Obs!
- Oppdatert
- 10. april 2023: Oppdaterte tredje distribusjonsfase fra 11. april 2023 til 13. juni 2023 i delen Tidsberegning av oppdateringer for å håndtere CVE-2022-37967.
I denne artikkelen
- Oppsummering
- Tidsberegning av oppdateringer for å håndtere CVE-2022-37967
- Retningslinjer for distribusjon
- Innstillinger for registernøkkel
- Windows-hendelser knyttet til CVE-2022-37967
- Tredjepartsenheter som implementerer Kerberos-protokollen
- Ordliste
Oppsummering
Windows-oppdateringene fra 8. november 2022 tar for seg sikkerhetsforbigåelse og utviding av sikkerhetsproblemer med PAC-signaturer (Privilege Attribute Certificate). Denne sikkerhetsoppdateringen tar for seg sårbarheter i Kerberos der angripere kan endre PAC-signaturer digitalt og øke rettighetene.
Du kan sikre miljøet ved å installere denne Windows-oppdateringen på alle enheter, inkludert Windows-domenekontrollere. Alle domenekontrollere i domenet må oppdateres før du bytter til fremtvunget modus.
Hvis du vil lære mer om disse sikkerhetsproblemene, kan du se CVE-2022-37967.
Iverksett tiltak
Hvis du vil beskytte miljøet og forhindre nedetid, anbefaler vi at du gjør følgende:
- OPPDATER Windows-domenekontrollerne med en Windows-oppdatering utgitt 8. november 2022 eller senere.
- FLYTT Windows-domenekontrollerne til overvåkingsmodus ved hjelp av innstillingsdelen for registernøkkel .
- OVERVÅKE hendelser arkivert under overvåkingsmodus for å sikre miljøet ditt.
- AKTIVER Håndhevelsesmodus for å adressere CVE-2022-37967 i miljøet ditt.
Vær oppmerksom på Trinn 1 for å installere oppdateringer utgitt 8. november 2022 eller senere løser IKKE sikkerhetsproblemene i CVE-2022-37967 for Windows-enheter som standard. Hvis du vil redusere sikkerhetsproblemet for alle enheter, må du gå over til overvåkingsmodus (beskrevet i trinn 2) etterfulgt av håndhevelsesmodus (beskrevet i trinn 4) så snart som mulig på alle Windows-domenekontrollere.
Viktig! Fra og med juli 2023 aktiveres håndhevelsesmodus på alle Windows-domenekontrollere og blokkerer sårbare tilkoblinger fra enheter som ikke overholder samsvarskravene. På dette tidspunktet kan du ikke deaktivere oppdateringen, men du kan gå tilbake til overvåkingsmodusinnstillingen. Revisjonsmodus vil bli fjernet i oktober 2023, som beskrevet i delen Tidsberegning av oppdateringer for å løse Kerberos-sikkerhetsproblemer CVE-2022-37967 .
Tidsberegning av oppdateringer for å håndtere CVE-2022-37967
Oppdateringer vil bli utgitt i faser: den innledende fasen for oppdateringer utgitt på eller etter 8. november 2022 og håndhevelsesfasen for oppdateringer utgitt 13. juni 2023 eller senere.
8. november 2022 – Første distribusjonsfase
Den første distribusjonsfasen starter med oppdateringene som ble utgitt 8. november 2022, og fortsetter med senere Windows-oppdateringer frem til håndhevelsesfasen. Denne oppdateringen legger til signaturer i Kerberos PAC-bufferen, men ser ikke etter signaturer under godkjenningen. Dermed er sikker modus deaktivert som standard.
Denne oppdateringen:
- Legger til PAC-signaturer i Kerberos PAC-bufferen.
- Legger til tiltak for å løse sikkerhetsproblemet med å omgå sikkerheten i Kerberos-protokollen.
13. desember 2022 – andre distribusjonsfase
Den andre distribusjonsfasen starter med oppdateringer utgitt 13. desember 2022. Disse og senere oppdateringer gjør endringer i Kerberos-protokollen for å overvåke Windows-enheter ved å flytte Windows-domenekontrollere til overvåkingsmodus.
Med denne oppdateringen vil alle enheter være i overvåkingsmodus som standard:
- Hvis signaturen mangler eller er ugyldig, tillates godkjenning. I tillegg opprettes en overvåkingslogg.
- Hvis signaturen mangler, kan du opprette en hendelse og tillate godkjenning.
- Hvis signaturen er der, validerer du den. Hvis signaturen er feil, kan du opprette en hendelse og tillate godkjenning.
