Pakeitimų žurnalas
|
1 pakeitimas: 2023 m. balandžio 5 d.: Perkeltas registro rakto etapas "Vykdymas pagal numatytuosius parametrus" iš 2023 m. balandžio 11 d. į 2023 m. birželio 13 d. sekcijoje "CVE-2022-38023 adreso naujinimų laikas". 2 pakeitimas: 2023 m. balandžio 20 d.: Pašalinta netiksli nuoroda į grupės strategijos objektą (GPO) "Domeno valdiklis: leisti pažeidžiamus tinklo registravimo saugaus kanalo ryšius" sekcijoje "Registro rakto parametrai". 3 pakeitimas: 2023 m. birželio 19 d.:
|
|---|
Šiame straipsnyje:
- Santrauka
- CVE-2022-38023 adreso naujinimų laikas
- Registro rakto parametrai
- "Windows" įvykiai, susiję su CVE-2022-38023
- Dažnai užduodami klausimai (DUK)
- Sąvokų žodynas
Santrauka
2022 m. lapkričio 8 d. ir naujesni "Windows" naujinimai pašalina "Netlogon" protokolo trūkumus, kai vietoj RPC sandarinimo naudojamas RPC pasirašymas. Daugiau informacijos rasite CVE-2022-38023 .
Tinklo registravimo nuotolinio protokolo nuotolinio procedūros iškvietimo (RPC) sąsaja pirmiausia naudojama ryšiui tarp įrenginio ir jo domeno bei ryšiams tarp domeno valdiklių (DC) ir domenų palaikyti.
Šis naujinimas pagal numatytuosius parametrus apsaugo "Windows" įrenginius nuo CVE-2022-38023 . Trečiųjų šalių klientams ir trečiųjų šalių domenų valdikliams naujinimas pagal numatytuosius parametrus yra suderinamumo režimu ir leidžia pažeidžiamus ryšius iš tokių klientų. Veiksmus, kaip pereiti į vykdymo režimą, žr. skyrių Registro rakto parametrai .
Norėdami apsaugoti savo aplinką, įdiekite 2022 m. lapkričio 8 d. arba naujesnį "Windows" naujinimą į visus įrenginius, įskaitant domeno valdiklius.
Svarbu Nuo 2023 m. birželio vykdymo režimas bus įgalintas visuose "Windows" domeno valdikliuose ir blokuos pažeidžiamus ryšius iš reikalavimų neatitinkančių įrenginių. Tada negalėsite išjungti naujinimo, bet galite grįžti prie suderinamumo režimo parametro. Suderinamumo režimas bus pašalintas 2023 m. liepos mėn., kaip nurodyta skyriuje "Tinklo registravimo pažeidžiamumo CVE-2022-38023 naujinimų laikas ".
CVE-2022-38023 adreso naujinimų laikas
Naujinimai bus išleidžiami keliais etapais: pradiniu etapu, skirtu naujinimams, išleistiems 2022 m. lapkričio 8 d. arba vėliau, ir vykdymo etapu, jei naujinimai išleisti 2023 m. liepos 11 d. arba vėliau.
2022 m. lapkričio 8 d. – pradinis diegimo etapas
Pradinis diegimo etapas prasideda nuo naujinimų, išleistų 2022 m. lapkričio 8 d., ir tęsiasi su vėlesniais "Windows" naujinimais iki vykdymo etapo. 2022 m. lapkričio 8 d. arba vėliau "Windows" naujinimai sprendžia CVE-2022-38023 saugos apėjimo pažeidžiamumo problemą, įgalindami RPC sandarinimą visuose "Windows" klientuose.
Pagal numatytuosius parametrus įrenginiuose bus nustatytas suderinamumo režimas. "Windows" domeno valdikliai reikalaus, kad tinklo registravimo klientai naudotų RPC spaudą, jei jie naudoja "Windows" arba veikia kaip domeno valdikliai arba kaip patikimos paskyros.
2023 m. balandžio 11 d. – pradinis vykdymo etapas
"Windows" naujinimai, išleisti 2023 m. balandžio 11 d. arba vėliau, pašalins galimybę išjungti RPC užplombavimą nustatant registro dalinio rakto " RequireSeal" reikšmę 0.
2023 m. birželio 13 d. – vykdymas pagal nutylėjimą
Registro dalinis raktas RequireSeal bus perkeltas į įgalintąjį režimą, nebent administratoriai aiškiai sukonfigūruotų veikti suderinamumo režimu. Pažeidžiamiems ryšiams iš visų klientų, įskaitant trečiąsias šalis, nebus suteiktas autentifikavimas. Žr. 1 pakeitimą.
