KB5021130: A Netlogon protokoll CVE-2022-38023-hoz kapcsolódó változásainak kezelése

Hatókör
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Módosítási napló

1. változás: 2023. április 5.: A beállításkulcs "Alapértelmezés szerinti kényszerítés" fázisát áthelyeztük 2023. április 11-ről 2023. június 13-ra "A CVE-2022-38023 javítására irányuló frissítések időzítése" szakaszban.

2. változás: 2023. április 20.: Eltávolítottuk a "Tartományvezérlő: Sebezhető Netlogon biztonságos csatornakapcsolatok engedélyezése" csoportházirend-objektum (GPO) pontatlan hivatkozását a "Beállításkulcs beállításai" szakaszban.

3. változás: 2023. június 19.:
  • Hozzáadtunk egy "Fontos" megjegyzést a "Beállításkulcs beállításai" szakaszhoz.
  • Egy "Megjegyzés" hozzáadva a "CVE-2022-38023-hoz kapcsolódó Windows-események" szakaszhoz.
  • Két új kérdéssel és válaszokkal bővítettük a "Gyakori kérdések (GYIK)" szakaszt.

Tartalom

Összegzés

A 2022. november 8-i és újabb Windows-frissítések a Netlogon protokoll gyengeségeit javítják ki, amikor RPC-aláírást használnak RPC-pecsételés helyett. További információ itt található: CVE-2022-38023 .

A Netlogon Remote Protocol Remote Protocol Remote Procedure Call (RPC) felület elsősorban az eszköz és a tartománya közötti kapcsolat, valamint a tartományvezérlők és a tartományok közötti kapcsolatok fenntartására szolgál.

Ez a frissítés alapértelmezés szerint védi a windowsos eszközöket a CVE-2022-38023 ellen.  A külső ügyfelek és külső tartományvezérlők esetén a frissítés alapértelmezés szerint kompatibilitási módban van, és sebezhető kapcsolatokat engedélyez az ilyen ügyfelekkel. A kényszerítési módra való áttérés lépéseit a Beállításkulcs beállításai című szakaszban találja.

A környezet biztonságossá tétele érdekében telepítse a 2022. november 8-i vagy későbbi Windows-frissítést az összes eszközre, beleértve a tartományvezérlőket is.

Fontos 2023 júniusától kezdve a kényszerítési mód minden Windows tartományvezérlőn engedélyezve lesz, és letiltja a nem kompatibilis eszközök sebezhető kapcsolatait.  Ekkor nem fogja tudni letiltani a frissítést, de visszaléphet a kompatibilis üzemmód beállítására. A kompatibilitási módot 2023 júliusában eltávolítjuk, ahogy azt a Netlogon biztonsági résének CVE-2022-38023 javítását célzó frissítések időzítése című szakaszban ismertetjük.

A CVE-2022-38023 címmel kapcsolatos frissítések időzítése

A Frissítések több fázisban jelennek meg: a 2022. november 8-án vagy azt követően kiadott frissítések kezdeti fázisában, a 2023. július 11-én vagy azt követően kiadott frissítések esetében a kényszerítési fázisban.

2022. november 8. – Kezdeti telepítési fázis

A kezdeti központi telepítési fázis a 2022. november 8-án kiadott frissítésekkel kezdődik, és a későbbi Windows-frissítésekkel folytatódik egészen a kényszerítési fázisig. A 2022. november 8-án vagy azt követően közzétett Windows-frissítések az RPC-pecsételés kényszerítésével az összes Windows-ügyfélen javítják a CVE-2022-38023 biztonsági bypass sebezhetőségét.

Alapértelmezés szerint az eszközök kompatibilitási módban lesznek beállítva. A Windows-tartományvezérlők megkövetelik, hogy a Netlogon-ügyfelek RPC-pecsétet használjanak, ha Windows rendszert futtatnak, illetve ha tartományvezérlőként vagy bizalmi fiókként működnek.

2023. április 11. – Kezdeti végrehajtási szakasz

A 2023. április 11-én vagy azt követően kiadott Windows-frissítések eltávolítják az RPC-pecsételés letiltásának lehetőségét a 0 érték RequireSeal beállításjegyzékbeli alkulcsra állításával.

2023. június 13. – Alapértelmezés szerinti kényszerítés

A RequireSeal beállításjegyzékbeli alkulcs kényszerített módba kerül, hacsak a rendszergazdák kifejezetten nem konfigurálják a kompatibilitási módot. Az ügyfelek, beleértve a harmadik feleket is, sebezhető kapcsolatait a rendszer megtagadja a hitelesítéstől. Lásd az 1. módosítást.

