KB5004605: atjauninājums pievieno AES šifrēšanas aizsardzību MS-SAMR protokolam CVE-2021-33757

Kopsavilkums

2021. gada 13. jūlija Windows atjauninājumi un jaunākie Windows atjauninājumi pievieno aizsardzību CVE-2021-33757.

Pēc 2021. gada 13. jūlija Windows atjauninājumu vai jaunāku Windows atjauninājumu instalēšanas uzlabotās šifrēšanas Standard (AES) šifrēšana būs vēlamā metode Windows klientiem, izmantojot mantoto MS-SAMR protokolu paroļu operācijām, ja AES šifrēšanu atbalsta SAM serveris. Ja SAM serveris neatbalsta AES šifrēšanu, būs atļauta atkāpšanās uz mantoto RC4 šifrēšanu.

Izmaiņas CVE-20201-33757 ir specifiskas MS-SAMR protokolam un nav atkarīgas no citiem autentifikācijas protokoliem. MS-SAMR izmanto SMB pār RPC un nosauktām caurulēm. SMB atbalsta arī šifrēšanu, tomēr pēc noklusējuma tā nav iespējota. Pēc noklusējuma izmaiņas CVE-20201-33757 ir iespējotas un nodrošina papildu drošību SAM slānī. Nav nepieciešamas papildu konfigurācijas izmaiņas, izņemot CVE-20201-33757 aizsardzību, kas iekļauta 2021. gada 13. jūlija Windows atjauninājumos vai vēlākos Windows atjauninājumos visās atbalstītajās Windows versijās. Neatbalstīto Windows versiju lietošana ir jāpārtrauc vai jājaunina uz atbalstītu versiju.

PiezīmeCVE-2021-33757 modificē tikai to, kā paroles tiek šifrētas pārsūtīšanas laikā, izmantojot konkrētus MS-SAMR protokola API, UN JO ĪPAŠI NEMODIFICĒ paroļu glabāšanu dīkstāvē. Lai iegūtu papildinformāciju par paroļu šifrēšanu, kad tās atrodas Active Directory un lokāli SAM datu bāzē (reģistrā), skatiet rakstu Paroļu pārskats.

Papildinformācija

Izmaiņas, kas veiktas ar 2021. gada 13. jūlija atjauninājumiem
Kā jaunā darbība darbojas?

Esošā SamrConnect5 metode parasti tiek izmantota, lai izveidotu savienojumu starp SAM klientu un serveri.

Atjaunināts serveris tagad atgriezīs jaunu bitu SamrConnect5() atbildē, kā definēts SAMPR_REVISION_INFO_V1.

Vērtība Nozīme
0x00000010 Ja klients to saņem, šī vērtība, ja tā ir iestatīta, norāda, ka klientam jāizmanto AES šifrēšana ar SAMPR_ENCRYPTED_PASSWORD_AES struktūru, lai šifrētu paroļu buferus, kad tie tiek nosūtīti pa vadu. Skatīt AES šifra lietojumu ( 3.2.2.4. sadaļa) un SAMPR_ENCRYPTED_PASSWORD_AES (2.2.6.32. sadaļa).

Ja atjauninātais serveris atbalsta AES, klients izmantos jaunas metodes un jaunas informācijas klases paroļu operācijām. Ja serveris neatgriež šo karodziņu vai ja klients netiek atjaunināts, klients atkal izmanto iepriekšējās metodes ar RC4 šifrēšanu.

Kā tiek ietekmēts tikai lasāmā domēna kontrolleris?

Paroļu kopas darbībām ir nepieciešams rakstāms domēna kontrolleris (RWDC). Paroles izmaiņas tikai lasāmā domēna kontrolleris (RODC) pārsūta RWDC. Visas ierīces ir jāatjaunina, lai varētu izmantot AES. Piemērs.

  • Ja klients, RODC vai RWDC nav atjaunināts, tiks izmantota RC4 šifrēšana.
  • Ja klients, RODC un RWDC tiek atjaunināti, tiks izmantota AES šifrēšana.
Notikumu reģistrēšana

2021. gada 13. jūlija atjauninājumi sistēmas žurnālam pievieno četrus jaunus notikumus, lai palīdzētu identificēt ierīces, kas nav atjauninātas, un palīdzētu uzlabot drošību.

