KB5005413: Mitigazione degli attacchi di inoltro NTLM su Servizi certificati Active Directory

Si applica a
Windows Server 2008 Windows Server 2008 R2 Windows Server 2016 Windows Server 2019 Windows Server 2012 R2 Windows Server 2012

Riepilogo

Microsoft è a conoscenza di PetitPotam che può essere potenzialmente utilizzato per attaccare i controller di dominio Windows o altri server Windows. PetitPotam è un classico attacco di inoltro NTLM e tali attacchi sono stati precedentemente documentati da Microsoft insieme a numerose opzioni di prevenzione per proteggere i clienti. Ad esempio: Avviso di sicurezza Microsoft 974926.

Per prevenire attacchi di inoltro NTLM nelle reti con NTLM abilitato, gli amministratori di dominio devono assicurarsi che i servizi che consentono l'autenticazione NTLM usino protezioni come la protezione estesa per l'autenticazione (EPA) o le funzionalità di firma come la firma SMB. PetitPotam sfrutta i server in cui Servizi certificati Active Directory (AD CS) non è configurato con protezioni per gli attacchi di inoltro NTLM. Le mitigazioni seguenti illustrano ai clienti come proteggere i server CS Active Directory da tali attacchi.

Si è potenzialmente vulnerabili a questo attacco se si utilizza Servizi certificati Active Directory con uno dei servizi seguenti:

  • Registrazione Web dell'autorità di certificazione
  • Servizio Web Registrazione certificati

Mitigazione

Se l'ambiente è potenzialmente interessato, è consigliabile eseguire le seguenti misure di prevenzione:

Mitigazione primaria

È consigliabile abilitare EPA e disabilitare HTTP nei server AD CS. Aprire Gestione Internet Information Services (IIS) ed eseguire le operazioni seguenti:

  1. Abilitare l'EPA per la registrazione Web dell'autorità di certificazione, essendo obbligatoria l'opzione più sicura e consigliata:
    Finestra di dialogo Registrazione Web dell'autorità di certificazione

  2. Abilitare il servizio Web EPA per la registrazione dei certificati. Obbligatorio è l'opzione più sicura e consigliata:

    Finestra di dialogo del servizio Web Registrazione certificati

    Dopo aver abilitato l'EPA nell'interfaccia utente, è necessario aggiornare anche il file Web.config creato dal ruolo CES in <%windir%>\systemdata\CES\<CA Nome>_CES_Kerberos\web.config aggiungendo <extendedProtectionPolicy> impostato con un valore WhenSupported o Always a seconda dell'opzione Protezione estesa selezionata nell'interfaccia utente IIS precedente.

    Nota

    L'impostazione Sempre viene usata quando l'interfaccia utente è impostata su Obbligatorio, che è l'opzione consigliata e più sicura.

    Per ulteriori informazioni sulle opzioni disponibili per extendedProtectionPolicy, vedere trasporto <> di <basicHttpBinding>. Le impostazioni usate più probabilmente sono le seguenti:

    <binding name="TransportWithHeaderClientAuth">
         <security mode="Transport">
             <transport clientCredentialType="Windows">
             <extendedProtectionPolicy policyEnforcement="Always" />
             </transport>
             <message clientCredentialType="None" establishSecurityContext="false" negotiateServiceCredential="false" />
         </security>
         <readerQuotas maxStringContentLength="131072" />
    </binding>
    
    
  3. Abilitare Richiedi SSL, che abiliterà solo le connessioni HTTPS.

    HTTP

Importante

Dopo aver completato i passaggi precedenti, sarà necessario riavviare IIS per caricare le modifiche. Per riavviare IIS, aprire una finestra del prompt dei comandi con privilegi elevati, digitare il comando seguente e quindi premere INVIO:

IISSreset /restart

Nota:
questo comando arresta tutti i servizi IIS in esecuzione e li riavvia.

Mitigazione aggiuntiva

Oltre alle mitigazioni principali, è consigliabile disabilitare l'autenticazione NTLM, ove possibile. Le seguenti mitigazioni sono elencate in ordine dal più sicuro al meno sicuro:

A tale scopo, aprire l'interfaccia utente di Gestione IIS, impostare l'autenticazione di Windows su Negotiate:Kerberos:

Visualizzazione della finestra di dialogo dell'interfaccia utente di Gestione IIS

Visualizzazione alternativa dell'interfaccia utente di Gestione IIS

Importante

Dopo aver completato i passaggi precedenti, sarà necessario riavviare IIS per caricare le modifiche. Per riavviare IIS, aprire una finestra del prompt dei comandi con privilegi elevati, digitare il comando seguente e quindi premere INVIO:

IISSreset /restart

Nota:
questo comando arresta tutti i servizi IIS in esecuzione e li riavvia.

Per ulteriori informazioni, consultare l'ADV210003 di Avviso di sicurezza Microsoft