KB5020805: Kā pārvaldīt Kerberos protokola izmaiņas, kas saistītas ar CVE-2022-37967

Attiecas uz
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Piezīme

  • Atjaunināts
  • 2023. gada 10. aprīlis: atjaunināts "Trešais izvietošanas posms" no 2023. gada 11. aprīļa līdz 2023. gada 13. jūnijam sadaļā "Atjauninājumu laiks, lai risinātu CVE-2022-37967".

Tēmas šajā rakstā

Kopsavilkums

2022. gada 8. novembra Windows atjauninājumi novērš drošības apiešanas un privilēģiju ievainojamības palielināšanu ar privilēģiju atribūtu sertifikātu (PAC) parakstiem. Šis drošības atjauninājums novērš Kerberos ievainojamību, kad uzbrucējs var digitāli mainīt PAC parakstus, palielinot viņu privilēģijas.

Lai palīdzētu aizsargāt savu vidi, instalējiet šo Windows atjauninājumu visās ierīcēs, tostarp Windows domēna kontrolleros. Pirms atjaunināšanas pārslēgšanas piespiedu režīmā vispirms ir jāatjaunina visi domēna kontrolleri jūsu domēnā.

Lai iegūtu papildinformāciju par šo ievainojamību, skatiet CVE-2022-37967.

Rīkojieties

Lai palīdzētu aizsargāt jūsu vidi un izvairītos no pārtraukumiem, iesakām veikt tālāk norādītās darbības.

  1. ATJAUNINIET savus Windows domēna kontrollerus, izmantojot Windows atjauninājumu, kas izlaists 2022. gada 8. novembrī vai vēlāk.
  2. PĀRVIETOJIET Windows domēna kontrollerus uz audita režīmu, izmantojot reģistra atslēgas iestatījumu sadaļu.
  3. PĀRRAUGIET notikumus, kas tiek iesniegti audita režīmā, lai aizsargātu savu vidi.
  4. IESPĒJOT Izpildes režīms, lai risinātu CVE-2022-37967 jūsu vidē.

Piezīme 1. darbība, instalējot atjauninājumus, kas izlaisti 2022. gada 8. novembrī vai vēlāk, pēc noklusējuma NENOVĒRSĪS drošības problēmas CVE-2022-37967 Windows ierīcēm. Lai pilnībā mazinātu drošības problēmu visām ierīcēm, pēc iespējas ātrāk visos Windows domēna kontrolleros ir jāpāriet uz audita režīmu (aprakstīts 2. darbībā), kam seko piespiedu režīms (aprakstīts 4. darbībā).

Tas ir svarīgi Sākot ar 2023. gada jūliju, izpildes režīms būs iespējots visos Windows domēna kontrolleros, un tas bloķēs neaizsargātus savienojumus no neatbilstošām ierīcēm.  Pēc šī perioda jūs nevarēsit atspējot atjauninājumu, bet, iespējams, pārslēgsities atpakaļ uz audita režīma iestatījumu. Audita režīms tiks noņemts 2023. gada oktobrī, kā norādīts sadaļā Atjauninājumu laiks, lai novērstu Kerberos ievainojamību CVE-2022-37967 .

Atjauninājumu laiks, lai risinātu adresi CVE-2022-37967

Atjauninājumi tiks izlaisti posmos: sākotnējais posms atjauninājumiem, kas izlaisti 2022. gada 8. novembrī vai vēlāk, un izpildes posms atjauninājumiem, kas izlaisti 2023. gada 13. jūnijā vai vēlāk.

2022. gada 8. novembris — sākotnējais izvietošanas posms

Sākotnējais izvietošanas posms sākas ar atjauninājumiem, kas izlaisti 2022. gada 8. novembrī, un turpinās ar jaunākiem Windows atjauninājumiem līdz izpildes posmam. Šis atjauninājums pievieno parakstus Kerberos PAC buferim, bet autentifikācijas laikā nepārbauda parakstus. Tādējādi drošais režīms pēc noklusējuma ir atspējots.

