Importante Questo articolo contiene informazioni che illustrano come ridurre le impostazioni di sicurezza o come disattivare le funzionalità di sicurezza in un computer. È possibile apportare queste modifiche per risolvere un problema specifico. Prima di apportare queste modifiche, è consigliabile valutare i rischi associati all'implementazione di questa soluzione alternativa in un particolare ambiente. Se si implementa questa soluzione alternativa, eseguire i passaggi aggiuntivi appropriati per proteggere il computer.
Riepilogo
Questo aggiornamento della sicurezza include miglioramenti e correzioni per le funzionalità di Windows 10 versione 1511. Risolve anche le vulnerabilità seguenti in Windows:
- 3177356 MS16-095: aggiornamento cumulativo della sicurezza per Internet Explorer: 9 agosto 2016
- 3177358 MS16-096: aggiornamento cumulativo della sicurezza per Microsoft Edge: 9 agosto 2016
- 3177393 MS16-097: Aggiornamento della sicurezza per il componente Microsoft Graphics: 9 agosto 2016
- 3178466 MS16-098: Aggiornamento della sicurezza per i driver in modalità kernel: 9 agosto 2016
- 3178465 MS16-101: Aggiornamento della sicurezza per i metodi di autenticazione di Windows: 9 agosto 2016
- 3182248 MS16-102: Aggiornamento della sicurezza per la raccolta pdf di Microsoft Windows: 9 agosto 2016
- 3182332 MS16-103: Aggiornamento della sicurezza per ActiveSyncProvider: 9 agosto 2016
Windows 10 aggiornamenti sono cumulativi. Di conseguenza, questo pacchetto contiene tutte le correzioni rilasciate in precedenza.
Se hai installato aggiornamenti precedenti, nel computer verranno scaricate e installate solo le nuove correzioni contenute in questo pacchetto. Se si sta installando un pacchetto di aggiornamento Windows 10 per la prima volta, il pacchetto per la versione x86 è 502 MB e il pacchetto per la versione x64 è 916 MB.
Altre informazioni
Problemi noti in questo aggiornamento della sicurezza
Problema noto 1
Gli aggiornamenti della sicurezza forniti in MS16-101 e negli aggiornamenti più recenti disabilitano la capacità del processo Negotiate di tornare a NTLM quando l'autenticazione Kerberos non riesce per le operazioni di modifica della password con il codice di errore STATUS_NO_LOGON_SERVERS (0xc000005e). In questo caso, è possibile che venga visualizzato uno dei codici di errore seguenti.
Esadecimale Decimale Simbolico Cordiale 0xc0000388 1073740920 STATUS_DOWNGRADE_DETECTED Il sistema ha rilevato un possibile tentativo di compromettere la sicurezza. Assicurarsi di poter contattare il server che ha autenticato l'utente. 0x4f1 1265 ERROR_DOWNGRADE_DETECTED Il sistema ha rilevato un possibile tentativo di compromettere la sicurezza. Assicurarsi di poter contattare il server che ha autenticato l'utente. Soluzione alternativa
Se le modifiche delle password apportate in precedenza non riescono dopo l'installazione di MS16-101, è probabile che le modifiche delle password in precedenza si basassero sul fallback NTLM perché Kerberos non funzionava. Per modificare correttamente le password tramite i protocolli Kerberos, attenersi alla seguente procedura:
Configurare la comunicazione aperta sulla porta TCP 464 tra client in cui è installato MS16-101 e il controller di dominio che esegue la reimpostazione della password di manutenzione.
I controller di dominio di sola lettura possono eseguire la reimpostazione della password in modalità self-service se l'utente è consentito dai criteri di replica delle password dei controller di dominio di sola lettura. Gli utenti non consentiti dai criteri password RODC richiedono la connettività di rete a un controller di dominio di lettura/scrittura (RWDC) nel dominio dell'account utente.
Nota Per verificare se la porta TCP 464 è aperta, procedere come segue:
Creare un filtro di visualizzazione equivalente per il parser del monitor di rete. Ad esempio:
ipv4.address== <indirizzo IP del client> && tcp.port==464
Nei risultati cercare il frame "TCP:[SynReTransmit".
Verificare che i nomi Kerberos di destinazione siano validi. Gli indirizzi IP non sono validi per il protocollo Kerberos. Kerberos supporta nomi brevi e nomi di dominio completi.
Verificare che i nomi delle entità servizio (SPN) siano registrati correttamente.
Per ulteriori informazioni, vedere Kerberos e Self-Service reimpostazione della password.
