Log perubahan
Perubahan 1: 19 Juni 2023:
|
|---|
Di artikel ini
- Ringkasan
- Menemukan tipe enkripsi kunci sesi yang ditetapkan secara eksplisit
- Pengaturan kunci registri
- Peristiwa Windows yang terkait dengan CVE-2022-37966
- Tanya Jawab Umum (FAQ) dan Masalah Umum
- Glosarium
Ringkasan
Pembaruan Windows yang dirilis pada atau setelah 8 November 2022 mengatasi kerentanan melewati keamanan dan meningkatkan hak istimewa dengan Negosiasi Autentikasi menggunakan negosiasi RC4-HMAC yang lemah.
Pembaruan ini akan menetapkan AES sebagai tipe enkripsi default untuk kunci sesi pada akun yang belum ditandai dengan tipe enkripsi default.
Untuk membantu mengamankan lingkungan Anda, instal pembaruan Windows yang dirilis pada atau setelah 8 November 2022, ke semua perangkat, termasuk pengontrol domain. Lihat perubahan 1.
Untuk mempelajari selengkapnya tentang kerentanan ini, lihat CVE-2022-37966.
Menemukan tipe enkripsi kunci sesi yang ditetapkan secara eksplisit
Anda mungkin telah menentukan tipe enkripsi yang rentan terhadap CVE-2022-37966 secara eksplisit pada akun pengguna Anda. Cari akun yang DES/RC4 diaktifkan secara eksplisit, tetapi tidak AES menggunakan kueri Direktori Aktif berikut:
-
Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"
Pengaturan kunci registri
Setelah menginstal pembaruan Windows yang tertanggal pada atau setelah 8 November 2022, kunci registri berikut tersedia untuk protokol Kerberos:
DefaultDomainSupportedEncTypes
| Kunci registri | HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC |
|---|---|
| Value | DefaultDomainSupportedEncTypes |
| Tipe data | REG_DWORD |
| Nilai data | 0x27 (Default) |
| Perlu menghidupkan ulang? | Nomor |
catatan Jika Anda harus mengubah Tipe Enkripsi yang Didukung default untuk pengguna atau komputer Direktori Aktif, tambahkan dan konfigurasikan kunci registri secara manual untuk mengatur Tipe Enkripsi yang Didukung baru. Pembaruan ini tidak secara otomatis menambahkan kunci registri.
Pengontrol domain Windows menggunakan nilai ini untuk menentukan jenis enkripsi yang didukung pada akun di Direktori Aktif yang nilai msds-SupportedEncryptionType kosong atau tidak ditetapkan. Komputer yang menjalankan versi sistem operasi Windows yang didukung secara otomatis menetapkan msds-SupportedEncryptionTypes untuk akun mesin tersebut di Direktori Aktif. Hal ini didasarkan pada nilai tipe enkripsi yang dikonfigurasi yang diizinkan untuk digunakan oleh protokol Kerberos. Untuk informasi selengkapnya, lihat Keamanan jaringan: Mengonfigurasi tipe enkripsi yang diizinkan untuk Kerberos.
Akun pengguna, akun Layanan Terkelola Grup, dan akun lain di Direktori Aktif tidak memiliki nilai msds-SupportedEncryptionTypes yang diatur secara otomatis.
Untuk menemukan Tipe Enkripsi yang Didukung yang dapat Anda atur secara manual, lihat Bendera Bit Tipe Enkripsi yang Didukung. Untuk informasi selengkapnya, lihat apa yang harus Anda lakukan terlebih dahulu untuk membantu mempersiapkan lingkungan dan mencegah masalah autentikasi Kerberos.
Nilai default 0x27 (DES, RC4, Kunci Sesi AES) dipilih sebagai perubahan minimum yang diperlukan untuk pembaruan keamanan ini. Kami menyarankan pelanggan mengatur nilai ke 0x3C untuk meningkatkan keamanan karena nilai ini akan memungkinkan tiket terenkripsi AES dan kunci sesi AES. Jika pelanggan telah mengikuti panduan kami untuk beralih ke lingkungan khusus AES di mana RC4 tidak digunakan untuk protokol Kerberos, kami menyarankan pelanggan mengatur nilai ke 0x38. Lihat perubahan 1.
