変更ログ
|
変更 1: 2023 年 4 月 5 日: 2023 年 4 月 11 日から 2023 年 6 月 13 日の 「CVE-2022-38023 に対処するための更新プログラムのタイミング」セクションで、レジストリ キーの "既定での適用" フェーズを移動しました。 変更 2: 2023 年 4 月 20 日: [レジストリ キーの設定] セクションの [ドメイン コントローラー: 脆弱な Netlogon セキュリティで保護されたチャネル接続を許可する] グループ ポリシー オブジェクト (GPO) への不正確な参照が削除されました。 変更 3: 2023 年 6 月 19 日:
|
|---|
この記事の内容
- 概要
- CVE-2022-38023 に対処するための更新プログラムのタイミング
- レジストリ キーの設定
- CVE-2022-38023 に関連する Windows イベント
- よく寄せられる質問 (FAQ)
- 用語集
概要
2022 年 11 月 8 日以降の Windows 更新プログラムでは、RPC シールではなく RPC 署名を使用する場合の Netlogon プロトコルの弱点に対処します。 詳細については、 CVE-2022-38023 を参照してください 。
Netlogon リモート プロトコル リモート プロシージャ コール (RPC) インターフェイスは、主に、デバイスとそのドメイン間の関係、およびドメイン コントローラー (DC) とドメイン間の関係を維持するために使用されます。
この更新プログラムは、既定で CVE-2022-38023 から Windows デバイスを保護します。 サードパーティ製クライアントおよびサードパーティ製ドメインコントローラでは、更新が既定で互換モードになり、そのようなクライアントからの脆弱な接続を許可します。 強制モードに移行する手順については、「レジストリ キーの設定」 セクションを参照してください。
環境の安全性を高めるため、ドメインコントローラーを含むすべてのデバイスに、2022 年 11 月 8 日付けの Windows 更新プログラム、またはそれ以降の Windows 更新プログラムをインストールしてください。
大事な 2023 年 6 月以降、適用モードはすべての Windows ドメイン コントローラーで有効になり、準拠していないデバイスからの脆弱な接続がブロックされます。 このとき、更新プログラムを無効にすることはできませんが、互換モードの設定に戻すことができます。 互換モードは、「Netlogon の脆弱性 CVE-2022-38023 に対応するための更新のタイミング」 セクションに記載されているように、2023 年 7 月に削除される予定です。
CVE-2022-38023 に対処するための更新プログラムのタイミング
2022 年 11 月 8 日以降にリリースされる更新プログラムについては初期フェーズ、2023 年 7 月 11 日以降にリリースされる更新プログラムについては施行フェーズと、いくつかのフェーズに分かれてリリースされる予定です。
2022 年 11 月 8 日 - 初期デプロイ フェーズ
初期展開フェーズは、2022 年 11 月 8 日にリリースされた更新プログラムから始まり、Enforcement フェーズまで、それ以降の Windows 更新プログラムで継続されます。 2022 年 11 月 8 日以降の Windows 更新プログラムは、すべての Windows クライアントに RPC シールを適用することで 、CVE-2022-38023 のセキュリティ バイパスの脆弱性に対処します。
既定では、デバイスは互換モードで設定されます。 Windows ドメイン コントローラーでは、Netlogon クライアントが Windows を実行している場合、またはドメイン コントローラーまたは信頼アカウントとして機能している場合は、RPC シールを使用する必要があります。
2023 年 4 月 11 日 - 初期適用フェーズ
2023 年 4 月 11 日以降にリリースされた Windows 更新プログラムでは、値 0 を RequireSeal レジストリ サブキーに設定して RPC シールを無効にする機能が削除されます。
2023 年 6 月 13 日 - 既定で適用
RequireSeal レジストリ サブキーは、管理者が互換性モードになるように明示的に構成しない限り、強制モードに移動されます。 サードパーティを含むすべてのクライアントからの脆弱な接続は、認証が拒否されます。 「変更 1」を参照してください。
2023 年 7 月 11 日 - 適用フェーズ
2023 年 7 月 11 日にリリースされた Windows 更新プログラムでは、値 1 を RequireSeal レジストリ サブキーに設定する機能が削除されます。 これにより、 CVE-2022-38023 の適用フェーズが有効になります。
