Oppsummering
Microsoft kjenner til PetitPotam, som potensielt kan brukes til å angripe Windows-domenekontrollere eller andre Windows-servere. PetitPotam er et klassisk NTLM-reléangrep, og slike angrep er tidligere dokumentert av Microsoft sammen med en rekke begrensningsalternativer for å beskytte kundene. For eksempel: Microsofts sikkerhetsveiledning 974926.
For å forhindre NTLM-videresendingangrep på nettverk med NTLM aktivert må domeneadministratorer sørge for at tjenester som tillater NTLM-godkjenning, bruker beskyttelser som utvidet beskyttelse for godkjenning (EPA) eller signeringsfunksjoner som SMB-signering. PetitPotam drar nytte av servere der Active Directory Certificate Services (AD CS) ikke er konfigurert med beskyttelse mot NTLM-videresendingsangrep. Tiltakene nedenfor beskriver hvordan kundene kan beskytte AD CS-serverne sine mot slike angrep.
Du er potensielt sårbar for dette angrepet hvis du bruker Active Directory Certificate Services (AD CS) med noen av følgende tjenester:
- Nettregistrering for sertifiseringsinstans
- Nettjeneste for sertifikatregistrering
Begrensning
Hvis miljøet potensielt påvirkes, anbefaler vi følgende tiltak:
Primær avbøtende tiltak
Vi anbefaler at du aktiverer EPA og deaktiverer HTTP på AD CS-servere. Åpne Internet Information Services (IIS) Manager, og gjør følgende:
Aktiver EPA for nettregistrering for sertifiseringsinstans. Obligatorisk er det sikreste og mest anbefalte alternativet:
Aktiver EPA for nettjenesten for sertifikatregistrering, obligatorisk er det sikreste og mest anbefalte alternativet:
Når du har aktivert EPA i brukergrensesnittet, bør Web.config filen som er opprettet av CES-rollen på< %windir%>\systemdata\CES\<CA Navn>_CES_Kerberos\web.config også oppdateres ved å legge til <extendedProtectionPolicy> satt med verdien enten WhenSupported eller Alltid, avhengig av alternativet utvidet beskyttelse som er valgt i IIS-brukergrensesnittet ovenfor.
Obs!
Innstillingen Alltid brukes når brukergrensesnittet er satt til Obligatorisk, som er det anbefalte og sikreste alternativet.
Hvis du vil ha mer informasjon om alternativene som er tilgjengelige for extendedProtectionPolicy, kan du se <transport> av <basicHttpBinding>. Innstillingene som mest sannsynlig er brukt, er følgende:
<binding name="TransportWithHeaderClientAuth"> <security mode="Transport"> <transport clientCredentialType="Windows"> <extendedProtectionPolicy policyEnforcement="Always" /> </transport> <message clientCredentialType="None" establishSecurityContext="false" negotiateServiceCredential="false" /> </security> <readerQuotas maxStringContentLength="131072" /> </binding>Aktiver Krev SSL, som bare aktiverer HTTPS-tilkoblinger.
Viktig
Når du har fullført trinnene ovenfor, må du starte IIS på nytt for å laste inn endringene. Hvis du vil starte IIS på nytt, åpner du et hevet ledetekstvindu, skriver inn følgende kommando og trykker deretter ENTER:
iisreset / restart
Denne kommandoen stopper alle IIS-tjenester som kjører, og starter dem deretter på nytt.
Ytterligere begrensninger
I tillegg til de primære begrensningene, anbefaler vi at du deaktiverer NTLM-godkjenning der det er mulig. Følgende begrensninger er oppført i rekkefølge fra sikrere til mindre sikre:
- Deaktiver NTLM-godkjenning på Windows-domenekontrolleren. Dette kan gjøres ved å følge dokumentasjonen i Nettverkssikkerhet: Begrens NTLM: NTLM-godkjenning i dette domenet.
- Deaktiver NTLM på en hvilken som helst AD CS-server i domenet ved hjelp av gruppepolicyen Nettverkssikkerhet: Begrens NTLM: Innkommende NTLM-trafikk. Hvis du vil konfigurere dette gruppepolicyobjektet, åpner du gruppepolicyen og går til Datamaskinkonfigurasjon -Windows-innstillinger> ->Sikkerhetsinnstillinger ->Lokale policyer ->Sikkerhetsalternativer og angi nettverkssikkerhet: Begrens NTLM: Innkommende NTLM-trafikk til Avslå alle kontoer eller Avslå alle domenekontoer. Om nødvendig kan du legge til unntak etter behov ved hjelp av innstillingen Nettverkssikkerhet: Begrens NTLM: Legg til serverunntak i dette domenet.
- Deaktiver NTLM for Internet Information Services (IIS) på AD CS-servere i domenet som kjører tjenestene "Web Enrollment for sertifiseringsinstans" eller "Nettjeneste for sertifikatregistrering".
Dette gjør du ved å åpne brukergrensesnittet for IIS-behandling og angi Windows-godkjenning til Forhandle:Kerberos:
Viktig
Når du har fullført trinnene ovenfor, må du starte IIS på nytt for å laste inn endringene. Hvis du vil starte IIS på nytt, åpner du et hevet ledetekstvindu, skriver inn følgende kommando og trykker deretter ENTER:
iisreset / restart
Denne kommandoen stopper alle IIS-tjenester som kjører, og starter dem deretter på nytt.
Hvis du vil ha mer informasjon, kan du se Microsofts sikkerhetsveiledning ADV210003