Endringslogg
|
Endring 1: 5. april 2023: Flyttet fasen «Håndhevelse som standard» i registernøkkelen fra 11. april 2023 til 13. juni 2023 i delen «Tidsberegning av oppdateringer for å håndtere CVE-2022-38023». Endring 2: 20. april 2023: Fjernet unøyaktig referanse til gruppepolicyobjektet «Domenekontroller: Tillat sårbare Netlogon-sikre kanaltilkoblinger» i delen «Innstillinger for registernøkkel». Endring 3: 19. juni 2023:
|
|---|
I denne artikkelen
- Oppsummering
- Tidsberegning av oppdateringer for å adressere CVE-2022-38023
- Innstillinger for registernøkkel
- Windows-hendelser knyttet til CVE-2022-38023
- Vanlige spørsmål
- Ordliste
Oppsummering
Windows-oppdateringene fra 8. november 2022 og senere løser svakheter i Netlogon-protokollen når RPC-signering brukes i stedet for RPC-forsegling. Du finner mer informasjon i CVE-2022-38023 .
Netlogon Remote Protocol Remote Procedure Call (RPC)-grensesnittet brukes hovedsakelig til å opprettholde relasjonen mellom en enhet og dens domene, og relasjoner mellom domenekontrollere (DC-er) og domener.
Denne oppdateringen beskytter Windows-enheter mot CVE-2022-38023 som standard. For tredjepartsklienter og tredjeparts domenekontrollere er oppdateringen i kompatibilitetsmodus som standard og tillater sårbare tilkoblinger fra slike klienter. Se innstillingsdelen for registernøkkelen for trinn for å gå over til håndhevelsesmodus.
Du kan bidra til å sikre miljøet ved å installere Windows-oppdateringen som er datert 8. november 2022 eller en nyere Windows-oppdatering på alle enheter, inkludert domenekontrollere.
Viktig! Fra og med juni 2023 aktiveres håndhevelsesmodus på alle Windows-domenekontrollere og blokkerer sårbare tilkoblinger fra enheter som ikke overholder samsvarskravene. På dette tidspunktet kan du ikke deaktivere oppdateringen, men du kan gå tilbake til innstillingen for kompatibilitetsmodus. Kompatibilitetsmodus fjernes i juli 2023, som beskrevet i avsnittet Tidsberegning av oppdateringer for å løse Netlogon-sårbarheten CVE-2022-38023 .
Tidsberegning av oppdateringer for å adressere CVE-2022-38023
Oppdateringer vil bli utgitt i flere faser: den innledende fasen for oppdateringer utgitt på eller etter 8. november 2022 og håndhevelsesfasen for oppdateringer utgitt på eller etter 11. juli 2023.
8. november 2022 – Første distribusjonsfase
Den første distribusjonsfasen starter med oppdateringene som ble utgitt 8. november 2022, og fortsetter med senere Windows-oppdateringer frem til håndhevelsesfasen. Windows-oppdateringer 8. november 2022 eller senere løser sikkerhetsproblemet med CVE-2022-38023 ved å håndheve RPC-forsegling på alle Windows-klienter.
Enheter settes i kompatibilitetsmodus som standard. Windows-domenekontrollere krever at Netlogon-klienter bruker RPC-segl hvis de kjører Windows, eller hvis de fungerer som domenekontrollere eller klarerte kontoer.
11. april 2023 – Innledende håndhevelsesfase
Windows-oppdateringene utgitt 11. april 2023 eller senere fjerner muligheten til å deaktivere RPC-forsegling ved å angi verdi 0 til RequireSeal-registerundernøkkelen.
13. juni 2023 – Håndhevelse som standard
Registerundernøkkelen RequireSeal flyttes til håndhevelsesmodus med mindre administratorer eksplisitt konfigurerer til å være under kompatibilitetsmodus. Sårbare tilkoblinger fra alle klienter, inkludert tredjeparter, vil bli nektet godkjenning. Se Endring 1.
11. juli 2023 – Håndhevelsesfase
Windows-oppdateringene som ble utgitt 11. juli 2023, fjerner muligheten til å angi verdi 1 til RequireSeal-registerundernøkkelen. Dette aktiverer håndhevelsesfasen i CVE-2022-38023.
Innstillinger for registernøkkel
Etter at Windows-oppdateringene som er datert på eller etter 8. november 2022, er installert, er følgende registerundernøkkel tilgjengelig for Netlogon-protokollen på Windows-domenekontrollere.
Obs!
VIKTIG Denne oppdateringen, så vel som fremtidige håndhevelsesendringer, legger ikke automatisk til eller fjerner registerundernøkkelen «RequireSeal». Denne registerundernøkkelen må legges til manuelt for at den skal kunne leses. Se Endring 3.
RequireSeal-undernøkkel
| Registernøkkel | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Verdi | RequireSeal |
| Datatype | REG_DWORD |
| Data |
0 – Deaktivert 1 – Kompatibilitetsmodus. Windows-domenekontrollere krever at Netlogon-klienter bruker RPC-segl hvis de kjører Windows, eller hvis de fungerer som enten domenekontrollere eller klareringskontoer. 2 – Håndhevelsesmodus. Alle klienter må bruke RPC Seal. Se Endring 2. |
| Kreves omstart? | Nei |
Windows-hendelser knyttet til CVE-2022-38023
Obs!
MERK Følgende hendelser har en 1-timers buffer der dupliserte hendelser som inneholder samme informasjon, forkastes i løpet av bufferen.