Peristiwa Windows yang terkait dengan CVE-2022-37966
Pusat Distribusi Kunci Kerberos tidak memiliki kunci yang kuat untuk akun
| Log Peristiwa | Sistem |
|---|---|
| Tipe Kejadian | Kesalahan |
| sumber acara | Kdcsvc |
| ID Peristiwa | 42 |
| Teks acara | Pusat Distribusi Kunci Kerberos tidak memiliki kunci kuat untuk accountname: accountname. Anda harus memperbarui kata sandi akun ini untuk mencegah penggunaan kriptografi yang tidak aman. Lihat https://go.microsoft.com/fwlink/?linkid=2210019 untuk mempelajari selengkapnya. |
Jika menemukan kesalahan ini, Anda mungkin harus mengatur ulang kata sandi krbtgt sebelum mengatur KrbtgtFullPacSingature = 3, atau menginstal Windows Updates yang dirilis pada atau setelah 11 Juli 2023. Pembaruan yang mengaktifkan mode penegakan CVE-2022-37967 secara terprogram didokumentasikan dalam artikel berikut di Pangkalan Pengetahuan Microsoft:
KB5020805: Cara mengelola perubahan protokol Kerberos yang terkait dengan CVE-2022-37967
Untuk informasi selengkapnya tentang cara melakukannya, lihat topik New-KrbtgtKeys.ps1 di situs web GitHub.
Tanya Jawab Umum (FAQ) dan Masalah Umum
Dalam keadaan apa lingkungan saya rentan?
Akun yang ditandai untuk penggunaan RC4 eksplisit rentan. Selain itu, lingkungan yang tidak memiliki kunci sesi AES dalam akun krbgt mungkin rentan. Untuk mengurangi masalah ini, ikuti panduan tentang cara mengidentifikasi kerentanan dan menggunakan bagian pengaturan Kunci Registri untuk memperbarui pengaturan default enkripsi secara eksplisit.
Apa yang harus saya lakukan terlebih dahulu untuk membantu mempersiapkan lingkungan saya dan mencegah masalah autentikasi Kerberos setelah menginstal pembaruan yang dirilis pada atau setelah 8 November 2022 pada pengontrol domain?
Anda perlu memverifikasi bahwa semua perangkat Anda memiliki tipe Enkripsi Kerberos yang umum. Untuk informasi selengkapnya tentang tipe Enkripsi Kerberos, lihat Mendekripsi Pilihan Tipe Enkripsi Kerberos yang Didukung.
Lingkungan tanpa tipe Enkripsi Kerberos umum mungkin sebelumnya berfungsi karena penambahan RC4 secara otomatis atau oleh penambahan AES, jika RC4 dinonaktifkan melalui kebijakan grup oleh pengontrol domain. Perilaku ini telah berubah dengan pembaruan yang dirilis pada atau setelah 8 November 2022 dan sekarang akan secara ketat mengikuti apa yang diatur dalam kunci registri, msds-SupportedEncryptionTypes , dan DefaultDomainSupportedEncTypes.
Jika akun tidak mengatur msds-SupportedEncryptionTypes , atau diatur ke 0, pengontrol domain mengasumsikan nilai default 0x27 (39) atau pengontrol domain akan menggunakan pengaturan tersebut di kunci registri DefaultDomainSupportedEncTypes.
Jika akun memiliki msds-SupportedEncryptionTypes yang ditetapkan, pengaturan ini dihormati dan mungkin mengekspos kegagalan untuk mengonfigurasi tipe Enkripsi Kerberos umum yang disamarkan oleh perilaku sebelumnya menambahkan RC4 atau AES secara otomatis, yang bukan lagi perilaku setelah penginstalan pembaruan yang dirilis pada atau setelah 8 November 2022.
Untuk informasi tentang cara memverifikasi bahwa Anda memiliki tipe Enkripsi Kerberos yang umum, lihat pertanyaan Bagaimana cara memverifikasi bahwa semua perangkat saya memiliki tipe Enkripsi Kerberos yang sama?