Šajā atjauninājumā:

  • Pievieno PAC parakstus Kerberos PAC buferim.
  • Pievieno pasākumus, lai novērstu drošības apiešanas ievainojamību Kerberos protokolā.
2022. gada 13. decembris — otrais izvietošanas posms

Otrais izvietošanas posms sākas ar atjauninājumiem, kas izlaisti 2022. gada 13. decembrī. Šie un jaunāki atjauninājumi veic izmaiņas Kerberos protokolā, lai auditētu Windows ierīces , pārvietojot Windows domēna kontrollerus uz audita režīmu.

Ar šo atjauninājumu visas ierīces pēc noklusējuma būs audita režīmā.

  • Ja trūkst paraksta vai tas nav derīgs, autentifikācija ir atļauta. Turklāt tiks izveidots audita žurnāls.
  • Ja trūkst paraksta, izceliet notikumu un atļaujiet autentifikāciju.
  • Ja paraksts ir, validējiet to. Ja paraksts ir nepareizs, izziņojiet notikumu un atļaujiet autentifikāciju.
2023. gada 13. jūnijs — trešais izvietošanas posms

Windows atjauninājumi, kas izlaisti 2023. gada 13. jūnijā vai vēlāk, veiks šādas darbības:

  • Noņemiet iespēju atspējot PAC paraksta pievienošanu, iestatot apakšatslēgas KrbtgtFullPacSignature vērtību 0.
2023. gada 11. jūlijs — sākotnējais izpildes posms

Windows atjauninājumi, kas izlaisti 2023. gada 11. jūlijā vai vēlāk, veiks šādas darbības:

  • Noņem iespēju iestatīt apakšatslēgas KrbtgtFullPacSignature vērtību 1.
  • Pārvieto atjauninājumu uz aktivizēšanas režīmu (noklusējums) (KrbtgtFullPacSignature = 3), kuru administrators var ignorēt ar skaidru audita iestatījumu.
2023. gada 10. oktobris — pilnīgas izpildes posms

Windows atjauninājumi, kas izlaisti 2023. gada 10. oktobrī vai vēlāk, veiks šādas darbības:

  • Noņem atbalstu reģistra apakšatslēgai KrbtgtFullPacSignature.
  • Noņem audita režīma atbalstu.
  • Visām servisa biļetēm bez jaunajiem PAC parakstiem tiks liegta autentifikācija.

Izvietošanas vadlīnijas

Lai izvietotu Windows atjauninājumus, kas ir datēti ar 2022. gada 8. novembri vai jaunākiem Windows atjauninājumiem, veiciet tālāk norādītās darbības.

  1. ATJAUNINIET savus Windows domēna kontrollerus ar atjauninājumu, kas izlaists 2022. gada 8. novembrī vai vēlāk.
  2. PĀRVIETOJIET domēna kontrollerus uz audita režīmu, izmantojot reģistra atslēgas iestatījumu sadaļu.
  3. PĀRRAUGIET notikumus, kas iesniegti audita režīmā, lai palīdzētu aizsargāt savu vidi.
  4. IESPĒJOT Izpildes režīms, lai risinātu CVE-2022-37967 jūsu vidē.

1. DARBĪBA: ATJAUNINĀŠANA

Izvietojiet 2022. gada 8. novembra vai jaunākus atjauninājumus visos piemērojamajos Windows domēna kontrolleros (DC). Pēc atjauninājuma izvietošanas atjauninātajiem Windows domēna kontrolleriem Kerberos PAC buferī tiks pievienoti paraksti, un tie pēc noklusējuma būs nedroši (PAC paraksts netiek validēts).

  • Atjaunināšanas laikā noteikti saglabājiet KrbtgtFullPacSignature reģistra vērtību noklusējuma stāvoklī, līdz ir atjaunināti visi Windows domēna kontrolleri.

2. DARBĪBA. PĀRVIETOŠANA

Kad Windows domēna kontrolleri ir atjaunināti, pārslēdzieties uz audita režīmu, mainot KrbtgtFullPacSignature vērtību uz 2.