  • Konfigurācijas statuss Notikuma ID 16982 vai 16983 tiek reģistrēts startēšanas laikā vai pēc reģistra konfigurācijas maiņas.

    Notikuma ID: 16982

    Notikumu žurnāls Sistēma.
    Notikuma avots Directory-Services-SAM
    Notikuma ID 16982
    Līmenis Informācija
    Notikuma ziņojuma teksts Drošības konta pārvaldnieks tagad reģistrē izvērstos notikumus attālajiem klientiem, kas izsauc mantotas paroles maiņas vai RPC iestatīšanas metodes. Šis iestatījums var izraisīt lielu ziņojumu skaitu, un to vajadzētu izmantot tikai īsu laiku, lai diagnosticētu problēmas.

    Notikuma ID: 16983

    Notikumu žurnāls Sistēma.
    Notikuma avots Directory-Services-SAM
    Notikuma ID 16983
    Līmenis Informācija
    Notikuma ziņojuma teksts Drošības konta pārvaldnieks tagad reģistrē periodiskus kopsavilkuma notikumus attālajiem klientiem, kas izsauc mantotas paroles maiņas vai RPC iestatīšanas metodes.
  • Pēc 2021. gada 13. jūlija atjauninājuma piemērošanas sistēmas notikumu žurnālā ik pēc 60 minūtēm tiek reģistrēts kopsavilkuma notikums 16984.

    Notikuma ID: 16984

    Notikumu žurnāls Sistēma.
    Notikuma avots Directory-Services-SAM
    Notikuma ID 16984
    Līmenis Informācija
    Notikuma ziņojuma teksts Drošības konta pārvaldnieks pēdējo 60 minūšu laikā ir konstatējis %x mantotas paroles maiņas vai RPC metodes izsaukumus.
  • Pēc izvērstās notikumu reģistrēšanas konfigurēšanas notikuma ID 16985 tiek reģistrēts sistēmas notikumu žurnālā ikreiz, kad konta paroles mainīšanai vai iestatīšanai tiek izmantota mantota RPC metode.

    Notikuma ID: 16985

    Notikumu žurnāls Sistēma.
    Notikuma avots Directory-Services-SAM
    Notikuma ID 16985
    Līmenis Informācija
    Notikuma ziņojuma teksts Drošības konta pārvaldnieks no tīkla klienta konstatēja mantotas izmaiņu vai iestatītas RPC metodes izmantošanu. Apsveriet iespēju jaunināt klienta operētājsistēmu vai lietojumprogrammu, lai izmantotu šīs metodes jaunāko un drošāko versiju.
    Detalizēta informācija:
    RPC metode: %1
    Klienta tīkla adrese: %2
    Klienta SID: %3
    Lietotājvārds: %4

    Lai reģistrētu izvērsto notikuma ID 16985, serverī vai domēna kontrollerī pārslēdziet tālāk norādīto reģistra vērtību.

    Ceļš HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SAM
    Tips REG_DWORD
    Vērtības nosaukums AuditLegacyPasswordRpcMethods
    Vērtības dati 1 = izvērstā reģistrēšana ir iespējota
    0 or not present = izvērstā reģistrēšana ir atspējota. Tikai kopsavilkuma notikumi. (Noklusējums)
PBKDF2 iterāciju konfigurēšana paroles maiņai

Kā aprakstīts SamrUnicodeChangePasswordUser4 (Opnum 73), kad izmantojat jauno SamrUnicodeChangePasswordUser4 metodi, klients un serveris izmanto PBKDF2 algoritmu, lai no vienkārša teksta vecās paroles izgūtu šifrēšanas un atšifrēšanas atslēgu. Tas ir tāpēc, ka vecā parole ir vienīgais kopīgais noslēpums, kas ir zināms gan serverim, gan klientam.