Bagaimana cara memverifikasi bahwa semua perangkat saya memiliki tipe Enkripsi Kerberos yang sama?
Lihat pertanyaan sebelumnya untuk informasi selengkapnya mengapa perangkat Anda mungkin tidak memiliki tipe Enkripsi Kerberos umum setelah menginstal pembaruan yang dirilis pada atau setelah 8 November 2022.
Jika Anda telah menginstal pembaruan yang dirilis pada atau setelah 8 November 2022, Anda dapat mendeteksi perangkat yang tidak memiliki tipe Enkripsi Kerberos umum dengan melihat dalam Log Kejadian untuk Microsoft-Windows-Kerberos-Key-Distribution-Center Event 27, yang mengidentifikasi tipe enkripsi terputus-putus antara klien Kerberos dan server atau layanan jarak jauh.
Saya mengalami masalah autentikasi Kerberos di lingkungan saya setelah menginstal pembaruan yang dirilis pada atau setelah 8 November 2022. Apakah saya perlu mengatasi masalah ini di perangkat klien Windows atau Windows Server yang tidak menjalankan peran Pengendali Domain?
Penginstalan pembaruan yang dirilis pada atau setelah 8 November 2022 pada klien atau server peran Pengontrol non-Domain tidak akan memengaruhi autentikasi Kerberos di lingkungan Anda.
Setelah menginstal pembaruan yang dirilis pada atau setelah 8 November 2022 pada pengontrol domain, saya mengalami kebocoran memori dengan Layanan Subsistem Otoritas Keamanan Lokal (LSASS.exe). Apa yang dapat saya lakukan?
Untuk mengurangi masalah yang diketahui ini, buka jendela Prompt Perintah sebagai Administrator dan gunakan perintah berikut untuk sementara untuk mengatur kunci registri KrbtgtFullPacSignature ke 0:
-
reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD
Catatan
catatan Setelah masalah yang diketahui ini diatasi, Anda harus mengatur KrbtgtFullPacSignature ke pengaturan yang lebih tinggi tergantung pada apa yang diizinkan oleh lingkungan Anda. Kami menyarankan agar mode Penegakan diaktifkan segera setelah lingkungan Anda siap.
Langkah berikutnya Kami sedang berusaha menemukan resolusi dan akan menyediakan pembaruan di rilis mendatang.
Mengapa saya mengalami kegagalan autentikasi Kerberos dengan perangkat non-Windows di lingkungan saya?
Setelah menginstal pembaruan yang dirilis pada atau setelah 8 November 2022 di pengontrol domain Anda, semua perangkat harus mendukung penandatanganan tiket AES sebagaimana diperlukan agar sesuai dengan pengerasan keamanan yang diperlukan untuk CVE-2022-37967.
Langkah berikutnya Jika Anda sudah menjalankan perangkat lunak dan firmware terbaru untuk perangkat non-Windows dan telah memverifikasi bahwa ada tipe Enkripsi umum yang tersedia antara pengontrol domain Windows dan perangkat non-Windows, Anda perlu menghubungi produsen perangkat (OEM) untuk mendapatkan bantuan atau mengganti perangkat dengan perangkat yang sesuai.
Catatan
PENTING Kami tidak menyarankan menggunakan solusi apa pun untuk mengizinkan perangkat yang tidak mematuhi untuk mengautentikasi, karena hal ini dapat membuat lingkungan Anda rentan.
Perangkat saya yang menjalankan versi Windows yang tidak didukung tidak lagi dapat mengakses sumber daya di lingkungan saya. Selain itu, perangkat ini tidak dapat diakses dari perangkat Windows yang diperbarui di lingkungan saya. Apa yang dapat saya lakukan?
Versi Windows yang tidak didukung termasuk Windows XP, Windows Server 2003, Windows Server 2008 SP2, dan Windows Server 2008 R2 SP1 tidak dapat diakses oleh perangkat Windows yang diperbarui kecuali Anda memiliki lisensi ESU. Jika memiliki lisensi ESU, Anda perlu menginstal pembaruan yang dirilis pada atau setelah 8 November 2022 dan memverifikasi konfigurasi Anda memiliki tipe Enkripsi umum yang tersedia di antara semua perangkat.
