Piezīme
- Atjaunināts
- 2023. gada 10. aprīlis: atjaunināts "Trešais izvietošanas posms" no 2023. gada 11. aprīļa līdz 2023. gada 13. jūnijam sadaļā "Atjauninājumu laiks, lai risinātu CVE-2022-37967".
Tēmas šajā rakstā
- Kopsavilkums
- Atjauninājumu laiks, lai risinātu adresi CVE-2022-37967
- Izvietošanas vadlīnijas
- Reģistra atslēgas iestatījumi
- Windows notikumi, kas saistīti ar CVE-2022-37967
- Trešo pušu ierīces, kurās tiek ieviests Kerberos protokols
- Glosārijs
Kopsavilkums
2022. gada 8. novembra Windows atjauninājumi novērš drošības apiešanas un privilēģiju ievainojamības palielināšanu ar privilēģiju atribūtu sertifikātu (PAC) parakstiem. Šis drošības atjauninājums novērš Kerberos ievainojamību, kad uzbrucējs var digitāli mainīt PAC parakstus, palielinot viņu privilēģijas.
Lai palīdzētu aizsargāt savu vidi, instalējiet šo Windows atjauninājumu visās ierīcēs, tostarp Windows domēna kontrolleros. Pirms atjaunināšanas pārslēgšanas piespiedu režīmā vispirms ir jāatjaunina visi domēna kontrolleri jūsu domēnā.
Lai iegūtu papildinformāciju par šo ievainojamību, skatiet CVE-2022-37967.
Rīkojieties
Lai palīdzētu aizsargāt jūsu vidi un izvairītos no pārtraukumiem, iesakām veikt tālāk norādītās darbības.
- ATJAUNINIET savus Windows domēna kontrollerus, izmantojot Windows atjauninājumu, kas izlaists 2022. gada 8. novembrī vai vēlāk.
- PĀRVIETOJIET Windows domēna kontrollerus uz audita režīmu, izmantojot reģistra atslēgas iestatījumu sadaļu.
- PĀRRAUGIET notikumus, kas tiek iesniegti audita režīmā, lai aizsargātu savu vidi.
- IESPĒJOT Izpildes režīms, lai risinātu CVE-2022-37967 jūsu vidē.
Piezīme 1. darbība, instalējot atjauninājumus, kas izlaisti 2022. gada 8. novembrī vai vēlāk, pēc noklusējuma NENOVĒRSĪS drošības problēmas CVE-2022-37967 Windows ierīcēm. Lai pilnībā mazinātu drošības problēmu visām ierīcēm, pēc iespējas ātrāk visos Windows domēna kontrolleros ir jāpāriet uz audita režīmu (aprakstīts 2. darbībā), kam seko piespiedu režīms (aprakstīts 4. darbībā).
Tas ir svarīgi Sākot ar 2023. gada jūliju, izpildes režīms būs iespējots visos Windows domēna kontrolleros, un tas bloķēs neaizsargātus savienojumus no neatbilstošām ierīcēm. Pēc šī perioda jūs nevarēsit atspējot atjauninājumu, bet, iespējams, pārslēgsities atpakaļ uz audita režīma iestatījumu. Audita režīms tiks noņemts 2023. gada oktobrī, kā norādīts sadaļā Atjauninājumu laiks, lai novērstu Kerberos ievainojamību CVE-2022-37967 .
Atjauninājumu laiks, lai risinātu adresi CVE-2022-37967
Atjauninājumi tiks izlaisti posmos: sākotnējais posms atjauninājumiem, kas izlaisti 2022. gada 8. novembrī vai vēlāk, un izpildes posms atjauninājumiem, kas izlaisti 2023. gada 13. jūnijā vai vēlāk.
2022. gada 8. novembris — sākotnējais izvietošanas posms
Sākotnējais izvietošanas posms sākas ar atjauninājumiem, kas izlaisti 2022. gada 8. novembrī, un turpinās ar jaunākiem Windows atjauninājumiem līdz izpildes posmam. Šis atjauninājums pievieno parakstus Kerberos PAC buferim, bet autentifikācijas laikā nepārbauda parakstus. Tādējādi drošais režīms pēc noklusējuma ir atspējots.
