KB5021131: Kaip valdyti "Kerberos" protokolo pakeitimus, susijusius su CVE-2022-37966

Taikoma
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Pakeitimų žurnalas

1 pakeitimas: 2023 m. birželio 19 d.:
  • Patikslintas sakinys, prasidedantis "Kad padėtų apsaugoti..." skiltyje "Santrauka".
  • Įtraukta daugiau informacijos į pastabąDefaultDomainSupportedEncTypes registro rakto parametre.

Šiame straipsnyje:

Santrauka

"Windows" naujinimai, išleisti 2022 m. lapkričio 8 d. arba vėliau, sprendžia saugos apėjimo ir privilegijų padidinimo pažeidžiamumą naudodami autentifikavimo derybas naudodami silpnas RC4-HMAC derybas.

Šis naujinimas nustatys AES kaip numatytąjį šifravimo tipą seanso raktams paskyrose, kurios dar nepažymėtos numatytuoju šifravimo tipu.

Norėdami apsaugoti savo aplinką, įdiekite "Windows" naujinimus, išleistus 2022 m. lapkričio 8 d. arba vėliau, į visus įrenginius, įskaitant domeno valdiklius. Žr. 1 pakeitimą.

Norėdami sužinoti daugiau apie šiuos pažeidžiamumus, žr. CVE-2022-37966.

Aiškiai nustatytų seanso raktų šifravimo tipų aptikimas

Galbūt turite aiškiai apibrėžtus šifravimo tipus savo vartotojų paskyrose, kurios yra pažeidžiamos CVE-2022-37966. Ieškokite paskyrų, kuriose DES / RC4 yra aiškiai įjungtas, bet ne AES, naudodami šią Active Directory užklausą:

-

Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"

Registro rakto parametrai

Įdiegus "Windows" naujinimus, kurie buvo išleisti 2022 m. lapkričio 8 d. arba vėliau, galimas šis "Kerberos" protokolo registro raktas:

DefaultDomainSupportedEncTypes

Registro raktas HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC
Reikšmė DefaultDomainSupportedEncTypes
Duomenų tipas REG_DWORD
Duomenų reikšmė 0x27 (numatytasis)
Reikia paleisti iš naujo? Ne

Atkreipkite dėmesį Jei reikia pakeisti "Active Directory" vartotojo ar kompiuterio numatytąjį palaikomą šifravimo tipą, registro raktą įtraukite rankiniu būdu ir sukonfigūruokite, kad nustatytumėte naują palaikomą šifravimo tipą.  Šis naujinimas automatiškai neprideda registro rakto.

"Windows" domeno valdikliai naudoja šią reikšmę, kad nustatytų palaikomus šifravimo tipus "Active Directory" paskyrose, kurių msds-SupportedEncryptionType reikšmė yra tuščia arba nenustatyta. Kompiuteryje, kuriame veikia palaikoma "Windows" operacinės sistemos versija, automatiškai nustatomi to kompiuterio paskyros "Active Directory" msds-SupportedEncryptionTypes moduliai. Tai pagrįsta sukonfigūruota šifravimo tipų, kuriuos leidžiama naudoti "Kerberos" protokolu, reikšme. Daugiau informacijos žr. Tinklo sauga: "Kerberos" leidžiamų šifravimo tipų konfigūravimas.

Vartotojų paskyrų, grupės valdomų paslaugų paskyrų ir kitų "Active Directory" paskyrų msds-SupportedEncryptionTypes reikšmė nėra nustatyta automatiškai.

Norėdami rasti palaikomus šifravimo tipus, kuriuos galite nustatyti rankiniu būdu, žr. palaikomų šifravimo tipų bitų vėliavėlės. Daugiau informacijos žr. ką turėtumėte daryti pirmiausia, kad padėtumėte parengti aplinką ir išvengtumėte "Kerberos" autentifikavimo problemų.

Numatytoji reikšmė 0x27 (DES, RC4, AES seanso klavišai) buvo pasirinkta kaip minimalus keitimas, būtinas šiam saugos naujinimui. Rekomenduojame klientams nustatyti reikšmę į 0x3C , kad būtų padidinta sauga, nes ši reikšmė leis naudoti ir AES užšifruotus bilietus, ir AES seanso raktus. Jei klientai laikėsi mūsų nurodymų ir perėjo prie AES aplinkoje, kurioje RC4 nenaudojamas "Kerberos" protokolui, rekomenduojame klientams nustatyti reikšmę į 0x38. Žr. 1 pakeitimą.

