Registro delle modifiche
|
Modifica 1: 5 aprile 2023: Spostata la fase "Applicazione per impostazione predefinita" della chiave del Registro di sistema dall'11 aprile 2023 al 13 giugno 2023 nella sezione "Tempistica degli aggiornamenti per risolvere il problema CVE-2022-38023". Modifica 2: 20 aprile 2023: È stato rimosso il riferimento impreciso all'oggetto Criteri di gruppo "Controller di dominio: consenti connessioni al canale sicuro Netlogon vulnerabile" nella sezione "Impostazioni chiave del Registro di sistema". Modifica 3: 19 giugno 2023:
|
|---|
Contenuto dell'articolo
- Riepilogo
- Tempistica degli aggiornamenti per risolvere il problema CVE-2022-38023
- Impostazioni della chiave del Registro di sistema
- Eventi di Windows correlati a CVE-2022-38023
- Domande frequenti
- Glossario
Riepilogo
Gli aggiornamenti di Windows dell'8 novembre 2022 e successivi risolvono i punti deboli del protocollo Netlogon quando viene utilizzata la firma RPC invece del sigillo RPC. Ulteriori informazioni sono disponibili in CVE-2022-38023 .
L'interfaccia RPC (Remote Procedure Call) del protocollo remoto Netlogon viene utilizzata principalmente per mantenere la relazione tra un dispositivo e il suo dominio e le relazioni tra i controller di dominio (DC) e i domini.
Questo aggiornamento protegge i dispositivi Windows da CVE-2022-38023 per impostazione predefinita. Per i client e i controller di dominio di terze parti, l'aggiornamento è in modalità compatibilità per impostazione predefinita e consente connessioni vulnerabili da tali client. Fai riferimento alla sezione relativa alle impostazioni della chiave del Registro di sistema per la procedura di passaggio alla modalità di imposizione.
Per proteggere l'ambiente, installare l'aggiornamento di Windows datato 8 novembre 2022 o un aggiornamento Windows successivo in tutti i dispositivi, inclusi i controller di dominio.
Consigli A partire da giugno 2023, la modalità di applicazione sarà abilitata in tutti i controller di dominio Windows e bloccherà le connessioni vulnerabili da dispositivi non conformi. Al momento non potrai disabilitare l'aggiornamento, ma potresti tornare all'impostazione Modalità compatibilità. La modalità compatibilità sarà rimossa a luglio 2023, come indicato nella sezione Tempistica degli aggiornamenti per risolvere la vulnerabilità Netlogon CVE-2022-38023 .
Tempistica degli aggiornamenti per risolvere il problema CVE-2022-38023
Gli aggiornamenti verranno rilasciati in diverse fasi: la fase iniziale per gli aggiornamenti rilasciati a partire dall'8 novembre 2022 e la fase di applicazione per gli aggiornamenti rilasciati a partire dall'11 luglio 2023.
8 novembre 2022: fase di distribuzione iniziale
La fase di distribuzione iniziale inizia con gli aggiornamenti rilasciati l'8 novembre 2022 e prosegue con gli aggiornamenti Windows successivi fino alla fase di imposizione. Gli aggiornamenti di Windows a partire dall'8 novembre 2022 risolvono la vulnerabilità di aggiramento della sicurezza CVE-2022-38023 applicando il sigillo RPC su tutti i client Windows.
Per impostazione predefinita, i dispositivi sono impostati in modalità compatibilità. I controller di dominio Windows richiederanno che i client Netlogon utilizzino il sigillo RPC se eseguono Windows o se agiscono come controller di dominio o come account di trust.
11 aprile 2023 - Fase iniziale di applicazione
Gli aggiornamenti di Windows rilasciati a partire dall'11 aprile 2023 rimuoveranno la possibilità di disabilitare il sigillo RPC impostando il valore 0 alla sottochiave del registro di sistema RequireSeal .
13 giugno 2023 - Applicazione per impostazione predefinita
La sottochiave del Registro di sistema RequireSeal verrà spostata in modalità Applicata, a meno che gli amministratori non configurino esplicitamente la modalità Compatibilità. Alle connessioni vulnerabili da tutti i client, incluse quelle di terze parti, verrà negata l'autenticazione. Vedere Cambiamento 1.