Langkah berikutnya Instal pembaruan, jika tersedia untuk versi Windows Anda dan Anda memiliki lisensi ESU yang berlaku. Jika pembaruan tidak tersedia, Anda perlu memutakhirkan ke versi Windows yang didukung atau memindahkan aplikasi atau layanan apa pun ke perangkat yang sesuai.
Catatan
PENTING Kami tidak menyarankan menggunakan solusi apa pun untuk mengizinkan perangkat yang tidak mematuhi untuk mengautentikasi, karena hal ini dapat membuat lingkungan Anda rentan.
Semua perangkat saya memiliki tipe Enkripsi yang umum dan dikonfigurasi untuk menggunakan AES saja. Mengapa saya masih melihat kesalahan autentikasi Kerberos setelah menginstal pembaruan 8 November 2022 secara khusus?
Masalah yang diketahui ini telah diatasi dalam pembaruan out-of-band yang dirilis pada 17 November 2022 dan 18 November 2022 untuk penginstalan di semua pengontrol domain di lingkungan Anda. Anda tidak perlu menginstal pembaruan apa pun atau membuat perubahan apa pun pada server atau perangkat klien lain di lingkungan Anda untuk mengatasi masalah ini. Jika Anda menggunakan solusi atau mitigasi untuk masalah ini, solusi tidak lagi diperlukan, dan kami menyarankan Anda menghapusnya.
Untuk mendapatkan paket mandiri untuk pembaruan out-of-band ini, cari nomor KB di Katalog Microsoft Update. Anda dapat mengimpor pembaruan ini ke Windows Server Update Services (WSUS) dan Microsoft Endpoint Configuration Manager secara manual. Untuk petunjuk WSUS, lihat WSUS dan Situs Katalog. Untuk petunjuk Configuration Manger, lihat Mengimpor pembaruan dari Katalog Microsoft Update.
Catatan
catatan Pembaruan berikut tidak tersedia dari Windows Update dan tidak akan diinstal secara otomatis.
Pembaruan kumulatif:
Catatan
catatan Anda tidak perlu menerapkan pembaruan sebelumnya sebelum menginstal pembaruan kumulatif ini. Jika Anda telah menginstal pembaruan yang dirilis pada 8 November 2022, Anda tidak perlu menghapus instalan pembaruan yang terpengaruh sebelum menginstal pembaruan selanjutnya, termasuk pembaruan yang tercantum di atas.
Pembaruan Mandiri:
- Windows Server 2012 R2: KB5021653
- Windows Server 2012: KB5021652
- Windows Server 2008 R2 SP1: KB5021651 (dirilis 18 November 2022)
- Windows Server 2008 SP2: KB5021657
Catatan
Catatan
- Jika Anda menggunakan pembaruan keamanan saja untuk versi Windows Server ini, Anda hanya perlu menginstal pembaruan mandiri ini untuk bulan November 2022. Pembaruan keamanan saja tidak bersifat kumulatif, dan Anda juga perlu menginstal semua pembaruan keamanan saja sebelumnya agar diperbarui sepenuhnya. Pembaruan Rollup Bulanan bersifat kumulatif dan mencakup pembaruan keamanan dan semua pembaruan kualitas.
- Jika menggunakan Pembaruan Rollup Bulanan, Anda perlu menginstal pembaruan mandiri yang tercantum di atas untuk mengatasi masalah ini, serta menginstal Pembaruan Rollup Bulanan yang dirilis pada 8 November 2022, untuk menerima pembaruan kualitas untuk November 2022. Jika Anda telah menginstal pembaruan yang dirilis pada 8 November 2022, Anda tidak perlu menghapus instalan pembaruan yang terpengaruh sebelum menginstal pembaruan selanjutnya, termasuk pembaruan yang tercantum di atas.
Saya menggunakan aplikasi di perangkat Windows saya yang menggunakan implementasi Kerberos non-Microsoft dan saya melihat masalah autentikasi Kerberos. Apa yang dapat saya lakukan?
