KB5021130: Kaip valdyti tinklo registravimo protokolo pakeitimus, susijusius su CVE-2022-38023

Taikoma
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Pakeitimų žurnalas

1 pakeitimas: 2023 m. balandžio 5 d.: Perkeltas registro rakto etapas "Vykdymas pagal numatytuosius parametrus" iš 2023 m. balandžio 11 d. į 2023 m. birželio 13 d. sekcijoje "CVE-2022-38023 adreso naujinimų laikas".

2 pakeitimas: 2023 m. balandžio 20 d.: Pašalinta netiksli nuoroda į grupės strategijos objektą (GPO) "Domeno valdiklis: leisti pažeidžiamus tinklo registravimo saugaus kanalo ryšius" sekcijoje "Registro rakto parametrai".

3 pakeitimas: 2023 m. birželio 19 d.:
  • Į skyrių "Registro rakto parametrai" įtraukta pastaba "Svarbu".
  • Įtraukta "Pastaba" į skyrių "Windows" įvykiai, susiję su CVE-2022-38023".
  • Į skyrių "Dažnai užduodami klausimai (DUK)" įtraukti du nauji klausimai ir atsakymai.

Šiame straipsnyje:

Santrauka

2022 m. lapkričio 8 d. ir naujesni "Windows" naujinimai pašalina "Netlogon" protokolo trūkumus, kai vietoj RPC sandarinimo naudojamas RPC pasirašymas. Daugiau informacijos rasite CVE-2022-38023 .

Tinklo registravimo nuotolinio protokolo nuotolinio procedūros iškvietimo (RPC) sąsaja pirmiausia naudojama ryšiui tarp įrenginio ir jo domeno bei ryšiams tarp domeno valdiklių (DC) ir domenų palaikyti.

Šis naujinimas pagal numatytuosius parametrus apsaugo "Windows" įrenginius nuo CVE-2022-38023 .  Trečiųjų šalių klientams ir trečiųjų šalių domenų valdikliams naujinimas pagal numatytuosius parametrus yra suderinamumo režimu ir leidžia pažeidžiamus ryšius iš tokių klientų. Veiksmus, kaip pereiti į vykdymo režimą, žr. skyrių Registro rakto parametrai .

Norėdami apsaugoti savo aplinką, įdiekite 2022 m. lapkričio 8 d. arba naujesnį "Windows" naujinimą į visus įrenginius, įskaitant domeno valdiklius.

Svarbu Nuo 2023 m. birželio vykdymo režimas bus įgalintas visuose "Windows" domeno valdikliuose ir blokuos pažeidžiamus ryšius iš reikalavimų neatitinkančių įrenginių.  Tada negalėsite išjungti naujinimo, bet galite grįžti prie suderinamumo režimo parametro. Suderinamumo režimas bus pašalintas 2023 m. liepos mėn., kaip nurodyta skyriuje "Tinklo registravimo pažeidžiamumo CVE-2022-38023 naujinimų laikas ".

CVE-2022-38023 adreso naujinimų laikas

Naujinimai bus išleidžiami keliais etapais: pradiniu etapu, skirtu naujinimams, išleistiems 2022 m. lapkričio 8 d. arba vėliau, ir vykdymo etapu, jei naujinimai išleisti 2023 m. liepos 11 d. arba vėliau.

2022 m. lapkričio 8 d. – pradinis diegimo etapas

Pradinis diegimo etapas prasideda nuo naujinimų, išleistų 2022 m. lapkričio 8 d., ir tęsiasi su vėlesniais "Windows" naujinimais iki vykdymo etapo. 2022 m. lapkričio 8 d. arba vėliau "Windows" naujinimai sprendžia CVE-2022-38023 saugos apėjimo pažeidžiamumo problemą, įgalindami RPC sandarinimą visuose "Windows" klientuose.

Pagal numatytuosius parametrus įrenginiuose bus nustatytas suderinamumo režimas. "Windows" domeno valdikliai reikalaus, kad tinklo registravimo klientai naudotų RPC spaudą, jei jie naudoja "Windows" arba veikia kaip domeno valdikliai arba kaip patikimos paskyros.

2023 m. balandžio 11 d. – pradinis vykdymo etapas

"Windows" naujinimai, išleisti 2023 m. balandžio 11 d. arba vėliau, pašalins galimybę išjungti RPC užplombavimą nustatant registro dalinio rakto " RequireSeal" reikšmę 0.