11 luglio 2023 - Fase di applicazione
Gli aggiornamenti di Windows rilasciati l'11 luglio 2023 rimuoveranno la possibilità di impostare il valore 1 alla sottochiave del Registro di sistema RequireSeal . Ciò abilita la fase di applicazione di CVE-2022-38023.
Impostazioni della chiave del Registro di sistema
Dopo l'installazione degli aggiornamenti di Windows datati o successivi all'8 novembre 2022, è disponibile la sottochiave del Registro di sistema seguente per il protocollo Netlogon nei controller di dominio Windows.
Nota
CONSIGLI Questo aggiornamento, così come le future modifiche dell'imposizione, non aggiungono o rimuovono automaticamente la sottochiave del Registro di sistema "RequireSeal". Questa sottochiave del Registro di sistema deve essere aggiunta manualmente per poter essere letta. Vedere Cambiamento 3.
Sottochiave RequireSeal
| Chiave del Registro di sistema | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| valore | RequireSeal |
| Tipo di dati | REG_DWORD |
| Dati |
0 – Disabilitato 1 - Modalità compatibilità. I controller di dominio Windows richiederanno che i client Netlogon utilizzino il sigillo RPC se eseguono Windows o se agiscono come controller di dominio o account Trust. 2 - Modalità di esecuzione. Tutti i client devono utilizzare il sigillo RPC. Vedere Cambiamento 2. |
| È necessario riavviare il computer? | No |
Eventi di Windows correlati a CVE-2022-38023
Nota
NOTA BENE Gli eventi seguenti hanno un buffer di 1 ora in cui gli eventi duplicati che contengono le stesse informazioni vengono eliminati durante tale buffer.
Il servizio Netlogon ha rilevato un client che utilizza la firma RPC anziché la sigillatura RPC
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Errore |
| Origine evento | NETLOGON |
| ID evento | 5838 |
| Testo dell'evento | Il servizio Netlogon ha rilevato un client che utilizzava la firma RPC invece della sigillatura RPC. |
Se questo messaggio di errore viene visualizzato nei registri eventi, è necessario eseguire le azioni seguenti per risolvere l'errore di sistema:
- Verifica che il dispositivo esegua una versione supportata di Windows.
- Verifica che tutti i dispositivi siano aggiornati.
- Verificare che Membro di dominio: Membro di dominio Crittografa o firma digitalmente i dati del canale sicuro (sempre) sia impostato su Abilitato .
Il servizio Netlogon ha rilevato un trust utilizzando la firma RPC anziché il sigillo RPC
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Errore |
| Origine evento | NETLOGON |
| ID evento | 5839 |
| Testo dell'evento | Il servizio Netlogon ha rilevato un trust utilizzando la firma RPC anziché il sigillo RPC. |
Il servizio Netlogon ha creato un canale sicuro con un client che utilizza RC4
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Avviso |
| Origine evento | NETLOGON |
| ID evento | 5840 |
| Testo dell'evento | Il servizio Netlogon ha creato un canale sicuro con un client con RC4. |
Se si trova l'evento 5840, questo è un segno che un client nel dominio sta utilizzando una crittografia debole.
Il servizio Netlogon ha negato l'uso di RC4 a un client a causa dell'impostazione 'RejectMd5Clients'
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Errore |
| Origine evento | NETLOGON |
| ID evento | 5841 |
| Testo dell'evento | Il servizio Netlogon ha negato l'utilizzo di RC4 da parte di un client a causa dell'impostazione 'RejectMd5Clients'. |
Se si trova l'evento 5841, questo è un segno che il valore RejectMD5Clients è impostato su TRUE .
La chiave RejectMD5Clients è una chiave preesistente nel servizio Netlogon. Per altre informazioni, vedere la descrizione RejectMD5Clients del modello di dati astratti.
Domande frequenti
Chi è vulnerabile al problema elencato in CVE-2022-38023?