"Kerberos" raktų paskirstymo centre trūksta patikimų paskyros raktų

Įvykių žurnalas Sistema
Įvykio tipas Klaida
Įvykio šaltinis Kdcsvc
Įvykio ID 42
Įvykio tekstas "Kerberos" raktų paskirstymo centre trūksta sudėtingų paskyros: accountname raktų. Turite atnaujinti šio abonemento slaptažodį, kad nebūtų naudojamas nesaugus kriptografinis elementas. Norėdami sužinoti daugiau, žr. https://go.microsoft.com/fwlink/?linkid=2210019.

Jei radote šią klaidą, greičiausiai turite iš naujo nustatyti krbtgt slaptažodį prieš nustatydami KrbtgtFullPacSingature = 3 arba diegdami "Windows" Naujinimai, išleistus 2023 m. liepos 11 d. arba vėliau. Naujinimas, kuris programiškai įgalina CVE-2022-37967 vykdymo režimą, aprašytas šiame "Microsoft" žinių bazės straipsnyje:

KB5020805: Kaip valdyti "Kerberos" protokolo pakeitimus, susijusius su CVE-2022-37967

Daugiau informacijos, kaip tai padaryti, žr. New-KrbtgtKeys.ps1 temoje "GitHub" svetainėje.

Dažnai užduodami klausimai (DUK) ir žinomos problemos

Kokiomis aplinkybėmis mano aplinka yra pažeidžiama?

Paskyros, pažymėtos kaip tiesioginis RC4 naudojimas, yra pažeidžiamos. Be to, aplinkos aplinkos, kuriose nėra AES seanso raktų krbgt paskyroje, gali būti pažeidžiamos. Norėdami išspręsti šią problemą, vadovaukitės nurodymais, kaip nustatyti pažeidžiamumus, ir naudokite registro rakto parametrų skyrių, kad atnaujintumėte aiškiai nustatytus numatytuosius šifravimo nustatymus.

Ką pirmiausia turėčiau daryti, kad padėčiau parengti aplinką ir išvengti "Kerberos" autentifikavimo problemų įdiegus naujinimus, išleistus 2022 m. lapkričio 8 d. arba vėliau domeno valdikliuose?

Turėsite patikrinti, ar visi jūsų įrenginiai turi bendrą "Kerberos" šifravimo tipą.  Daugiau informacijos apie "Kerberos" šifravimo tipus rasite Palaikomų "Kerberos" šifravimo tipų pasirinkimo iššifravimas.

Aplinkos be įprasto "Kerberos" šifravimo tipo anksčiau galėjo veikti, nes buvo automatiškai įtrauktas RC4 arba AES, jei RC4 buvo išjungtas naudojant domeno valdiklių grupės strategiją. Šis veikimas pasikeitė dėl naujinimų, išleistų 2022 m. lapkričio 8 d. arba vėliau, ir dabar bus griežtai laikomasi to, kas nustatyta registro raktuose msds-SupportedEncryptionTypes ir DefaultDomainSupportedEncTypes.

Jei paskyroje nenustatytas msds-SupportedEncryptionTypes arba nustatyta 0, domeno valdikliai priims numatytąją reikšmę 0x27 (39) arba domeno valdiklis naudos registro rakto DefaultDomainSupportedEncTypes parametrą.

Jei paskyroje nustatytas msds-SupportedEncryptionTypes , šis parametras paisoma ir gali būti atskleista klaida, kad nebuvo sukonfigūruotas įprastas "Kerberos" šifravimo tipas, užmaskuotas ankstesniu veikimu automatiškai įtraukiant RC4 arba AES, kuris nebėra įdiegus naujinimus, išleistus 2022 m. lapkričio 8 d. arba vėliau.

Informacijos apie tai, kaip patikrinti, ar turite įprastą "Kerberos" šifravimo tipą, ieškokite klausime: Kaip patikrinti, ar visi mano įrenginiai turi bendrą "Kerberos" šifravimo tipą?