Jika Anda telah memverifikasi konfigurasi lingkungan dan masih mengalami masalah dengan implementasi Kerberos non-Microsoft, Anda memerlukan pembaruan atau dukungan dari pengembang atau produsen aplikasi atau perangkat.
Saya memiliki msds-SupportedEncryptionTypes yang diatur di Direktori Aktif untuk semua akun yang dikonfigurasi sebagai bukan nol tanpa bit tipe Enkripsi yang ditetapkan (paling tidak signifikan 5 bit), tetapi saya mengalami kegagalan autentikasi setelah menginstal pembaruan yang dirilis pada atau setelah 8 November 2022 pada pengontrol domain. Apa yang dapat saya lakukan?
Masalah yang diketahui ini dapat dimitigasi dengan melakukan salah satu hal berikut:
Atur msds-SupportedEncryptionTypes dengan bitwise atau atur ke 0x27 default saat ini untuk mempertahankan nilainya saat ini. Misalnya:
-
Msds-SuportedEncryptionTypes -bor 0x27
-
Atur msds-SupportEncryptionTypes ke 0 untuk mengizinkan pengontrol domain menggunakan nilai default 0x27.
Langkah berikutnya Kami sedang berusaha menemukan resolusi dan akan menyediakan pembaruan di rilis mendatang.
Glosarium
Advanced Encryption Standard (AES)
Advanced Encryption Standard (AES) adalah sandi blok yang menggantikan Standar Enkripsi Data (DES). AES dapat digunakan untuk melindungi data elektronik. Algoritma AES dapat digunakan untuk mengenkripsi (mengenkripsi) dan mendekripsi (menguraikan) informasi. Enkripsi mengonversi data menjadi bentuk yang tidak dapat dipahami yang disebut teks sandi; Mendekripsi teks sandi akan mengonversi data kembali ke bentuk aslinya, yang disebut teks biasa. AES digunakan dalam kriptografi kunci simetris, yang berarti bahwa kunci yang sama digunakan untuk operasi enkripsi dan dekripsi. Ini juga merupakan sandi blok, yang berarti beroperasi pada blok teks biasa dan teks sandi berukuran tetap, dan mengharuskan ukuran teks biasa serta teks sandi menjadi kelipatan yang tepat dari ukuran blok ini. AES juga dikenal sebagai algoritma enkripsi simetris Rijndael [FIPS197].
Kerberos
Kerberos adalah protokol otentikasi jaringan komputer yang bekerja berdasarkan "tiket" untuk memungkinkan node berkomunikasi melalui jaringan untuk membuktikan identitas mereka satu sama lain dengan cara yang aman.
Pusat Distribusi Kunci (KDC)
Layanan Kerberos yang mengimplementasikan layanan autentikasi dan pemberian tiket yang ditentukan dalam protokol Kerberos. Layanan ini berjalan pada komputer yang dipilih oleh administrator ranah atau domain; Itu tidak ada di setiap mesin di jaringan. Itu harus memiliki akses ke database akun untuk ranah yang dilayaninya. KDC diintegrasikan ke dalam peran pengontrol domain . Ini adalah layanan jaringan yang memasok tiket ke klien untuk digunakan dalam autentikasi ke layanan.
RC4-HMAC
RC4-HMAC (RC4) adalah algoritma enkripsi simetris panjang kunci variabel. Untuk informasi selengkapnya, lihat [SCHNEIER] bagian 17.1.
Kunci Sesi
Kunci simetris berumur relatif pendek (kunci kriptografi yang dinegosiasikan oleh klien dan server berdasarkan rahasia bersama). Masa pakai kunci sesi dibatasi oleh sesi yang terkait dengannya. Kunci sesi harus cukup kuat untuk menahan kriptoanalisis selama masa pakai sesi.
Tiket pemberian tiket
Jenis tiket khusus yang dapat digunakan untuk mendapatkan tiket lain. Tiket pemberian Tiket (TGT) diperoleh setelah otentikasi awal di bursa Layanan Otentikasi (AS); Setelah itu, pengguna tidak perlu menunjukkan kredensial mereka, tetapi dapat menggunakan TGT untuk mendapatkan tiket berikutnya.