Papildinformāciju par PBKDF2 skatiet sadaļā Funkcija BCryptDeriveKeyPBKDF2 (bcrypt.h).

Ja veiktspējas un drošības apsvērumu dēļ ir jāveic izmaiņas, varat pielāgot PBKDF2 iterāciju skaitu, ko klients izmanto paroles maiņai, klientā iestatot šādu reģistra vērtību.

Piezīme

Samazinot PBKDF2 iterāciju skaitu, samazināsies drošība.  Nav ieteicams samazināt skaitli, salīdzinot ar noklusējumu. Tomēr ieteicams izmantot pēc iespējas lielāku PBKDF2 iterāciju skaitu.

Ceļš HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SAM
Tips REG_DWORD
Vērtības nosaukums PBKDF2Iterācijas
Vērtības dati Vismaz no 5 000 līdz maksimāli 1 000 000
Noklusējuma vērtība 10 000

Piezīme

PBKDF2 netiek izmantots paroļu iestatīšanas operācijām. Paroļu kopas operācijām SMB sesijas atslēga ir klienta un servera koplietotais noslēpums, un to izmanto kā pamatu šifrēšanas atslēgu izgūšanai.

Papildinformāciju skatiet sadaļā SMB sesijas atslēgas iegūšana.

Bieži uzdotie jautājumi (BUJ)

Kādi scenāriji izraisa pazemināšanu no AES uz RC4?

Pazemināšana notiek, ja serveris vai klients neatbalsta AES.

Kā noteikt, vai tika apspriesta RC4 vai AES šifrēšana?

Atjauninātie serveri reģistrē notikumus, kad tiek izmantotas mantotās metodes ar RC4.

Vai serverī var pieprasīt AES šifrēšanu, un vai turpmākie Windows atjauninājumi programmiski ieviesīs, izmantojot AES?

Pašlaik nav pieejams izpildes režīms, bet nākotnē tas var būt. Mums nav datuma.

Vai trešo pušu klienti atbalsta CVE-2021-33757 aizsardzību, lai vienotos par AES, ja to atbalsta serveris? Vai ir jāsazinās ar Microsoft atbalstu vai trešās puses atbalsta komandu, lai atrisinātu šo jautājumu?

Ja trešās puses ierīce neizmanto SAMR protokolu, tas nav svarīgi. Trešās puses pārdevēji, kas ievieš MS-SAMR protokolu, var izvēlēties to ieviest. Ja rodas jautājumi, sazinieties ar trešās puses piegādātāju.

Vai jāveic papildu konfigurācijas izmaiņas?

Papildu izmaiņas nav nepieciešamas.

Kas izmanto šo protokolu?

Šis protokols ir mantots, un mēs paredzam, ka tā izmantošana ir ļoti zema. Mantotas lietojumprogrammas var izmantot šos API. Arī daži Active Directory rīki, piemēram, AD lietotāji un datori MMC izmanto SAMR.

Vai tiek ietekmētas paroļu izmaiņas, kas izmanto Kerberos protokolu vai citus protokolus?

Nē. Tiek ietekmētas tikai paroļu izmaiņas, kas izmanto šos specifiskos SAMR API.

Vai var tikt ietekmēta domēna kontrollera veiktspēja?

Jā. PBKDF2 ir dārgāks nekā RC4. Ja domēna kontrollerī, kas izsauc SamrUnicodeChangePasswordUser4 API, vienlaikus notiek daudzas paroles maiņas, var tikt ietekmēta LSASS centrālā procesora slodze. Ja nepieciešams, varat noregulēt PBKDF2 iterācijas klientiem, tomēr neiesakām samazināt no noklusējuma, jo tas samazinātu drošību.

Atsauces

Autentificēta šifrēšana ar AES-CBC un HMAC-SHA

AES šifra lietojums

Trešās puses informācijas atruna

Mēs nodrošinām trešās puses kontaktinformāciju, lai palīdzētu jums atrast tehnisko atbalstu. Šī kontaktinformācija var tikt mainīta bez iepriekšēja paziņojuma. Mēs negarantējam šīs trešo pušu kontaktinformācijas precizitāti.