Riepilogo
Microsoft è a conoscenza di PetitPotam che può essere potenzialmente utilizzato per attaccare i controller di dominio Windows o altri server Windows. PetitPotam è un classico attacco di inoltro NTLM e tali attacchi sono stati precedentemente documentati da Microsoft insieme a numerose opzioni di prevenzione per proteggere i clienti. Ad esempio: Avviso di sicurezza Microsoft 974926.
Per prevenire attacchi di inoltro NTLM nelle reti con NTLM abilitato, gli amministratori di dominio devono assicurarsi che i servizi che consentono l'autenticazione NTLM usino protezioni come la protezione estesa per l'autenticazione (EPA) o le funzionalità di firma come la firma SMB. PetitPotam sfrutta i server in cui Servizi certificati Active Directory (AD CS) non è configurato con protezioni per gli attacchi di inoltro NTLM. Le mitigazioni seguenti illustrano ai clienti come proteggere i server CS Active Directory da tali attacchi.
Si è potenzialmente vulnerabili a questo attacco se si utilizza Servizi certificati Active Directory con uno dei servizi seguenti:
- Registrazione Web dell'autorità di certificazione
- Servizio Web Registrazione certificati
Mitigazione
Se l'ambiente è potenzialmente interessato, è consigliabile eseguire le seguenti misure di prevenzione:
Mitigazione primaria
È consigliabile abilitare EPA e disabilitare HTTP nei server AD CS. Aprire Gestione Internet Information Services (IIS) ed eseguire le operazioni seguenti:
Abilitare l'EPA per la registrazione Web dell'autorità di certificazione, essendo obbligatoria l'opzione più sicura e consigliata:
Abilitare il servizio Web EPA per la registrazione dei certificati. Obbligatorio è l'opzione più sicura e consigliata:
Dopo aver abilitato l'EPA nell'interfaccia utente, è necessario aggiornare anche il file Web.config creato dal ruolo CES in <%windir%>\systemdata\CES\<CA Nome>_CES_Kerberos\web.config aggiungendo <extendedProtectionPolicy> impostato con un valore WhenSupported o Always a seconda dell'opzione Protezione estesa selezionata nell'interfaccia utente IIS precedente.
Nota
L'impostazione Sempre viene usata quando l'interfaccia utente è impostata su Obbligatorio, che è l'opzione consigliata e più sicura.
Per ulteriori informazioni sulle opzioni disponibili per extendedProtectionPolicy, vedere trasporto <> di <basicHttpBinding>. Le impostazioni usate più probabilmente sono le seguenti:
<binding name="TransportWithHeaderClientAuth"> <security mode="Transport"> <transport clientCredentialType="Windows"> <extendedProtectionPolicy policyEnforcement="Always" /> </transport> <message clientCredentialType="None" establishSecurityContext="false" negotiateServiceCredential="false" /> </security> <readerQuotas maxStringContentLength="131072" /> </binding>Abilitare Richiedi SSL, che abiliterà solo le connessioni HTTPS.
Importante
Dopo aver completato i passaggi precedenti, sarà necessario riavviare IIS per caricare le modifiche. Per riavviare IIS, aprire una finestra del prompt dei comandi con privilegi elevati, digitare il comando seguente e quindi premere INVIO:
IISSreset /restart
Nota: questo comando arresta tutti i servizi IIS in esecuzione e li riavvia.
Mitigazione aggiuntiva
Oltre alle mitigazioni principali, è consigliabile disabilitare l'autenticazione NTLM, ove possibile. Le seguenti mitigazioni sono elencate in ordine dal più sicuro al meno sicuro:
- Disabilitare l'autenticazione NTLM nel controller di dominio Windows. Questa operazione può essere eseguita seguendo la documentazione in Sicurezza di rete: Limitazione di NTLM: autenticazione NTLM nel dominio.
- Disabilitare NTLM in qualsiasi server AD CS nel dominio usando i Criteri di gruppo Sicurezza di rete: Limitazione di NTLM: traffico NTLM in ingresso. Per configurare questo oggetto Criteri di gruppo, aprire i Criteri di gruppo e andare a Configurazione computer ->Impostazioni di Windows ->Impostazioni sicurezza ->Criteri locali ->Opzioni di sicurezza e impostare Sicurezza di rete: Limita NTLM: traffico NTLM in ingresso per negare tutti gli account o negare tutti gli account di dominio. Se necessario, è possibile aggiungere eccezioni in base alle esigenze usando l'impostazione Sicurezza di rete: limitazione di NTLM: aggiungere eccezioni dei server nel dominio.
- Disabilitare NTLM per Internet Information Services (IIS) nei server AD CS nel dominio che esegue i servizi "Registrazione Web autorità di certificazione" o "Servizio Web registrazione certificati".
A tale scopo, aprire l'interfaccia utente di Gestione IIS, impostare l'autenticazione di Windows su Negotiate:Kerberos:
Importante
Dopo aver completato i passaggi precedenti, sarà necessario riavviare IIS per caricare le modifiche. Per riavviare IIS, aprire una finestra del prompt dei comandi con privilegi elevati, digitare il comando seguente e quindi premere INVIO:
IISSreset /restart
Nota: questo comando arresta tutti i servizi IIS in esecuzione e li riavvia.
Per ulteriori informazioni, consultare l'ADV210003 di Avviso di sicurezza Microsoft