2023 m. liepos 11 d. – vykdymo etapas
2023 m. liepos 11 d. išleisti "Windows" naujinimai pašalins galimybę nustatyti 1 reikšmę į RequireSeal registro dalinį raktą. Tai įgalina CVE-2022-38023 vykdymo etapą.
Registro rakto parametrai
Įdiegus "Windows" naujinimus, kurie datuojami 2022 m. lapkričio 8 d. arba vėliau, "Windows" domeno valdikliuose tinklui galima naudotis toliau nurodytu registro daliniu raktu.
Pastaba
SVARBU Šis naujinimas, taip pat būsimi vykdymo pakeitimai, automatiškai nepridės ir nepašalins registro dalinio rakto "RequireSeal". Šį registro dalinį raktą reikia įtraukti rankiniu būdu, kad jį būtų galima nuskaityti. Žr. 3 pakeitimą.
RequireSeal dalinis raktas
| Registro raktas | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Reikšmė | Reikalauti antspaudo |
| Duomenų tipas | REG_DWORD |
| Duomenys |
0 – išjungta 1 – Suderinamumo režimas. "Windows" domeno valdikliai reikalaus, kad tinklo registravimo klientai naudotų RPC spaudą, jei jie naudoja "Windows" arba veikia kaip domeno valdikliai arba patikimos paskyros. 2 . Vykdymo režimas. Visi klientai privalo naudoti RPC antspaudą. Žr. 2 pakeitimą. |
| Reikia paleisti iš naujo? | Ne |
"Windows" įvykiai, susiję su CVE-2022-38023
Pastaba
PASTABA Toliau nurodyti įvykiai turi 1 valandos buferį, kuriame pasikartojantys įvykiai su ta pačia informacija yra atmetami per tą buferį.
Tinklo registravimo tarnyba susidūrė su klientu, naudojančiu RPC pasirašymą, o ne RPC sandarinimą
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Klaida |
| Įvykio šaltinis | "NETLOGON" |
| Įvykio ID | 5838 |
| Įvykio tekstas | Internetinio registravimo tarnyba susidūrė su klientu, naudojančiu RPC pasirašymą, o ne RPC užantspaudavimą. |
Radę šį klaidos pranešimą įvykių žurnale, turite atlikti šiuos veiksmus, kad pašalintumėte sistemos klaidą:
- Įsitikinkite, kad įrenginyje veikia palaikoma "Windows" versija.
- Patikrinkite, ar visi įrenginiai yra atnaujinti.
- Įsitikinkite, kad Domeno narys: Domeno narys Skaitmeniniu būdu šifruoti arba pasirašyti saugaus kanalo duomenis (visada) nustatyta į Įgalinta .
Tinklo registravimo tarnyba aptiko patikimą ryšį naudodama RPC pasirašymą, o ne RPC sandarinimą
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Klaida |
| Įvykio šaltinis | "NETLOGON" |
| Įvykio ID | 5839 |
| Įvykio tekstas | Tinklo registravimo tarnyba aptiko patikimą ryšį naudodama RPC pasirašymą, o ne RPC plombavimą. |
Tinklo registravimo tarnyba sukūrė saugų kanalą su klientu, naudojančiu RC4
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Įspėjimas |
| Įvykio šaltinis | "NETLOGON" |
| Įvykio ID | 5840 |
| Įvykio tekstas | Tinklo registravimo tarnyba sukūrė saugų kanalą su klientu su RC4. |
Jei aptikote įvykį 5840, tai yra ženklas, kad jūsų domeno klientas naudoja silpną kriptografiją.
Tinklo registravimo tarnyba uždraudė klientui, naudojančiam RC4, dėl parametro "RejectMd5Clients"
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Klaida |
| Įvykio šaltinis | "NETLOGON" |
| Įvykio ID | 5841 |
| Įvykio tekstas | Tinklo registravimo tarnyba uždraudė klientui, naudojančiam RC4, dėl parametro "RejectMd5Clients". |
Jei radote įvykį 5841, tai yra ženklas, kad RejectMD5Clients reikšmė nustatyta kaip TRUE .
RejectMD5Clients raktas yra iš anksto turimas tinklo registravimo tarnybos raktas. Daugiau informacijos žr. abstraktaus duomenų modelio RejectMD5Clients apraše.
Dažnai užduodami klausimai (DUK)
Kas yra pažeidžiamas dėl CVE-2022-38023 nurodytos problemos?
Šis CVE turi įtakos visoms prie domeno prijungtoms kompiuterio paskyroms. Įvykiai parodys, kam ši problema daro didžiausią įtaką įdiegus 2022 m. lapkričio 8 d. arba vėlesnius "Windows" naujinimus, peržiūrėkite skyrių Įvykių žurnalo klaidos , kad išspręstumėte problemas.