Kaip patikrinti, ar visi mano įrenginiai turi bendrą "Kerberos" šifravimo tipą?

Norėdami gauti daugiau informacijos, kodėl įdiegus naujinimus, išleistus 2022 m. lapkričio 8 d. arba vėliau, jūsų įrenginiuose gali nebūti įprasto "Kerberos" šifravimo tipo.

Jei jau įdiegėte naujinimus, išleistus 2022 m. lapkričio 8 d. arba vėliau, įrenginius, kuriuose nėra įprasto "Kerberos" šifravimo tipo, galite aptikti "„Microsoft“-Windows-Kerberos-Key-Distribution-Center" 27 įvykio įvykių žurnale, kuriame nurodomi neatskirti šifravimo tipai tarp "Kerberos" klientų ir nuotolinių serverių ar tarnybų.

Įdiegus naujinimus, išleistus 2022 m. lapkričio 8 d. arba vėliau, aplinkoje kyla "Kerberos" autentifikavimo problemų. Ar reikia spręsti šias problemas "Windows" kliento įrenginiuose ar "Windows" serveriuose, kuriuose nėra domeno valdiklio vaidmens?

2022 m. lapkričio 8 d. arba vėliau išleistų naujinimų diegimas klientuose arba ne domeno valdiklio vaidmenų serveriuose neturėtų turėti įtakos "Kerberos" autentifikavimui jūsų aplinkoje.

Įdiegus naujinimus, išleistus 2022 m. lapkričio 8 d. arba vėliau domeno valdikliuose, kyla atminties nutekėjimas naudojant vietinės saugos institucijos posistemės tarnybą (LSASS.exe). Ką galėčiau padaryti?

Norėdami išspręsti šią žinomą problemą, atidarykite komandinės eilutės langą kaip administratorius ir laikinai naudokite šią komandą, kad nustatytumėte registro rakto KrbtgtFullPacSignature reikšmę 0:

-

reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD

Pastaba

Atkreipkite dėmesį Išsprendę šią žinomą problemą, turėtumėte nustatyti didesnį KrbtgtFullPacSignature nustatymą, atsižvelgiant į tai, ką leis jūsų aplinka. Rekomenduojame įgalinti vykdymo režimą, kai tik aplinka bus parengta.

Tolesni veiksmai Ieškome sprendimo ir pateiksime naujinimą būsimame leidime.

Kodėl mano aplinkoje įvyksta "Kerberos" autentifikavimo klaidų su ne "Windows" įrenginiais?

Įdiegus naujinimus, išleistus 2022 m. lapkričio 8 d. arba vėliau, domeno valdikliuose, visi įrenginiai turi palaikyti AES kvitų pasirašymą, kaip reikalaujama, kad būtų laikomasi CVE-2022-37967 būtino saugos sustiprinimo.

Kiti veiksmai Jei jau naudojate naujausią programinę įrangą ir programinę-aparatinę įrangą, skirtą ne "Windows" įrenginiams, ir įsitikinote, kad yra paplitęs šifravimo tipas tarp jūsų "Windows" domeno valdiklių ir ne "Windows" įrenginių, turėsite kreiptis pagalbos į įrenginio gamintoją (OĮG) arba pakeisti įrenginius suderinamais.

Pastaba

SVARBU Nerekomenduojame naudoti jokio sprendimo būdo, kad reikalavimų neatitinkantys įrenginiai galėtų autentifikuoti, nes tai gali padaryti jūsų aplinką pažeidžiamą.

Mano įrenginiai, kuriuose veikia nepalaikoma "Windows" versija, nebegali pasiekti išteklių mano aplinkoje. Be to, šių įrenginių negalima pasiekti iš atnaujintų "Windows" įrenginių mano aplinkoje. Ką galėčiau padaryti?

Nepalaikomos "Windows" versijos, įskaitant "Windows XP", "Windows Server 2003", "Windows Server 2008 SP2" ir "Windows Server 2008 R2 SP1", kurių negalima pasiekti atnaujintuose "Windows" įrenginiuose, nebent turite ESU licenciją. Jei turite ESU licenciją, turėsite įdiegti naujinimus, išleistus 2022 m. lapkričio 8 d. arba vėliau, ir patikrinti, ar jūsų konfigūracijoje yra bendras šifravimo tipas, pasiekiamas visuose įrenginiuose.