2023 m. birželio 13 d. – vykdymas pagal nutylėjimą

Registro dalinis raktas RequireSeal bus perkeltas į įgalintąjį režimą, nebent administratoriai aiškiai sukonfigūruotų veikti suderinamumo režimu. Pažeidžiamiems ryšiams iš visų klientų, įskaitant trečiąsias šalis, nebus suteiktas autentifikavimas. Žr. 1 pakeitimą.

2023 m. liepos 11 d. – vykdymo etapas

2023 m. liepos 11 d. išleisti "Windows" naujinimai pašalins galimybę nustatyti 1 reikšmę į RequireSeal registro dalinį raktą. Tai įgalina CVE-2022-38023 vykdymo etapą.

Registro rakto parametrai

Įdiegus "Windows" naujinimus, kurie datuojami 2022 m. lapkričio 8 d. arba vėliau, "Windows" domeno valdikliuose tinklui galima naudotis toliau nurodytu registro daliniu raktu.

Pastaba

SVARBU Šis naujinimas, taip pat būsimi vykdymo pakeitimai, automatiškai nepridės ir nepašalins registro dalinio rakto "RequireSeal". Šį registro dalinį raktą reikia įtraukti rankiniu būdu, kad jį būtų galima nuskaityti. Žr. 3 pakeitimą.

RequireSeal dalinis raktas

Registro raktas HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters
Reikšmė Reikalauti antspaudo
Duomenų tipas REG_DWORD
Duomenys 0 – išjungta
1 – Suderinamumo režimas. "Windows" domeno valdikliai reikalaus, kad tinklo registravimo klientai naudotų RPC spaudą, jei jie naudoja "Windows" arba veikia kaip domeno valdikliai arba patikimos paskyros.
2 . Vykdymo režimas. Visi klientai privalo naudoti RPC antspaudą. Žr. 2 pakeitimą.
Reikia paleisti iš naujo? Ne

Pastaba

PASTABA Toliau nurodyti įvykiai turi 1 valandos buferį, kuriame pasikartojantys įvykiai su ta pačia informacija yra atmetami per tą buferį.

Tinklo registravimo tarnyba susidūrė su klientu, naudojančiu RPC pasirašymą, o ne RPC sandarinimą
Įvykių žurnalas Sistema
Įvykio tipas Klaida
Įvykio šaltinis "NETLOGON"
Įvykio ID 5838
Įvykio tekstas Internetinio registravimo tarnyba susidūrė su klientu, naudojančiu RPC pasirašymą, o ne RPC užantspaudavimą.

Radę šį klaidos pranešimą įvykių žurnale, turite atlikti šiuos veiksmus, kad pašalintumėte sistemos klaidą:

Tinklo registravimo tarnyba aptiko patikimą ryšį naudodama RPC pasirašymą, o ne RPC sandarinimą
Įvykių žurnalas Sistema
Įvykio tipas Klaida
Įvykio šaltinis "NETLOGON"
Įvykio ID 5839
Įvykio tekstas Tinklo registravimo tarnyba aptiko patikimą ryšį naudodama RPC pasirašymą, o ne RPC plombavimą.
Tinklo registravimo tarnyba sukūrė saugų kanalą su klientu, naudojančiu RC4
Įvykių žurnalas Sistema
Įvykio tipas Įspėjimas
Įvykio šaltinis "NETLOGON"
Įvykio ID 5840
Įvykio tekstas Tinklo registravimo tarnyba sukūrė saugų kanalą su klientu su RC4.

Jei aptikote įvykį 5840, tai yra ženklas, kad jūsų domeno klientas naudoja silpną kriptografiją.

Tinklo registravimo tarnyba uždraudė klientui, naudojančiam RC4, dėl parametro "RejectMd5Clients"
Įvykių žurnalas Sistema
Įvykio tipas Klaida
Įvykio šaltinis "NETLOGON"
Įvykio ID 5841
Įvykio tekstas Tinklo registravimo tarnyba uždraudė klientui, naudojančiam RC4, dėl parametro "RejectMd5Clients".

Jei radote įvykį 5841, tai yra ženklas, kad RejectMD5Clients reikšmė nustatyta kaip TRUE .

RejectMD5Clients raktas yra iš anksto turimas tinklo registravimo tarnybos raktas. Daugiau informacijos žr. abstraktaus duomenų modelio RejectMD5Clients apraše.

Dažnai užduodami klausimai (DUK)

Kas yra pažeidžiamas dėl CVE-2022-38023 nurodytos problemos?

Šis CVE turi įtakos visoms prie domeno prijungtoms kompiuterio paskyroms. Įvykiai parodys, kam ši problema daro didžiausią įtaką įdiegus 2022 m. lapkričio 8 d. arba vėlesnius "Windows" naujinimus, peržiūrėkite skyrių Įvykių žurnalo klaidos , kad išspręstumėte problemas.