Šajā atjauninājumā:
- Pievieno PAC parakstus Kerberos PAC buferim.
- Pievieno pasākumus, lai novērstu drošības apiešanas ievainojamību Kerberos protokolā.
2022. gada 13. decembris — otrais izvietošanas posms
Otrais izvietošanas posms sākas ar atjauninājumiem, kas izlaisti 2022. gada 13. decembrī. Šie un jaunāki atjauninājumi veic izmaiņas Kerberos protokolā, lai auditētu Windows ierīces , pārvietojot Windows domēna kontrollerus uz audita režīmu.
Ar šo atjauninājumu visas ierīces pēc noklusējuma būs audita režīmā.
- Ja trūkst paraksta vai tas nav derīgs, autentifikācija ir atļauta. Turklāt tiks izveidots audita žurnāls.
- Ja trūkst paraksta, izceliet notikumu un atļaujiet autentifikāciju.
- Ja paraksts ir, validējiet to. Ja paraksts ir nepareizs, izziņojiet notikumu un atļaujiet autentifikāciju.
2023. gada 13. jūnijs — trešais izvietošanas posms
Windows atjauninājumi, kas izlaisti 2023. gada 13. jūnijā vai vēlāk, veiks šādas darbības:
- Noņemiet iespēju atspējot PAC paraksta pievienošanu, iestatot apakšatslēgas KrbtgtFullPacSignature vērtību 0.
2023. gada 11. jūlijs — sākotnējais izpildes posms
Windows atjauninājumi, kas izlaisti 2023. gada 11. jūlijā vai vēlāk, veiks šādas darbības:
- Noņem iespēju iestatīt apakšatslēgas KrbtgtFullPacSignature vērtību 1.
- Pārvieto atjauninājumu uz aktivizēšanas režīmu (noklusējums) (KrbtgtFullPacSignature = 3), kuru administrators var ignorēt ar skaidru audita iestatījumu.
2023. gada 10. oktobris — pilnīgas izpildes posms
Windows atjauninājumi, kas izlaisti 2023. gada 10. oktobrī vai vēlāk, veiks šādas darbības:
- Noņem atbalstu reģistra apakšatslēgai KrbtgtFullPacSignature.
- Noņem audita režīma atbalstu.
- Visām servisa biļetēm bez jaunajiem PAC parakstiem tiks liegta autentifikācija.
Izvietošanas vadlīnijas
Lai izvietotu Windows atjauninājumus, kas ir datēti ar 2022. gada 8. novembri vai jaunākiem Windows atjauninājumiem, veiciet tālāk norādītās darbības.
- ATJAUNINIET savus Windows domēna kontrollerus ar atjauninājumu, kas izlaists 2022. gada 8. novembrī vai vēlāk.
- PĀRVIETOJIET domēna kontrollerus uz audita režīmu, izmantojot reģistra atslēgas iestatījumu sadaļu.
- PĀRRAUGIET notikumus, kas iesniegti audita režīmā, lai palīdzētu aizsargāt savu vidi.
- IESPĒJOT Izpildes režīms, lai risinātu CVE-2022-37967 jūsu vidē.
1. DARBĪBA: ATJAUNINĀŠANA
Izvietojiet 2022. gada 8. novembra vai jaunākus atjauninājumus visos piemērojamajos Windows domēna kontrolleros (DC). Pēc atjauninājuma izvietošanas atjauninātajiem Windows domēna kontrolleriem Kerberos PAC buferī tiks pievienoti paraksti, un tie pēc noklusējuma būs nedroši (PAC paraksts netiek validēts).
- Atjaunināšanas laikā noteikti saglabājiet KrbtgtFullPacSignature reģistra vērtību noklusējuma stāvoklī, līdz ir atjaunināti visi Windows domēna kontrolleri.