2023. július 11. – Végrehajtási szakasz

A 2023. július 11-én kiadott Windows-frissítések megszüntetik az 1-es érték RequireSeal beállításjegyzékbeli alkulcs beállításának lehetőségét. Ez lehetővé teszi a CVE-2022-38023 kényszerítési fázisát.

Beállításkulcs beállításai

A 2022. november 8-i vagy későbbi Windows-frissítések telepítése után a következő beállításkulcs lesz elérhető a Netlogon protokollhoz Windows tartományvezérlőkön.

Megjegyzés

FONTOS Ez a frissítés, valamint a jövőbeli végrehajtási módosítások nem adják hozzá és nem távolítják el automatikusan a "RequireSeal" beállításkulcsot. A beállításjegyzékbeli alkulcsot kézzel kell hozzáadni ahhoz, hogy be lehessen olvasni. Lásd: 3. módosítás.

RequireSeal alkulcs

Beállításkulcs HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters
Érték RequireSeal
Adattípus REG_DWORD
Adatok 0 – Letiltva
1 – Kompatibilitási mód. A Windows-tartományvezérlők megkövetelik, hogy a Netlogon-ügyfelek RPC-pecsétet használjanak, ha Windows rendszert futtatnak, illetve ha tartományvezérlőként vagy megbízhatósági fiókként működnek.
2 – Kényszerítési mód. Minden ügyfélnek az RPC Seal bővítményt kell használnia. Lásd a 2. módosítást.
Újra kell indítani? Nem

Megjegyzés

MEGJEGYZÉS Az alábbi eseményekhez egy egyórás puffer tartozik, amelyben az ugyanazon adatokat tartalmazó ismétlődő események el lesznek vetve a puffer során.

A Netlogon szolgáltatás olyan ügyféllel találkozott, amely RPC-pecsételés helyett RPC-aláírást használt.
Eseménynapló Rendszer
Esemény típusa Hiba
Eseményforrás NETLOGON
Eseményazonosító 5838
Esemény szövege A Netlogon szolgáltatás olyan ügyféllel találkozott, amely RPC-pecsételés helyett RPC-aláírást használt.

Ha ezt a hibaüzenetet találja az eseménynaplóban, a következő lépéseket kell végrehajtania a rendszerhiba megoldásához:

A Netlogon szolgáltatás az RPC-titkosítás helyett RPC-aláírást használó megbízhatósági kapcsolatot észlelt
Eseménynapló Rendszer
Esemény típusa Hiba
Eseményforrás NETLOGON
Eseményazonosító 5839
Esemény szövege A Netlogon szolgáltatás egy megbízhatósági kapcsolatot észlelt, amely RPC-pecsételés helyett RPC-aláírást használt.
A Netlogon szolgáltatás egy biztonságos csatornát hozott létre egy ügyféllel az RC4 segítségével
Eseménynapló Rendszer
Esemény típusa Figyelmeztetés
Eseményforrás NETLOGON
Eseményazonosító 5840
Esemény szövege A Netlogon szolgáltatás létrehozott egy biztonságos csatornát egy RC4-es klienssel.

Ha megtalálja az 5840-es eseményt, az annak a jele, hogy a tartományában lévő ügyfél gyenge titkosítást használ.

A Netlogon szolgáltatás megtagadta az RC4-et használó ügyfelet a "RejectMd5Clients" beállítás miatt
Eseménynapló Rendszer
Esemény típusa Hiba
Eseményforrás NETLOGON
Eseményazonosító 5841
Esemény szövege A Netlogon szolgáltatás a "RejectMd5Clients" beállítás miatt megtagadta az RC4-et használó ügyfelet.

Ha az 5841-es eseményt találja, az annak a jele, hogy a RejectMD5Clients értéke IGAZ .

A RejectMD5Clients kulcs egy már meglévő kulcs a Netlogon szolgáltatásban. További információért tekintse meg a RejectMD5Clients absztrakt adatmodell leírását.

Gyakori kérdések (GYIK)

Ki a sebezhető a CVE-2022-38023-ban felsorolt probléma miatt?

Ez a CVE minden tartományhoz csatlakoztatott számítógépfiókot érint. Az események megmutatják, hogy kiket érint leginkább ez a probléma. A 2022. november 8-i vagy későbbi Windows-frissítések telepítése után tekintse át az Eseménynapló hibák szakaszt a problémák megoldásához.