3. DARBĪBA. ATRAŠANA/PĀRRAUDZĪBA

Identificējiet apgabalus, kuros trūkst PAC parakstu vai kuriem ir PAC paraksti, kuru validācija neizdodas ar notikumu žurnāliem, kas tiek aktivizēti audita režīmā.

  • Pārliecinieties, vai domēna funkcionalitātes līmenis ir iestatīts uz vismaz 2008 vai lielāku, pirms pārejat uz aktivizēšanas režīmu. Pārejot uz uzraudzības režīmu domēniem 2003. gada domēna funkcionālajā līmenī, var rasties autentifikācijas kļūmes.
  • Audita notikumi tiks parādīti, ja jūsu domēns nav pilnībā atjaunināts vai jūsu domēnā joprojām ir neapmaksātas iepriekš izsniegtas pakalpojumu biļetes.
  • Turpiniet pārraudzīt, vai nav ievietoti papildu notikumu žurnāli, kas norāda trūkstošus PAC parakstus vai esošo PAC parakstu validācijas kļūmes.
  • Kad viss domēns ir atjaunināts un visu neapmaksāto biļešu derīguma termiņš ir beidzies, audita notikumi vairs netiks rādīti. Pēc tam varat pāriet uz uzraudzības režīmu bez kļūmēm.

4. DARBĪBA: IESPĒJOŠANA

Iespējojiet izpildes režīmu, lai risinātu CVE-2022-37967 jūsu vidē.

  • Kad visi audita notikumi ir atrisināti un vairs netiek rādīti, pārvietojiet domēnus uz aktivizēšanas režīmu, atjauninot KrbtgtFullPacSignature reģistra vērtību, kā aprakstīts reģistra atslēgas iestatījumu sadaļā.
  • Ja servisa biļetei ir nederīgs PAC paraksts vai trūkst PAC parakstu, validācija neizdosies un tiek reģistrēts kļūdas notikums.

Reģistra atslēgas iestatījumi

Kerberos protokols

Pēc Windows atjauninājumu instalēšanas, kas ir datēti 2022. gada 8. novembrī vai vēlāk, Kerberos protokolam ir pieejama tālāk norādītā reģistra atslēga.

  • KrbtgtFullPacSignature

    Šī reģistra atslēga tiek izmantota, lai sāktu Kerberos izmaiņu izvietošanu. Šī reģistra atslēga ir īslaicīga un vairs netiks lasīta pēc pilna izpildes datuma 2023. gada 10. oktobrī. 

    Reģistra atslēga HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc
    Vērtība KrbtgtFullPacSignature
    Datu tips REG_DWORD
    Dati 0 — atspējots
    1 – Jauni paraksti tiek pievienoti, bet netiek pārbaudīti. (Noklusējuma iestatījums)
    2 - Audita režīms. Tiek pievienoti jauni paraksti un pārbaudīts, vai tādi ir. Ja trūkst paraksta vai tas nav derīgs, autentifikācija ir atļauta, un tiek izveidoti audita žurnāli.
    3 — izpildes režīms. Tiek pievienoti jauni paraksti un pārbaudīts, vai tādi ir. Ja paraksta trūkst vai tas nav derīgs, autentifikācija tiek noraidīta un tiek izveidoti audita žurnāli.
    Vai nepieciešama restartēšana?

    Piezīme Ja vēlaties mainīt KrbtgtFullPacSignature reģistra vērtību, manuāli pievienojiet un pēc tam konfigurējiet reģistra atslēgu, lai ignorētu noklusējuma vērtību.

Audita režīmā var tikt atrasta kāda no tālāk norādītajām kļūdām, ja trūkst PAC parakstu vai tas nav derīgs. Ja šī problēma turpinās izpildes režīmā, šie notikumi tiks reģistrēti kā kļūdas.