2. DARBĪBA. PĀRVIETOŠANA
Kad Windows domēna kontrolleri ir atjaunināti, pārslēdzieties uz audita režīmu, mainot KrbtgtFullPacSignature vērtību uz 2.
3. DARBĪBA. ATRAŠANA/PĀRRAUDZĪBA
Identificējiet apgabalus, kuros trūkst PAC parakstu vai kuriem ir PAC paraksti, kuru validācija neizdodas ar notikumu žurnāliem, kas tiek aktivizēti audita režīmā.
- Pārliecinieties, vai domēna funkcionalitātes līmenis ir iestatīts uz vismaz 2008 vai lielāku, pirms pārejat uz aktivizēšanas režīmu. Pārejot uz uzraudzības režīmu domēniem 2003. gada domēna funkcionālajā līmenī, var rasties autentifikācijas kļūmes.
- Audita notikumi tiks parādīti, ja jūsu domēns nav pilnībā atjaunināts vai jūsu domēnā joprojām ir neapmaksātas iepriekš izsniegtas pakalpojumu biļetes.
- Turpiniet pārraudzīt, vai nav ievietoti papildu notikumu žurnāli, kas norāda trūkstošus PAC parakstus vai esošo PAC parakstu validācijas kļūmes.
- Kad viss domēns ir atjaunināts un visu neapmaksāto biļešu derīguma termiņš ir beidzies, audita notikumi vairs netiks rādīti. Pēc tam varat pāriet uz uzraudzības režīmu bez kļūmēm.
4. DARBĪBA: IESPĒJOŠANA
Iespējojiet izpildes režīmu, lai risinātu CVE-2022-37967 jūsu vidē.
- Kad visi audita notikumi ir atrisināti un vairs netiek rādīti, pārvietojiet domēnus uz aktivizēšanas režīmu, atjauninot KrbtgtFullPacSignature reģistra vērtību, kā aprakstīts reģistra atslēgas iestatījumu sadaļā.
- Ja servisa biļetei ir nederīgs PAC paraksts vai trūkst PAC parakstu, validācija neizdosies un tiek reģistrēts kļūdas notikums.
Reģistra atslēgas iestatījumi
Kerberos protokols
Pēc Windows atjauninājumu instalēšanas, kas ir datēti 2022. gada 8. novembrī vai vēlāk, Kerberos protokolam ir pieejama tālāk norādītā reģistra atslēga.
KrbtgtFullPacSignature
Šī reģistra atslēga tiek izmantota, lai sāktu Kerberos izmaiņu izvietošanu. Šī reģistra atslēga ir īslaicīga un vairs netiks lasīta pēc pilna izpildes datuma 2023. gada 10. oktobrī.
Reģistra atslēga HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc Vērtība KrbtgtFullPacSignature Datu tips REG_DWORD Dati 0 — atspējots
1 – Jauni paraksti tiek pievienoti, bet netiek pārbaudīti. (Noklusējuma iestatījums)
2 - Audita režīms. Tiek pievienoti jauni paraksti un pārbaudīts, vai tādi ir. Ja trūkst paraksta vai tas nav derīgs, autentifikācija ir atļauta, un tiek izveidoti audita žurnāli.
3 — izpildes režīms. Tiek pievienoti jauni paraksti un pārbaudīts, vai tādi ir. Ja paraksta trūkst vai tas nav derīgs, autentifikācija tiek noraidīta un tiek izveidoti audita žurnāli.Vai nepieciešama restartēšana? Nē Piezīme Ja vēlaties mainīt KrbtgtFullPacSignature reģistra vērtību, manuāli pievienojiet un pēc tam konfigurējiet reģistra atslēgu, lai ignorētu noklusējuma vērtību.
Windows notikumi, kas saistīti ar CVE-2022-37967
Audita režīmā var tikt atrasta kāda no tālāk norādītajām kļūdām, ja trūkst PAC parakstu vai tas nav derīgs. Ja šī problēma turpinās izpildes režīmā, šie notikumi tiks reģistrēti kā kļūdas.