Siekiant padėti aptikti senesnius klientus, kurie nenaudoja stipriausios kriptovaliutos, šiame naujinime pateikiami RC4 naudojančių klientų įvykių žurnalai.
Kas yra RPC pasirašymas ir RPC sandarinimas?
RPC pasirašymas yra tada, kai tinklo registravimo protokolas naudoja RPC laidu siunčiamiems pranešimams pasirašyti. RPC užplombavimas yra tada, kai tinklo registravimo protokolas pasirašo ir užšifruoja laidu siunčiamus pranešimus.
Kaip "Windows" domeno valdikliai nustato, ar tinklo registravimo kliente veikia "Windows"?
"Windows" domeno valdiklis, ar tinklo registravimo klientas veikia su "Windows", nustato tinklo registravimo kliento atributo "OperatingSystem" užklausą "Active Directory" tinklo registravimo klientui ir tikrina, ar yra šių eilučių:
- "Windows", "Hyper-V Server" ir "Azure Stack HCI"
Nerekomenduojame ir nepalaikome, kad tinklo registravimo klientai ar domeno administratoriai keistų šį atributą į reikšmę, neatitinkančią operacinės sistemos (OS), kurią naudoja tinklo registravimo klientas. Turėtumėte žinoti, kad ieškos kriterijus galime bet kada pakeisti. Žr. 3 pakeitimą.
Ar vykdymo etapas atmes RC4 Netlogon klientus?
Vykdymo etapas neatmeta tinklo registravimo klientų pagal šifravimo tipą, kurį naudoja klientai. Ji atmes tinklo registravimo klientus tik tuo atveju, jei jie pasirašys RPC, o ne RPC sandarinimą. RC4 tinklo registravimo klientai atmetami remiantis "RejectMd5Clients" registro raktu, prieinamu "Windows Server 2008 R2" ir naujesniems "Windows" domenų valdikliams. Šio naujinimo vykdymo etapas "RejectMd5Clients" reikšmės nekeičia. Rekomenduojame klientams įgalinti reikšmę "RejectMd5Clients", kad būtų užtikrintas didesnis domenų saugumas. Žr. 3 pakeitimą.
Sąvokų žodynas
AES
Advanced Encryption Standard (AES) yra blokinis šifras, pakeičiantis Data Encryption Standard (DES). AES gali būti naudojamas elektroniniams duomenims apsaugoti. AES algoritmas gali būti naudojamas informacijai užšifruoti (užšifruoti) ir iššifruoti (iššifruoti). Šifravimas paverčia duomenis į nesuprantamą formą, vadinamą šifruotu tekstu; Šifruoto teksto iššifravimas konvertuoja duomenis atgal į pradinę formą, vadinamą paprastuoju tekstu. AES naudojamas simetrinio rakto kriptografijoje, o tai reiškia, kad tas pats raktas naudojamas šifravimo ir iššifravimo operacijoms. Tai taip pat yra blokinis šifras, o tai reiškia, kad jis veikia fiksuoto dydžio paprastojo ir šifruoto teksto blokuose, ir reikalauja, kad paprastojo teksto ir šifruoto teksto dydis būtų tikslus šio bloko dydžio kartotinis. AES taip pat žinomas kaip Rijndael simetrinis šifravimo algoritmas [FIPS197] .
Tinklo registravimas
Su Windows NT operacine sistema suderinamoje tinklo saugos aplinkoje komponentas, atsakingas už sinchronizavimo ir priežiūros funkcijas tarp pirminio domeno valdiklio (PDC) ir atsarginių domenų valdiklių (BDC). Tinklo registravimas yra katalogų replikavimo serverio (DRS) protokolo pirmtakas. Tinklo registravimo nuotolinio protokolo nuotolinio procedūros iškvietimo (RPC) sąsaja pirmiausia naudojama ryšiui tarp įrenginio ir jo domeno bei ryšiams tarp domeno valdiklių (DC) ir domenų palaikyti. Daugiau informacijos žr . Tinklo registravimo nuotolinis protokolas.
RC4-HMAC
RC4-HMAC (RC4) yra kintamo rakto ilgio simetrinis šifravimo algoritmas. Daugiau informacijos rasite [SCHNEIER] 17.1 skyriuje.
Saugus kanalas
Autentifikuotas nuotolinio procedūros iškvietimo (RPC) ryšys tarp dviejų įrenginių domene su nustatytu saugos kontekstu , naudojamas RPC paketams pasirašyti ir šifruoti.