レジストリ キーの設定
2022 年 11 月 8 日以降の Windows 更新プログラムがインストールされた後は、Windows ドメイン コントローラーの Netlogon プロトコルで次のレジストリ サブキーが使用できます。
注
大事な この更新プログラムと今後の適用の変更は、"RequireSeal" レジストリ サブキーを自動的に追加または削除しません。 このレジストリ サブキーを読み取るには、手動で追加する必要があります。 「変更 3」を参照してください。
RequireSeal サブキー
| レジストリ キー | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| 値 | RequireSeal |
| データ型 | REG_DWORD |
| データ |
0 – 無効 1 – 互換モード。 Windows ドメイン コントローラーでは、Windows を実行している場合、またはドメイン コントローラーまたは信頼アカウントとして機能している場合、Netlogon クライアントは RPC シールを使用する必要があります。 2 - 強制モード。 RPC シールを使用するには、すべてのクライアントが必要です。 「変更 2」を参照してください。 |
| 再起動が必要ですか? | × |
CVE-2022-38023 に関連する Windows イベント
注
メモ 次のイベントには、同じ情報を含む重複するイベントがそのバッファー中に破棄される 1 時間のバッファーがあります。
Netlogon サービスが RPC シールではなく RPC 署名を使用してクライアントを検出しました
| イベント ログ | システム |
|---|---|
| イベントの種類 | エラー |
| イベント ソース | NETLOGON |
| イベント ID | 5838 |
| イベント テキスト | Netlogon サービスは、RPC シールではなく RPC 署名を使用するクライアントを検出しました。 |
イベント ログでこのエラー メッセージが見つかる場合は、次の操作を実行してシステム エラーを解決する必要があります。
- デバイスがサポートされているバージョンの Windows を実行していることを確認します。
- すべてのデバイスが最新であることを確認します。
- [ドメイン メンバー: ドメイン メンバー] [セキュリティで保護されたチャネル データ (常に) をデジタルで暗号化または署名する] が [有効] に設定されていることを確認します。
Netlogon サービスでは、RPC シールの代わりに RPC 署名を使用した信頼が検出されました
| イベント ログ | システム |
|---|---|
| イベントの種類 | エラー |
| イベント ソース | NETLOGON |
| イベント ID | 5839 |
| イベント テキスト | Netlogon サービスは、RPC シールではなく RPC 署名を使用して信頼を検出しました。 |
Netlogon サービスは、RC4 を使用してクライアントでセキュリティで保護されたチャネルを作成しました
| イベント ログ | システム |
|---|---|
| イベントの種類 | 警告 |
| イベント ソース | NETLOGON |
| イベント ID | 5840 |
| イベント テキスト | Netlogon サービスは、RC4 を使用するクライアントを使用してセキュリティで保護されたチャネルを作成しました。 |
イベント 5840 が見つかると、これはドメイン内のクライアントが弱い暗号化を使用していることを示しています。
'RejectMd5Clients' 設定のため、Netlogon サービスは RC4 を使用してクライアントを拒否しました
| イベント ログ | システム |
|---|---|
| イベントの種類 | エラー |
| イベント ソース | NETLOGON |
| イベント ID | 5841 |
| イベント テキスト | Netlogon サービスは、'RejectMd5Clients' 設定により RC4 を使用するクライアントを拒否しました。 |
イベント 5841 が見つかると、 これは RejectMD5Clients 値が TRUE に設定されていることを示す記号です。
RejectMD5Clients キーは、Netlogon サービスの既存のキーです。 詳細については、抽象データ モデルの RejectMD5Clients の説明を参照してください。
よく寄せられる質問 (FAQ)
CVE-2022-38023 に記載されている問題に対して脆弱なのは誰ですか?