Problema noto 2
Sappiamo di un problema per cui le reimpostazioni programmatiche delle password degli account utente di dominio non riescono e restituiscono il codice di errore STATUS_DOWNGRADE_DETECTED (0x800704F1) se l'errore previsto è uno dei seguenti:
- ERROR_INVALID_PASSWORD
- ERROR_PWD_TOO_SHORT (restituiti raramente)
- STATUS_WRONG_PASSWORD
- STATUS_PASSWORD_RESTRICTION
La tabella seguente mostra il mapping completo degli errori.
Esadecimale Decimale Simbolico Cordiale 0x56 86 ERROR_INVALID_PASSWORD La password di rete specificata non è corretta. 0x267 615 ERROR_PWD_TOO_SHORT La password fornita è troppo breve per soddisfare i criteri dell'account utente. Specifica una password più lunga. 0xc000006a -1073741718 STATUS_WRONG_PASSWORD Quando si tenta di aggiornare una password, questo stato restituito indica che il valore fornito come password corrente non è corretto. 0xc000006c -1073741716 STATUS_PASSWORD_RESTRICTION Quando tenti di aggiornare una password, questo stato del reso indica che è stata violata una regola di aggiornamento della password. Ad esempio, la password potrebbe non soddisfare i criteri di lunghezza. 0x800704F1 1265 STATUS_DOWNGRADE_DETECTED Il sistema non può contattare un controller di dominio per eseguire la richiesta di autenticazione. Riprova più tardi. 0xc0000388 -1073740920 STATUS_DOWNGRADE_DETECTED Il sistema non può contattare un controller di dominio per eseguire la richiesta di autenticazione. Riprova più tardi. Risoluzione
MS16-101 è stato rilasciato di nuovo per risolvere il problema. Per risolvere il problema, installare la versione più recente degli aggiornamenti per questo bollettino.
Problema noto 3
Siamo a conoscenza di un problema per cui le reimpostazioni programmatiche delle modifiche alla password dell'account utente locale potrebbero non riuscire e restituire il codice di errore STATUS_DOWNGRADE_DETECTED (0x800704F1).
La tabella seguente mostra il mapping completo degli errori.
Esadecimale Decimale Simbolico Cordiale 0x4f1 1265 ERROR_DOWNGRADE_DETECTED Il sistema non può contattare un controller di dominio per eseguire la richiesta di autenticazione. Riprova più tardi. Risoluzione
MS16-101 è stato rilasciato di nuovo per risolvere il problema. Per risolvere il problema, installare la versione più recente degli aggiornamenti per questo bollettino.
Problema noto 4
Le password per gli account utente disabilitati e bloccati non possono essere modificate usando il pacchetto Negotiate.
Le modifiche delle password per gli account disabilitati e bloccati continueranno a funzionare quando si usano altri metodi, ad esempio quando si usa direttamente un'operazione di modifica LDAP. Ad esempio, il cmdlet di PowerShell Set-ADAccountPassword usa un'operazione "Modifica LDAP" per cambiare la password e rimane inalterata.
Soluzione alternativa
Questi account richiedono che un amministratore effettui la reimpostazione della password. Questo comportamento è da progettazione dopo l'installazione di MS16-101 e delle correzioni successive.
Problema noto 5
Le applicazioni che utilizzano l'API NetUserChangePassword e che passano un nome server nel parametro nomedominio non funzioneranno più dopo l'installazione di MS16-101 e degli aggiornamenti successivi.
La documentazione Microsoft indica che è supportato l'invio di un nome server remoto nel parametro nomedominio della funzione NetUserChangePassword. Ad esempio, la funzione NetUserChangePassword di MSDN indica quanto segue:
nomedominio [in]
Puntatore a una stringa costante che specifica il nome DNS o NetBIOS di un server o dominio remoto su cui deve essere eseguita la funzione. Se questo parametro è NULL, viene usato il dominio di accesso del chiamante. Tuttavia, questa guida è stata superata da MS16-101, a meno che la reimpostazione della password non sia relativa a un account locale nel computer locale. Post MS16-101, affinché le modifiche alla password utente del dominio funzionino, è necessario passare un nome di dominio DNS valido all'API NetUserChangePassword.
Problema noto 6
Dopo aver applicato questo aggiornamento della sicurezza e aver stampato più documenti in successione, i primi due documenti potrebbero essere stampati correttamente. Tuttavia, il terzo e i documenti successivi non possono essere stampati.