Ja atrodat kādu kļūdu savā ierīcē, visticamāk, visi Windows domēna kontrolleri jūsu domēnā nav atjaunināti ar 2022. gada 8. novembra vai jaunāku Windows atjauninājumu. Lai mazinātu šīs problēmas, jums būs jāizpēta domēns sīkāk un jāatrod Windows domēna kontrolleri, kas nav atjaunināti.

Piezīme Ja atrodat kļūdu ar notikuma ID 42, skatiet rakstu KB5021131: Kā pārvaldīt Kerberos protokola izmaiņas, kas saistītas ar CVE-2022-37966.

Pilns PAC paraksts neizdevās.
Notikumu žurnāls Sistēma
Notikuma tips Brīdinājums
Notikuma avots Microsoft-Windows-Kerberos-Key-Distribution-Center
Notikuma ID 43
Notikuma teksts Atslēgu izplatīšanas centrs (Key Distribution Center — KDC) konstatēja biļeti, ka nevarēja validēt
pilns PAC paraksts. Skatiet https://go.microsoft.com/fwlink/?linkid=2210019, lai uzzinātu vairāk. Klients : <realm>/<Name>
Trūkst pilna PAC paraksta
Notikumu žurnāls Sistēma
Notikuma tips Brīdinājums
Notikuma avots Microsoft-Windows-Kerberos-Key-Distribution-Center
Notikuma ID 44
Notikuma teksts Atslēgu izplatīšanas centrs (KDC) konstatēja biļeti, kurā nebija pilna PAC paraksta. Skatiet https://go.microsoft.com/fwlink/?linkid=2210019, lai uzzinātu vairāk. Klients : <realm>/<Name>

Trešo pušu ierīces, kurās tiek ieviests Kerberos protokols

Domēnos, kuros ir trešo pušu domēnu kontrolleri, uzraudzības režīmā var rasties kļūdas.

Domēnos ar trešo pušu klientiem var būt nepieciešams ilgāks laiks, līdz tie tiek pilnībā notīrīti no audita notikumiem pēc 2022. gada 8. novembra vai jaunāka Windows atjauninājuma instalēšanas.

Sazinieties ar ierīces ražotāju (OEM) vai programmatūras ražotāju, lai noteiktu, vai programmatūra ir saderīga ar jaunākajām protokola izmaiņām.

Informāciju par protokolu atjauninājumiem skatiet Microsoft tīmekļa vietnes Windows protokola tēmā.

Glosārijs

Kerberos

Kerberos ir datortīkla autentifikācijas protokols, kas darbojas, izmantojot "biļetes", lai ļautu mezgliem, kas sazinās tīklā, drošā veidā pierādīt savā starpā savu identitāti.

Atslēgu izplatīšanas centrs (KDC)

Kerberos pakalpojums, kas ievieš Kerberos protokolā norādītos autentifikācijas un biļešu piešķiršanas pakalpojumus. Pakalpojums darbojas datoros, kurus atlasījis domēna vai domēna administrators; Tas nav pieejams katrā tīkla mašīnā. Tam jābūt piekļuvei apkalpojamās jomas kontu datu bāzei.  KDC ir integrēti domēna kontrollera lomā. Tas ir tīkla pakalpojums, kas nodrošina biļetes klientiem izmantošanai pakalpojumu autentificēšanā.

Privilēģijas atribūta sertifikāts (PAC)

Privilēģiju atribūta sertifikāts (PAC) ir struktūra, kas nodod domēna kontrolleru (DC) nodrošināto autorizācijas informāciju. Papildinformāciju skatiet sadaļā Privilēģiju atribūtu sertifikāta datu struktūra.

Biļešu piešķiršanas biļete

Īpašs biļešu veids, ko var izmantot, lai iegūtu citas biļetes. Biļetes piešķiršanas biļete (TGT) tiek iegūta pēc sākotnējās autentifikācijas Autentifikācijas pakalpojuma (AS) biržā; pēc tam lietotājiem nav jāuzrāda savi akreditācijas dati, bet viņi var izmantot TGT, lai iegūtu nākamās biļetes.