13. juni 2023 – Tredje distribusjonsfase
Windows-oppdateringene utgitt 13. juni 2023 eller senere vil gjøre følgende:
- Fjern muligheten til å deaktivere tillegg av PAC-signatur ved å sette KrbtgtFullPacSignature-undernøkkelen til en verdi på 0.
11. juli 2023 – Innledende håndhevelsesfase
Windows-oppdateringene utgitt 11. juli 2023 eller senere vil gjøre følgende:
- Fjerner muligheten til å angi verdi 1 for KrbtgtFullPacSignature-undernøkkelen .
- Flytter oppdateringen til håndhevelsesmodus (standard) (KrbtgtFullPacSignature = 3), som kan overstyres av en administrator med en eksplisitt overvåkingsinnstilling.
10. oktober 2023 – Hele håndhevelsesfasen
Windows-oppdateringene utgitt 10. oktober 2023 eller senere vil gjøre følgende:
- Fjerner støtte for registerundernøkkelen KrbtgtFullPacSignature.
- Fjerner støtte for overvåkingsmodus.
- Alle tjenesteforespørsler uten de nye PAC-signaturene vil bli nektet godkjenning.
Retningslinjer for distribusjon
Følg disse trinnene for å distribuere Windows-oppdateringer som er datert 8. november 2022 eller nyere Windows-oppdateringer:
- OPPDATER Windows-domenekontrollerne med en oppdatering utgitt 8. november 2022 eller senere.
- FLYTT domenekontrollerne til overvåkingsmodus ved hjelp av innstillingsdelen for registernøkkel .
- OVERVÅKE hendelser arkivert under overvåkingsmodus for å sikre miljøet.
- AKTIVER Håndhevelsesmodus for å adressere CVE-2022-37967 i miljøet ditt.
TRINN 1: OPPDATER
Distribuer oppdateringene fra 8. november 2022 eller nyere til alle gjeldende Windows-domenekontrollere (DC-er). Når oppdateringen er distribuert, vil Windows-domenekontrollere som har blitt oppdatert, få lagt til signaturer i Kerberos PAC-bufferen, og de vil som standard være usikre (PAC-signatur er ikke validert).
- Når du oppdaterer, må du sørge for at registerverdien KrbtgtFullPacSignature holdes i standardtilstanden til alle Windows-domenekontrollere er oppdatert.
TRINN 2: FLYTT
Når Windows-domenekontrollerne er oppdatert, bytter du til overvåkingsmodus ved å endre verdien KrbtgtFullPacSignature til 2.
TRINN 3: FINN/OVERVÅK
Identifiser områder som enten mangler PAC-signaturer, eller som har PAC-signaturer som ikke kan valideres gjennom hendelsesloggene som utløses under overvåkingsmodus.
- Kontroller at funksjonsnivået for domenet er satt til minst 2008 eller høyere før du går over til håndhevelsesmodus. Hvis du går over til håndhevelsesmodus med domener på funksjonsnivået 2003-domenet, kan det føre til godkjenningsfeil.
- Overvåkingshendelser vises hvis domenet ikke er fullstendig oppdatert, eller hvis utestående tidligere utstedte tjenesteforespørsler fortsatt eksisterer i domenet.
- Fortsett med å se etter flere registrerede hendelseslogger som indikerer enten manglende PAC-signaturer eller valideringsfeil for eksisterende PAC-signaturer.
- Når hele domenet er oppdatert og alle utestående billetter er utløpt, skal ikke overvåkingshendelsene vises lenger. Da skal du kunne gå over til håndhevelsesmodus uten feil.
TRINN 4: AKTIVER
Aktiver håndhevelsesmodus for å adressere CVE-2022-37967 i miljøet ditt.
- Når alle overvåkingshendelser er løst og ikke lenger vises, flytter du domenene dine til håndhevelsesmodus ved å oppdatere registerverdien KrbtgtFullPacSignature som beskrevet i innstillingsdelen for registernøkkel .
- Hvis en serviceforespørsel har ugyldig PAC-signatur eller mangler PAC-signaturer, mislykkes valideringen, og en feilhendelse loggføres.
Innstillinger for registernøkkel
Kerberos-protokoll
Når du har installert Windows-oppdateringene som er datert på eller etter 8. november 2022, er følgende registernøkkel tilgjengelig for Kerberos-protokollen:
KrbtgtFullPacSignature
Denne registernøkkelen brukes til å styre distribusjonen av Kerberos-endringene. Denne registernøkkelen er midlertidig og vil ikke lenger bli lest etter den fullstendige håndhevelsesdatoen 10. oktober 2023.