Tutti gli account computer collegati al dominio sono interessati da questo CVE. Gli eventi mostreranno chi è più interessato da questo problema dopo l'installazione degli aggiornamenti di Windows dell'8 novembre 2022 o successivi, consultare la sezione Errori del registro eventi per risolvere i problemi.
Per facilitare il rilevamento dei client meno recenti che non usano la crittografia più forte disponibile, questo aggiornamento introduce registri eventi per i client che usano RC4.
Che cos'è la firma RPC e la sigillatura RPC?
La firma RPC avviene quando il protocollo Netlogon utilizza RPC per firmare i messaggi inviati in rete. La sigillatura RPC avviene quando il protocollo Netlogon firma e crittografa i messaggi inviati in rete.
In che modo i controller di dominio Windows determinano se un client Netlogon esegue Windows?
Controller di dominio Windows: determinare se un client Netlogon esegue Windows eseguendo una query sull'attributo "OperatingSystem" in Active Directory per il client Netlogon e verificando le stringhe seguenti:
- "Windows", "Hyper-V Server" e "Azure Stack HCI"
Non è consigliabile né supportare la modifica di questo attributo da parte dei client Netlogon o degli amministratori di dominio in un valore non rappresentativo del sistema operativo in esecuzione nel client Netlogon. L'utente deve essere consapevole del fatto che potremmo modificare i criteri di ricerca in qualsiasi momento. Vedere Cambiamento 3.
La fase di applicazione rifiuterà i client Netlogon RC4?
La fase di applicazione non rifiuta i client Netlogon in base al tipo di crittografia utilizzata dai client. Rifiuterà i client Netlogon solo se eseguono la firma RPC invece del sigillo RPC. Il rifiuto dei client Netlogon RC4 si basa sulla chiave del registro di sistema "RejectMd5Clients" disponibile per i controller di dominio Windows di Windows Server 2008 R2 e versioni successive. La fase di applicazione per questo aggiornamento non modifica il valore "RejectMd5Clients". È consigliabile che i clienti abilitino il valore "RejectMd5Clients" per una maggiore sicurezza nei domini. Vedere Cambiamento 3.
Glossario
AES
Advanced Encryption Standard (AES) è una crittografia a blocchi che sostituisce lo Standard di crittografia dei dati (DES). AES può essere utilizzato per proteggere i dati elettronici. L'algoritmo AES può essere utilizzato per crittografare (cifrare) e decrittografare (decifrare) le informazioni. La crittografia converte i dati in una forma incomprensibile chiamata testo cifrato; La decrittografia del testo crittografato converte i dati nel loro formato originale, chiamato testo non crittografato. AES viene utilizzato nella crittografia a chiave simmetrica, ovvero la stessa chiave viene utilizzata per le operazioni di crittografia e decrittografia. È anche un cifrario a blocchi, il che significa che opera su blocchi di testo in chiaro e testo cifrato a dimensione fissa e richiede che la dimensione del testo non crittografato e del testo crittografato sia un multiplo esatto di questa dimensione del blocco. AES è anche noto come algoritmo di crittografia simmetrica Rijndael [FIPS197].
Netlogon
In un ambiente di sicurezza di rete compatibile con il sistema operativo Windows NT, il componente responsabile delle funzioni di sincronizzazione e manutenzione tra un controller di dominio primario (PDC) e un controller di dominio di backup (BDC). Netlogon è un precursore del protocollo del server di replica delle directory (DRS). L'interfaccia RPC (Remote Procedure Call) del protocollo remoto Netlogon viene utilizzata principalmente per mantenere la relazione tra un dispositivo e il suo dominio e le relazioni tra i controller di dominio (DC) e i domini. Per ulteriori informazioni, vedere Protocollo remoto Netlogon.
RC4-HMAC
RC4-HMAC (RC4) è un algoritmo di crittografia simmetrica a chiave variabile. Per ulteriori informazioni, vedere la sezione 17.1 di [SCHNEIER ].
Canale sicuro
Connessione RPC (Authenticated Remote Procedure Call) tra due computer in un dominio con un contesto di protezione stabilito utilizzata per la firma e la crittografia dei pacchetti RPC .