 2012 R2: KB5021653
- Windows Server 2012: KB5021652
- Windows Server 2008 R2 SP1: KB5021651 (megjelent: 2022. november 18.)
- Windows Server 2008 SP2: KB5021657
Megjegyzés
Megjegyzések
- Ha a Windows Server ezen verzióihoz csak biztonsági frissítéseket használ, 2022. novemberében csak ezeket a különálló frissítéseket kell telepítenie. A csak biztonsági frissítések nem kumulatívak, és az összes korábbi csak biztonsági frissítést is telepítenie kell, hogy teljesen naprakész legyen. A havi kumulatív frissítések kumulatívak, és tartalmazzák a biztonsági és az összes minőségi frissítést.
- Ha havi kumulatív frissítéseket használ, a probléma megoldásához telepítenie kell a fent felsorolt különálló frissítéseket, valamint a 2022. november 8-án kiadott havi összegző frissítéseket ahhoz, hogy megkapja a 2022. novemberi minőségi frissítéseket. Ha már telepítette a 2022. november 8-án kiadott frissítéseket, nem kell eltávolítania az érintett frissítéseket a későbbi frissítések telepítése előtt, beleértve a fent felsorolt frissítéseket is.
Olyan alkalmazást használok a windowsos eszközeimen, amely a Kerberos nem a Microsoft által kifejlesztett implementációt használja, és Kerberos-hitelesítési problémákat tapasztalok. Mit tehetek?
Ha ellenőrizte a környezete konfigurációját, és továbbra is problémákat tapasztal a Kerberos nem a Microsoft által biztosított implementációval kapcsolatban, frissítésekre vagy támogatásra lesz szüksége az alkalmazás vagy eszköz fejlesztőjétől vagy gyártójától.
Az MSDS-SupportedEncryptionTypes az Active Directoryban minden olyan fiókhoz be van állítva, amely nem nulla, titkosítási típus bitek beállítása nélkül (a legkevésbé jelentős 5 bit), de hitelesítési hibáim vannak a 2022. november 8-án vagy azt követően kiadott frissítések tartományvezérlőkön való telepítése után. Mit tehetek?
Ez az ismert probléma az alábbi lépésekkel hárítható el:
Állítsa be az msds-SupportedEncryptionTypes paramétert bitenként, vagy állítsa be az aktuális alapértelmezett 0x27 az aktuális érték megőrzéséhez. Például:
-
Msds-SuportedEncryptionTypes -bor 0x27
-
Állítsa az msds-SupportEncryptionTypesértéket 0-ra , hogy a tartományvezérlők az alapértelmezett 0x27 értéket használhassák.
Következő lépések Dolgozunk a probléma megoldásán, és egy későbbi kiadásban biztosítunk frissítést.
Szószedet
Advanced Encryption Standard (AES)
A speciális titkosítási szabvány (AES) egy blokkrejtjel, amely felülírja az adattitkosítási szabványt (DES). Az AES az elektronikus adatok védelmére használható. Az AES algoritmus az információk titkosítására (titkosítására) és visszafejtésére (megfejtésére) használható. A titkosítás az adatokat egy olvashatatlan formába, az úgynevezett rejtett szöveggé alakítja; A titkosított szöveg visszafejtése visszaalakítja az adatokat az eredeti formájukba, amelyet egyszerű szövegnek hívnak. Az AES a szimmetrikus kulcsos titkosításban használatos, ami azt jelenti, hogy ugyanazt a kulcsot használja a titkosítási és visszafejtési műveletekhez. Blokkrejtjelről is van szó, ami azt jelenti, hogy rögzített méretű egyszerű szöveges és titkosított szövegblokkokon működik, és megköveteli, hogy az egyszerű szöveg mérete mellett a titkosított szöveg is pontosan ennek a blokkméretnek a többszöröse legyen. Az AES Rijndael szimmetrikus titkosítási algoritmus [FIPS197] néven is ismert.
Kerberos
A Kerberos egy számítógépes hálózati hitelesítési protokoll, amely "jegyeken" alapul, és lehetővé teszi a hálózaton keresztül kommunikáló csomópontok számára, hogy biztonságos módon igazolják identitásukat egymás előtt.
Kulcsszolgáltató központ (KDC)
A Kerberos protokollban megadott hitelesítési és jegykiadási szolgáltatásokat implementáló Kerberos-szolgáltatás. A szolgáltatás a birodalom vagy tartomány rendszergazdája által kiválasztott számítógépeken fut; Nem minden gépen található meg a hálózaton. Hozzáféréssel kell rendelkeznie egy fiók-adatbázishoz az általa használt tartományhoz. A fő teljesítményvezérlők integrálva vannak a tartományvezérlői szerepkörbe. Ez egy olyan hálózati szolgáltatás, amely jegyeket biztosít az ügyfeleknek a szolgáltatások előtti hitelesítéshez.
RC4-HMAC
Az RC4-HMAC (RC4) egy változó kulcshosszúságú szimmetrikus titkosítási algoritmus. További információért lásd a [SCHNEIER] 17.1. szakaszát.
Munkamenet-kulcs
Viszonylag rövid élettartamú szimmetrikus kulcs (az ügyfél és a kiszolgáló által egy közös titok alapján egyeztetett titkosító kulcs). A munkamenetkulcsok élettartama attól a munkamenettől függ, amelyhez társítva vannak. A munkamenetkulcsnak elég erősnek kell lennie ahhoz, hogy a munkamenet teljes élettartama alatt ellenálljon a titkosítási elemzésnek.
Jegykiadó jegy
Speciális jegytípus, amely más jegyek megszerzésére használható. A jegykiosztó jegyet (TGT) a hitelesítési szolgáltatáscsere (AS) cseréjében történő kezdeti hitelesítés után lehet beszerezni; ezt követően a felhasználóknak nem kell bemutatniuk a hitelesítő adataikat, hanem a TGT segítségével további jegyeket szerezhetnek.