A régebbi ügyfelek észlelése érdekében, amelyek nem a legerősebb elérhető titkosítási eszközt használják, a frissítés eseménynaplókat vezet be az RC4-et használó ügyfelek számára.

Mi az RPC-aláírás és az RPC-pecsételés?

Az RPC-aláírás az, amikor a Netlogon protokoll RPC protokollal írja alá a vezetéken keresztül küldött üzeneteket. Az RPC-pecsételés az, amikor a Netlogon protokoll aláírja és titkosítja a vezetéken keresztül küldött üzeneteket.

Hogyan állapítják meg a Windows-tartományvezérlők, hogy a Netlogon-ügyfél Windows rendszert futtat-e?

A Windows tartományvezérlő úgy állapítja meg, hogy egy Netlogon-ügyfél futtat-e Windowst. Ehhez le kell kérdeznie az Active Directory "OperatingSystem" attribútumát a Netlogon-ügyfél számára, és meg kell keresnie az alábbi karakterláncokat:

  • "Windows", "Hyper-V Server" és "Azure Stack HCI"

Nem ajánljuk és nem támogatjuk, hogy a Netlogon-ügyfelek vagy a tartományi rendszergazdák ezt az attribútumot olyan értékre módosítsák, amely nem reprezentatív a Netlogon-ügyfél által futtatott operációs rendszerre nézve. Vegye figyelembe, hogy a keresési feltételeket bármikor módosíthatjuk. Lásd: 3. módosítás.

A kényszerítési fázis elutasítja az RC4 Netlogon-ügyfeleket?

A kényszerítési fázis nem utasítja el a Netlogon-ügyfeleket az ügyfelek által használt titkosítási típus alapján. Csak azokat a Netlogon-ügyfeleket utasítja el, amelyek RPC lezárás helyett RPC-aláírást végeznek. Az RC4 Netlogon-ügyfelek elutasítása a Windows Server 2008 R2 és újabb Windows-tartományvezérlők számára elérhető "RejectMd5Clients" beállításkulcson alapul. A frissítés kényszerítési fázisa nem módosítja a "RejectMd5Clients" értékét. Javasoljuk, hogy az ügyfelek engedélyezzék a "RejectMd5Clients" értéket a tartományuk magasabb biztonsága érdekében. Lásd: 3. módosítás.

Szószedet

AES

A speciális titkosítási szabvány (AES) egy blokkrejtjel, amely felülírja az adattitkosítási szabványt (DES). Az AES az elektronikus adatok védelmére használható. Az AES algoritmus az információk titkosítására (titkosítására) és visszafejtésére (megfejtésére) használható. A titkosítás az adatokat egy olvashatatlan formába, az úgynevezett rejtett szöveggé alakítja; A titkosított szöveg visszafejtése visszaalakítja az adatokat az eredeti formájukba, amelyet egyszerű szövegnek hívnak. Az AES a szimmetrikus kulcsos titkosításban használatos, ami azt jelenti, hogy ugyanazt a kulcsot használja a titkosítási és visszafejtési műveletekhez. Blokkrejtjelről is van szó, ami azt jelenti, hogy rögzített méretű egyszerű szöveges és titkosított szövegblokkokon működik, és megköveteli, hogy az egyszerű szöveg mérete mellett a titkosított szöveg is pontosan ennek a blokkméretnek a többszöröse legyen. Az AES Rijndael szimmetrikus titkosítási algoritmusként [FIPS197] is ismert.

Netlogon

Egy Windows NT operációs rendszerrel kompatibilis hálózati biztonsági környezetben az elsődleges tartományvezérlő és a tartalék tartományvezérlők közötti szinkronizálási és karbantartási funkciókért felelős összetevő. A Netlogon a címtárreplikációs kiszolgáló (DRS) protokoll előfutára. A Netlogon Remote Protocol Remote Protocol Remote Procedure Call (RPC) felület elsősorban az eszköz és a tartománya közötti kapcsolat, valamint a tartományvezérlők és a tartományok közötti kapcsolatok fenntartására szolgál. További információ: Netlogon Remote Protocol.

RC4-HMAC

Az RC4-HMAC (RC4) egy változó kulcshosszúságú szimmetrikus titkosítási algoritmus. További információért lásd a [SCHNEIER] 17.1. szakaszát.

Biztonságos csatorna

Hitelesített távoli eljáráshívási (RPC) kapcsolat két számítógép között egy meghatározott biztonsági környezettel rendelkező tartomány között, melyet az RPC-csomagok aláírására és titkosítására használnak.