Kiti veiksmai Įdiekite naujinimus, jei jie galimi jūsų "Windows" versijai ir jei turite taikomą ESU licenciją. Jei naujinimų nėra, reikės atnaujinti versiją į palaikomą "Windows" versiją arba perkelti programą ar tarnybą į suderinamą įrenginį.

Pastaba

SVARBU Nerekomenduojame naudoti jokio sprendimo būdo, kad reikalavimų neatitinkantys įrenginiai galėtų autentifikuoti, nes tai gali padaryti jūsų aplinką pažeidžiamą.

Visi mano įrenginiai turi bendrą šifravimo tipą ir sukonfigūruoti naudoti tik AES. Kodėl vis dar matau "Kerberos" autentifikavimo klaidas konkrečiai įdiegus 2022 m. lapkričio 8 d. naujinimą?

Ši žinoma problema buvo išspręsta 2022 m. lapkričio 17 d. ir 2022 m. lapkričio 18 d. išleistuose ne pagrindiniuose naujinimuose, kuriuos galima įdiegti visuose jūsų aplinkos domenų valdikliuose. Kad išspręstumėte šią problemą, jums nereikia diegti jokio naujinimo arba atlikti jokių kitų serverių ar kliento įrenginių keitimų savo aplinkoje. Jei dėl šios problemos naudojote bet kokį problemos sprendimą ar mažinimą, jie nebebus reikalingi, todėl rekomenduojame juos pašalinti.

Norėdami gauti atskirą šių naujinimų, nepatenkančių į diapazoną, paketą, ieškokite KB numerio "„Microsoft“ Update" kataloge. Galite rankiniu būdu importuoti šiuos naujinimus į „Windows Server Update Services“ (WSUS) ir „Microsoft Endpoint Configuration Manager“. WSUS instrukcijų ieškokite WSUS ir katalogo svetainėje. "Configuration Manager" instrukcijų ieškokite Naujinimų importavimas iš "„Microsoft“ Update" katalogo.

Pastaba

Atkreipkite dėmesį Šie naujinimai nepasiekiami iš "„Windows Update“" ir nebus įdiegti automatiškai.

Sukaupti atnaujinimai:

Pastaba

Atkreipkite dėmesį Prieš įdiegiant šiuos kaupiamuosius atnaujinimus nereikia taikyti jokių ankstesnių atnaujinimų. Jei jau įdiegėte naujinimus, išleistus 2022 m. lapkričio 8 d., prieš diegiant bet kokius vėlesnius naujinimus, įskaitant aukščiau nurodytus naujinimus, paveiktų naujinimų pašalinti nereikia.

Atskiri naujinimai:

Pastaba

Pastabos.

  • Jei naudojate tik saugos naujinimus šioms "Windows Server" versijoms, šiuos atskirus naujinimus turite įdiegti tik 2022 m. lapkričio mėnesiui. Tik saugos naujinimai nėra kaupiamieji, todėl taip pat reikės įdiegti visus ankstesnius tik saugos naujinimus, kad jie būtų visiškai atnaujinti. Mėnesio specifinių naujinimų paketai yra kaupiamieji ir apima saugos bei visus kokybės naujinimus.
  • Jei naudojate mėnesio specifinių naujinimų paketus, turėsite įdiegti abu pirmiau nurodytus atskirus naujinimus, kad išspręstumėte šią problemą, ir įdiegti mėnesio specifinių naujinimų paketus, išleistus 2022 m. lapkričio 8 d., kad gautumėte 2022 m. lapkričio mėn. kokybinius naujinimus. Jei jau įdiegėte naujinimus, išleistus 2022 m. lapkričio 8 d., prieš diegiant bet kokius vėlesnius naujinimus, įskaitant aukščiau nurodytus naujinimus, paveiktų naujinimų pašalinti nereikia.
Savo "Windows" įrenginiuose naudoju programą, kuri naudoja ne "„Microsoft“" įdiegtą "Kerberos", ir matau "Kerberos" autentifikavimo problemas. Ką galėčiau padaryti?

Jei patikrinote savo aplinkos konfigūraciją ir vis dar kyla problemų dėl bet kokios ne "„Microsoft“" "Kerberos" įdiegties, jums reikės naujinimų arba programėlės arba įrenginio kūrėjo arba gamintojo palaikymo.