ドメインに参加しているすべてのコンピューター アカウントは、この CVE の影響を受けます。 2022 年 11 月 8 日以降の Windows 更新プログラムがインストールされた後、この問題の影響を最も受けているユーザーがイベントに表示されます。問題に対処するには、「Eイベント ログのエラー」 セクションを参照してください。
利用可能な最も強力な暗号化を使用していない古いクライアントを検出するために、この更新プログラムでは RC4 を使用しているクライアントのイベント ログが導入されます。
RPC 署名と RPC シールとは
RPC 署名は、Netlogon プロトコルが RPC を使用して、ネットワーク経由で送信されるメッセージに署名する場合です。 RPC シールは、Netlogon プロトコルがネットワーク経由で送信するメッセージの署名と暗号化の両方を行う場合です。
Netlogon クライアントが Windows を実行しているかどうかを Windows ドメイン コントローラーが判断する方法
Windows ドメイン コントローラーは、Netlogon クライアントの Active Directory の "OperatingSystem" 属性に対してクエリを実行し、次の文字列を確認することで、Netlogon クライアントが Windows を実行しているかどうかを判断します:
- "Windows"、"Hyper-V サーバー"、および "Azure Stack HCI"
Netlogon クライアントまたはドメイン管理者がこの属性を Netlogon クライアントが実行しているオペレーティング システム (OS) を表さない値に変更することは、推奨またはサポートされていません。 検索条件はいつでも変更される可能性があることにご注意ください。 「変更 3」を参照してください。
適用フェーズでは RC4 Netlogon クライアントは拒否されますか?
強制フェーズでは、クライアントが使用する暗号化の種類に基づいて Netlogon クライアントは拒否されません。 Netlogon クライアントが RPC シーリングではなく RPC 署名を行う場合にのみ、Netlogon クライアントを拒否します。 RC4 Netlogon クライアントの拒否は、Windows Server 2008 R2 以降の Windows ドメイン コントローラーで使用できる "RejectMd5Clients" レジストリ キーに基づいています。 この更新プログラムの強制フェーズでは、"RejectMd5Clients" の値は変更されません。 ドメインのセキュリティを強化するために、"RejectMd5Clients" の値を有効にすることをお勧めします。 「変更 3」を参照してください。
用語集
Aes
Advanced Encryption Standard (AES) は、Data Encryption Standard (DES) に代わるブロック暗号です。 AES を使用して電子データを保護できます。 AES アルゴリズムを使用して、情報の暗号化 (暗号化) と暗号化解除 (解読) を行うことができます。 暗号化は、データを暗号文と呼ばれる判読不能な形式に変換します。暗号化テキストの暗号化を解除すると、データがプレーンテキストと呼ばれる元の形式に変換されます。 AES は対称キー暗号化で使用されます。つまり、暗号化操作と暗号化解除操作に同じキーが使用されます。 これはブロック暗号でもあります。つまり、プレーンテキストと暗号文の固定サイズブロックで動作し、プレーンテキストのサイズと暗号テキストのサイズがこのブロック サイズの正確な倍数である必要があります。 AES は、Rijndael 対称暗号化アルゴリズム [FIPS197] とも呼ばれます。
Netlogon
Windows NTオペレーティング システムと互換性のあるネットワーク セキュリティ環境では、プライマリ ドメイン コントローラー (PDC) とバックアップ ドメイン コントローラー (BDC) 間の同期とメンテナンス機能を担当するコンポーネント。 Netlogon は、ディレクトリ レプリケーション サーバー (DRS) プロトコルの前兆です。Netlogon リモート プロトコル リモート プロシージャ コール (RPC) インターフェイスは、主に、デバイスとそのドメイン間の関係、およびドメイン コントローラー (DC) とドメイン間の関係を維持するために使用されます。 詳細については、「Netlogon リモート プロトコル」を参照してください。
RC4-HMAC
RC4-HMAC (RC4) は、可変キー長対称暗号化アルゴリズムです。 詳細については、「 SCHNEIER」 セクション 17.1 を参照してください。
セキュリティで保護されたチャネル
RPC パケットの署名と暗号化に使用される確立されたセキュリティ コンテキストを持つドメイン内の 2 台のマシン間の認証済みリモート プロシージャ コール (RPC) 接続。