Siekiant padėti aptikti senesnius klientus, kurie nenaudoja stipriausios kriptovaliutos, šiame naujinime pateikiami RC4 naudojančių klientų įvykių žurnalai.

Kas yra RPC pasirašymas ir RPC sandarinimas?

RPC pasirašymas yra tada, kai tinklo registravimo protokolas naudoja RPC laidu siunčiamiems pranešimams pasirašyti. RPC užplombavimas yra tada, kai tinklo registravimo protokolas pasirašo ir užšifruoja laidu siunčiamus pranešimus.

Kaip "Windows" domeno valdikliai nustato, ar tinklo registravimo kliente veikia "Windows"?

"Windows" domeno valdiklis, ar tinklo registravimo klientas veikia su "Windows", nustato tinklo registravimo kliento atributo "OperatingSystem" užklausą "Active Directory" tinklo registravimo klientui ir tikrina, ar yra šių eilučių:

  • "Windows", "Hyper-V Server" ir "Azure Stack HCI"

Nerekomenduojame ir nepalaikome, kad tinklo registravimo klientai ar domeno administratoriai keistų šį atributą į reikšmę, neatitinkančią operacinės sistemos (OS), kurią naudoja tinklo registravimo klientas. Turėtumėte žinoti, kad ieškos kriterijus galime bet kada pakeisti. Žr. 3 pakeitimą.

Ar vykdymo etapas atmes RC4 Netlogon klientus?

Vykdymo etapas neatmeta tinklo registravimo klientų pagal šifravimo tipą, kurį naudoja klientai. Ji atmes tinklo registravimo klientus tik tuo atveju, jei jie pasirašys RPC, o ne RPC sandarinimą. RC4 tinklo registravimo klientai atmetami remiantis "RejectMd5Clients" registro raktu, prieinamu "Windows Server 2008 R2" ir naujesniems "Windows" domenų valdikliams. Šio naujinimo vykdymo etapas "RejectMd5Clients" reikšmės nekeičia. Rekomenduojame klientams įgalinti reikšmę "RejectMd5Clients", kad būtų užtikrintas didesnis domenų saugumas. Žr. 3 pakeitimą.

Sąvokų žodynas

AES

Advanced Encryption Standard (AES) yra blokinis šifras, pakeičiantis Data Encryption Standard (DES). AES gali būti naudojamas elektroniniams duomenims apsaugoti. AES algoritmas gali būti naudojamas informacijai užšifruoti (užšifruoti) ir iššifruoti (iššifruoti). Šifravimas paverčia duomenis į nesuprantamą formą, vadinamą šifruotu tekstu; Šifruoto teksto iššifravimas konvertuoja duomenis atgal į pradinę formą, vadinamą paprastuoju tekstu. AES naudojamas simetrinio rakto kriptografijoje, o tai reiškia, kad tas pats raktas naudojamas šifravimo ir iššifravimo operacijoms. Tai taip pat yra blokinis šifras, o tai reiškia, kad jis veikia fiksuoto dydžio paprastojo ir šifruoto teksto blokuose, ir reikalauja, kad paprastojo teksto ir šifruoto teksto dydis būtų tikslus šio bloko dydžio kartotinis. AES taip pat žinomas kaip Rijndael simetrinis šifravimo algoritmas [FIPS197] .

Tinklo registravimas

Su Windows NT operacine sistema suderinamoje tinklo saugos aplinkoje komponentas, atsakingas už sinchronizavimo ir priežiūros funkcijas tarp pirminio domeno valdiklio (PDC) ir atsarginių domenų valdiklių (BDC). Tinklo registravimas yra katalogų replikavimo serverio (DRS) protokolo pirmtakas. Tinklo registravimo nuotolinio protokolo nuotolinio procedūros iškvietimo (RPC) sąsaja pirmiausia naudojama ryšiui tarp įrenginio ir jo domeno bei ryšiams tarp domeno valdiklių (DC) ir domenų palaikyti. Daugiau informacijos žr . Tinklo registravimo nuotolinis protokolas.

RC4-HMAC

RC4-HMAC (RC4) yra kintamo rakto ilgio simetrinis šifravimo algoritmas. Daugiau informacijos rasite [SCHNEIER] 17.1 skyriuje.

Saugus kanalas

Autentifikuotas nuotolinio procedūros iškvietimo (RPC) ryšys tarp dviejų įrenginių domene su nustatytu saugos kontekstu , naudojamas RPC paketams pasirašyti ir šifruoti.