"Active Directory" nustatytas msds-SupportedEncryptionTypes visoms paskyroms, sukonfigūruotoms kaip ne nulinės, nenustatant jokių šifravimo tipo bitų (mažiausiai reikšmingi 5 bitai), bet kyla autentifikavimo klaidų įdiegus naujinimus, išleistus 2022 m. lapkričio 8 d. arba vėliau domeno valdikliuose. Ką galėčiau padaryti?

Šią žinomą problemą galima sumažinti atliekant vieną iš šių veiksmų:

  • Nustatykite msds-SupportedEncryptionTypes naudodami bitwise arba nustatykite dabartinį numatytąjį 0x27 , kad išsaugotumėte dabartinę reikšmę. Pavyzdžiui:

    • Msds-SuportedEncryptionTypes -bor 0x27
      
  • Nustatykite msds-SupportEncryptionTypesreikšmę 0 , kad domeno valdikliai naudotų numatytąją reikšmę 0x27.

Tolesni veiksmai Ieškome sprendimo ir pateiksime naujinimą būsimame leidime.

Sąvokų žodynas

Advanced Encryption Standard (AES)

Advanced Encryption Standard (AES) yra blokinis šifras, pakeičiantis Data Encryption Standard (DES). AES gali būti naudojamas elektroniniams duomenims apsaugoti. AES algoritmas gali būti naudojamas informacijai užšifruoti (užšifruoti) ir iššifruoti (iššifruoti). Šifravimas paverčia duomenis į nesuprantamą formą, vadinamą šifruotu tekstu; Šifruoto teksto iššifravimas konvertuoja duomenis atgal į pradinę formą, vadinamą paprastuoju tekstu. AES naudojamas simetrinio rakto kriptografijoje, o tai reiškia, kad tas pats raktas naudojamas šifravimo ir iššifravimo operacijoms. Tai taip pat yra blokinis šifras, o tai reiškia, kad jis veikia fiksuoto dydžio paprastojo ir šifruoto teksto blokuose, ir reikalauja, kad paprastojo teksto ir šifruoto teksto dydis būtų tikslus šio bloko dydžio kartotinis. AES taip pat žinomas kaip Rijndael simetrinis šifravimo algoritmas [FIPS197].

"Kerberos"

"Kerberos" yra kompiuterių tinklo autentifikavimo protokolas, kuris veikia remiantis "bilietais", kad tinklu bendraujantys mazgai galėtų saugiai įrodyti savo tapatybę.

Raktų paskirstymo centras (KDC)

"Kerberos" tarnyba, kuri atlieka autentifikavimo ir bilietų išdavimo paslaugas, nurodytas "Kerberos" protokole. Paslauga veikia kompiuteriuose, kuriuos pasirinko srities ar domeno administratorius; Jo nėra kiekviename tinklo įrenginyje. Jis turi turėti prieigą prie srities, kuriai jis tarnauja, paskyros duomenų bazės.  KDC yra integruoti į domeno valdiklio vaidmenį. Tai tinklo paslauga, tiekianti bilietus klientams naudoti autentifikuojant paslaugas.

RC4-HMAC

RC4-HMAC (RC4) yra kintamo rakto ilgio simetrinis šifravimo algoritmas. Daugiau informacijos rasite [SCHNEIER] 17.1 skyriuje.

Seanso klavišas

Sąlyginai trumpalaikis simetrinis raktas (kriptografinis raktas, dėl kurio derasi klientas ir serveris, pagrįstas bendra paslaptimi). Seanso raktų gyvavimo trukmė ribojama seanso, su kuriuo jis susijęs. Seanso raktas turi būti pakankamai stiprus, kad atlaikytų šifravimo analizę visą seanso laikotarpį.

Bilietą suteikiantis bilietas

Specialus bilieto tipas, kuriuo galima įsigyti kitus bilietus. Bilietą suteikiantis bilietas (TGT) gaunamas atlikus pirminį autentifikavimą Autentifikavimo paslaugos (AS) biržoje; vėliau naudotojams nereikia pateikti savo kredencialų, tačiau jie gali naudoti TGT vėlesniems bilietams gauti.