Per risolvere il problema, scarica l'aggiornamento 3186988 dal sito Web Microsoft Update Catalog .
Questo problema è stato risolto anche nel bollettino Microsoft sulla sicurezza MS16-106.
Problema noto 7
Dopo aver installato gli aggiornamenti della sicurezza descritti in MS16-101, le modifiche remote a livello di programmazione di una password dell'account utente locale e la modifica della password in una foresta non attendibile non riescono.
Questa operazione non riesce perché l'operazione si basa sul ripiego NTLM, che non è più supportato per gli account non locali dopo l'installazione di MS16-101.
Viene fornita una voce del Registro di sistema che può essere usata per disabilitare questa modifica.
Avviso Questa soluzione alternativa può rendere un computer o una rete più vulnerabile agli attacchi da parte di utenti malintenzionati o di software dannoso, ad esempio virus. Questa soluzione alternativa non è consigliata, ma queste informazioni vengono fornite in modo da poter implementare questa soluzione alternativa a propria discrezione. Usare questa soluzione alternativa a proprio rischio.
ImportanteQuesta sezione, metodo o attività contiene i passaggi che indicano come modificare il Registro di sistema. Tuttavia, la modifica non corretta del Registro di sistema può causare problemi gravi. Assicurarsi, quindi, di seguire attentamente tutti i passaggi. Per una maggiore sicurezza, eseguire un backup del Registro di sistema prima di modificarlo, in modo che sia possibile ripristinarlo in caso di problemi. Per altre informazioni su come eseguire il backup e il ripristino del Registro di sistema, fare clic sul numero dell'articolo seguente per visualizzare l'articolo della Microsoft Knowledge Base:
322756 Come eseguire il backup e il ripristino del Registro di sistema in WindowsPer disabilitare questa modifica, impostare la voce DWORD NegoAllowNtlmPwdChangeFallback in modo che usi il valore 1 (uno).
Importante L'impostazione della voce del Registro di sistema NegoAllowNtlmPwdChangeFallback su un valore pari a 1 disabiliterà questa correzione per la sicurezza:
Valore del Registro di sistema Descrizione 0 Valore predefinito. Il fallback viene impedito. 1 Il fallback è sempre consentito. La correzione per la sicurezza è disattivata. I clienti che hanno problemi con account locali remoti o scenari di foresta non attendibili possono impostare il Registro di sistema su questo valore. Per aggiungere questi valori del Registro di sistema, procedere come segue:
Fare clic sul pulsante Start, scegliere Esegui, quindi digitare regedit nella casella Apri, quindi fare clic su OK.
Individuare e fare clic sulla sottochiave del Registro di sistema seguente:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa
Nel menu Modifica selezionare Nuovo, quindi fare clic su Valore DWORD.
Digitare NegoAllowNtlmPwdChangeFallback per il nome di DWORD, quindi premere INVIO.
Fare clic con il pulsante destro del mouse su NegoAllowNtlmPwdChangeFallback e quindi scegliere Modifica.
Nella casella Dati valore digitare 1 per disabilitare la modifica e quindi fare clic su OK.
Nota Per ripristinare il valore predefinito, digitare 0 (zero) e quindi fare clic su OK.
Stato
La causa principale di questo problema è stata compresa. Questo articolo verrà aggiornato con altri dettagli non appena saranno disponibili.
Come ottenere l'aggiornamento
Importante: se installi un Language Pack dopo aver installato questo aggiornamento, devi reinstallarlo. Pertanto, Microsoft consiglia di installare i Language Pack necessari prima di installare questo aggiornamento. Per altre informazioni, vedi Aggiungere Language Pack a Windows.
Metodo 1: Windows Update
Questo aggiornamento verrà scaricato e installato automaticamente.
Metodo 2: Microsoft Update Catalog
Per scaricare il pacchetto autonomo per questo aggiornamento, accedi al sito Web Microsoft Update Catalog.
Prerequisiti
Non sono previsti prerequisiti per l'installazione di questo aggiornamento.
Informazioni sul riavvio
Devi riavviare il computer dopo l'applicazione dell'aggiornamento.
Informazioni sulla sostituzione dell'aggiornamento
Questo aggiornamento sostituisce l'aggiornamento rilasciato in precedenza 3172985.
Informazioni sui file
Per un elenco dei file forniti in questo aggiornamento cumulativo, scarica le informazioni sui file per l'aggiornamento cumulativo 3176493.
Riferimenti
Informazioni sulla terminologia utilizzata da Microsoft per descrivere gli aggiornamenti software.