Ja atrodat kādu kļūdu savā ierīcē, visticamāk, visi Windows domēna kontrolleri jūsu domēnā nav atjaunināti ar 2022. gada 8. novembra vai jaunāku Windows atjauninājumu. Lai mazinātu šīs problēmas, jums būs jāizpēta domēns sīkāk un jāatrod Windows domēna kontrolleri, kas nav atjaunināti.
Piezīme Ja atrodat kļūdu ar notikuma ID 42, skatiet rakstu KB5021131: Kā pārvaldīt Kerberos protokola izmaiņas, kas saistītas ar CVE-2022-37966.
Pilns PAC paraksts neizdevās.
| Notikumu žurnāls | Sistēma |
|---|---|
| Notikuma tips | Brīdinājums |
| Notikuma avots | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Notikuma ID | 43 |
| Notikuma teksts | Atslēgu izplatīšanas centrs (Key Distribution Center — KDC) konstatēja biļeti, ka nevarēja validēt pilns PAC paraksts. Skatiet https://go.microsoft.com/fwlink/?linkid=2210019, lai uzzinātu vairāk. Klients : <realm>/<Name> |
Trūkst pilna PAC paraksta
| Notikumu žurnāls | Sistēma |
|---|---|
| Notikuma tips | Brīdinājums |
| Notikuma avots | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Notikuma ID | 44 |
| Notikuma teksts | Atslēgu izplatīšanas centrs (KDC) konstatēja biļeti, kurā nebija pilna PAC paraksta. Skatiet https://go.microsoft.com/fwlink/?linkid=2210019, lai uzzinātu vairāk. Klients : <realm>/<Name> |
Trešo pušu ierīces, kurās tiek ieviests Kerberos protokols
Domēnos, kuros ir trešo pušu domēnu kontrolleri, uzraudzības režīmā var rasties kļūdas.
Domēnos ar trešo pušu klientiem var būt nepieciešams ilgāks laiks, līdz tie tiek pilnībā notīrīti no audita notikumiem pēc 2022. gada 8. novembra vai jaunāka Windows atjauninājuma instalēšanas.
Sazinieties ar ierīces ražotāju (OEM) vai programmatūras ražotāju, lai noteiktu, vai programmatūra ir saderīga ar jaunākajām protokola izmaiņām.
Informāciju par protokolu atjauninājumiem skatiet Microsoft tīmekļa vietnes Windows protokola tēmā.
Glosārijs
Kerberos
Kerberos ir datortīkla autentifikācijas protokols, kas darbojas, izmantojot "biļetes", lai ļautu mezgliem, kas sazinās tīklā, drošā veidā pierādīt savā starpā savu identitāti.
Atslēgu izplatīšanas centrs (KDC)
Kerberos pakalpojums, kas ievieš Kerberos protokolā norādītos autentifikācijas un biļešu piešķiršanas pakalpojumus. Pakalpojums darbojas datoros, kurus atlasījis domēna vai domēna administrators; Tas nav pieejams katrā tīkla mašīnā. Tam jābūt piekļuvei apkalpojamās jomas kontu datu bāzei. KDC ir integrēti domēna kontrollera lomā. Tas ir tīkla pakalpojums, kas nodrošina biļetes klientiem izmantošanai pakalpojumu autentificēšanā.
Privilēģijas atribūta sertifikāts (PAC)
Privilēģiju atribūta sertifikāts (PAC) ir struktūra, kas nodod domēna kontrolleru (DC) nodrošināto autorizācijas informāciju. Papildinformāciju skatiet sadaļā Privilēģiju atribūtu sertifikāta datu struktūra.
Biļešu piešķiršanas biļete
Īpašs biļešu veids, ko var izmantot, lai iegūtu citas biļetes. Biļetes piešķiršanas biļete (TGT) tiek iegūta pēc sākotnējās autentifikācijas Autentifikācijas pakalpojuma (AS) biržā; pēc tam lietotājiem nav jāuzrāda savi akreditācijas dati, bet viņi var izmantot TGT, lai iegūtu nākamās biļetes.