Registernøkkel HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc Verdi KrbtgtFullPacSignature Datatype REG_DWORD Data 0 – Deaktivert
1 – Nye signaturer legges til, men kontrolleres ikke. (Standardinnstilling)
2 – Overvåkingsmodus. Nye signaturer legges til, og de bekreftes hvis de finnes. Hvis signaturen mangler eller er ugyldig, tillates godkjenning, og det opprettes overvåkingslogger.
3 – Håndhevelsesmodus. Nye signaturer legges til, og de bekreftes hvis de finnes. Hvis signaturen mangler eller er ugyldig, avvises godkjenning, og overvåkingslogger opprettes.Kreves omstart? Nei Vær oppmerksom på Hvis du må endre KrbtgtFullPacSignature-registerverdien , kan du legge til og deretter konfigurere registernøkkelen til å overstyre standardverdien manuelt.
Windows-hendelser knyttet til CVE-2022-37967
I overvåkingsmodus kan du finne en av følgende feil hvis PAC-signaturer mangler eller er ugyldige. Hvis dette problemet vedvarer i håndhevelsesmodus, loggføres disse hendelsene som feil.
Hvis du finner en av feilene på enheten, er det sannsynlig at alle Windows-domenekontrollere i domenet ikke er oppdatert med en Windows-oppdatering fra 8. november 2022 eller nyere. Hvis du vil løse problemene, må du undersøke domenet ytterligere for å finne Windows-domenekontrollere som ikke er oppdatert.
Vær oppmerksom på Hvis du finner en feil med hendelses-ID 42, kan du se KB5021131: Slik administrerer du Kerberos-protokollendringene relatert til CVE-2022-37966.
Fullstendig PAC-signatur mislyktes
| Hendelseslogg | System |
|---|---|
| Hendelsestype | Advarsel |
| Hendelseskilde | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Hendelses-ID | 43 |
| Hendelsestekst | Key Distribution Center (KDC) oppdaget en forespørsel som det ikke kunne validere Fullstendig PAC-signatur. Se https://go.microsoft.com/fwlink/?linkid=2210019 for mer informasjon. Klient: <område>/<navn> |
Fullstendig PAC-signatur mangler
| Hendelseslogg | System |
|---|---|
| Hendelsestype | Advarsel |
| Hendelseskilde | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Hendelses-ID | 44 |
| Hendelsestekst | Key Distribution Center (KDC) oppdaget en billett som ikke inneholdt den fullstendige PAC-signaturen. Se https://go.microsoft.com/fwlink/?linkid=2210019 for mer informasjon. Klient: <område>/<navn> |
Tredjepartsenheter som implementerer Kerberos-protokollen
Domener som har domenekontrollere fra tredjeparter, kan få feil i håndhevelsesmodus.
Domener med tredjepartsklienter kan bruke lengre tid på å bli fullstendig fjernet for overvåkingshendelser etter installasjonen av en Windows-oppdatering 8. november 2022 eller senere.
Kontakt produsenten av enheten (OEM) eller programvareleverandøren for å finne ut om programvaren er kompatibel med den siste protokollendringen.
Hvis du vil ha informasjon om protokolloppdateringer, kan du se emnet Windows-protokoll på Microsofts nettsted.
Ordliste
Kerberos
Kerberos er en protokoll for godkjenning av datanettverk som fungerer basert på «billetter» for å tillate noder som kommuniserer over et nettverk, å bevise identiteten sin overfor hverandre på en sikker måte.
Key Distribution Center (KDC)
Kerberos-tjenesten som implementerer tjenestene for godkjenning og billetttildeling som er angitt i Kerberos-protokollen. Tjenesten kjører på datamaskiner som er valgt av administratoren for området eller domenet. Den finnes ikke på alle maskiner i nettverket. Den må ha tilgang til en kontodatabase for området den betjener. KDC-er er integrert i domenekontrollerrollen . Det er en nettverkstjeneste som leverer billetter til klienter for bruk i autentisering til tjenester.
Privilege Attribute Certificate (PAC)
Privilege Attribute Certificate (PAC) er en struktur som formidler autorisasjonsrelatert informasjon fra domenekontrollere (DC-er). Hvis du vil ha mer informasjon, kan du se Datastruktur for privilegieattributtsertifikat.
Billett for tildeling av billetter
En spesiell type billett som kan brukes til å skaffe andre billetter. Ticket-granting Ticket (TGT) innhentes etter den første godkjenningen i Authentication Service (AS)-utvekslingen; Deretter trenger ikke brukerne å vise legitimasjonen sin, men kan bruke TGT for å få påfølgende billetter.