Netlogon-tjenesten oppdaget en klient som brukte RPC-signering i stedet for RPC-forsegling
| Hendelseslogg | System |
|---|---|
| Hendelsestype | Feil |
| Hendelseskilde | NETLOGON |
| Hendelses-ID | 5838 |
| Hendelsestekst | Netlogon-tjenesten oppdaget en klient som brukte RPC-signering i stedet for RPC-forsegling. |
Hvis du finner denne feilmeldingen i hendelsesloggene, må du gjøre følgende for å løse systemfeilen:
- Bekreft at enheten kjører en støttet versjon av Windows.
- Kontroller at alle enhetene er oppdaterte.
- Kontroller at Domenemedlem: Domenemedlem Krypter eller signer data for digitale kanaler (alltid) er satt til Aktivert .
Netlogon-tjenesten oppdaget en klarering som brukte RPC-signering i stedet for RPC-forsegling
| Hendelseslogg | System |
|---|---|
| Hendelsestype | Feil |
| Hendelseskilde | NETLOGON |
| Hendelses-ID | 5839 |
| Hendelsestekst | Netlogon-tjenesten oppdaget en klarering som brukte RPC-signering i stedet for RPC-forsegling. |
Netlogon-tjenesten opprettet en sikker kanal med en klient ved hjelp av RC4
| Hendelseslogg | System |
|---|---|
| Hendelsestype | Advarsel |
| Hendelseskilde | NETLOGON |
| Hendelses-ID | 5840 |
| Hendelsestekst | Netlogon-tjenesten opprettet en sikker kanal med en klient med RC4. |
Hvis du finner hendelse 5840, er dette et tegn på at en klient i domenet bruker svak kryptografi.
Netlogon-tjenesten avviste en klient som bruker RC4 på grunn av innstillingen RejectMd5Clients
| Hendelseslogg | System |
|---|---|
| Hendelsestype | Feil |
| Hendelseskilde | NETLOGON |
| Hendelses-ID | 5841 |
| Hendelsestekst | Netlogon-tjenesten avviste en klient som brukte RC4 på grunn av innstillingen «RejectMd5Clients». |
Hvis du finner hendelse 5841, er dette et tegn på at RejectMD5Clients-verdien er satt til SANN .
RejectMD5Clients-nøkkelen er en eksisterende nøkkel i Netlogon-tjenesten. Hvis du vil ha mer informasjon, kan du se RejectMD5Clients-beskrivelsen av den abstrakte datamodellen.
Vanlige spørsmål
Hvem er sårbar for problemet som er oppført i CVE-2022-38023?
Alle domenetilknyttede maskinkontoer påvirkes av denne CVE-en. Hendelser viser hvem som er mest påvirket av dette problemet etter at Windows-oppdateringene fra 8. november 2022 eller nyere er installert. Se gjennom delen Hendelsesloggfeil for å løse problemene.
Denne oppdateringen introduserer hendelseslogger for klienter som bruker RC4, slik at det blir enklere å oppdage tidligere klienter som ikke bruker den sterkeste kryptoen.
Hva er RPC-signering og RPC-forsegling?
RPC-signering er når Netlogon-protokollen bruker RPC til å signere meldingene den sender over tråden. RPC-forsegling er når Netlogon-protokollen både signerer og krypterer meldingene den sender over ledningen.
Hvordan kan Windows-domenekontrollere finne ut om en Netlogon-klient kjører Windows?
Windows-domenekontrolleren finner ut om en Netlogon-klient kjører Windows ved å spørre "OperatingSystem"-attributtet i Active Directory for Netlogon-klienten og se etter følgende strenger:
- «Windows», «Hyper-V Server» og «Azure Stack HCI»
Vi anbefaler og støtter ikke at Netlogon-klienter eller domeneadministratorer endrer dette attributtet til en verdi som ikke er representativ for operativsystemet (OS) som Netlogon-klienten kjører. Vær oppmerksom på at vi kan endre søkekriteriene når som helst. Se Endring 3.
Vil håndhevelsesfasen avvise RC4 Netlogon-klienter?
Håndhevelsesfasen avviser ikke Netlogon-klienter basert på hvilken type kryptering klientene bruker. Den avviser bare Netlogon-klienter hvis de signerer RPC i stedet for RPC-forsegling. Avvisning av RC4 Netlogon-klienter er basert på registernøkkelen «RejectMd5Clients» som er tilgjengelig for Windows Server 2008 R2 og nyere Windows-domenekontrollere. Håndhevelsesfasen for denne oppdateringen endrer ikke verdien «RejectMd5Clients». Vi anbefaler at kunder aktiverer «RejectMd5Clients»-verdien for høyere sikkerhet i domenene sine. Se Endring 3.
Ordliste
AES
Advanced Encryption Standard (AES) er en blokkchiffrering som erstatter Data Encryption Standard (DES). AES kan brukes til å beskytte elektroniske data. AES-algoritmen kan brukes til å kryptere (kryptere) og dekryptere (dechiffrere) informasjon. Kryptering konverterer data til en uforståelig form kalt chiffertekst; Dekryptering av chiffrert tekst konverterer dataene tilbake til den opprinnelige formen, kalt ren tekst. AES brukes i kryptografi med symmetrisk nøkkel, noe som betyr at den samme nøkkelen brukes til krypterings- og dekrypteringsoperasjoner. Det er også et blokkchiffer, noe som betyr at det opererer på blokker med fast størrelse med ren tekst og chiffertekst, og krever at størrelsen på den rene teksten samt chiffreringsteksten er et nøyaktig multiplum av denne blokkstørrelsen. AES er også kjent som Rijndaels symmetriske krypteringsalgoritme [FIPS197] .
Netlogon
I et nettverkssikkerhetsmiljø som er kompatibelt med Windows NT-operativsystemet, fungerer komponenten som er ansvarlig for synkronisering og vedlikehold mellom en primær domenekontroller (PDC) og reservedomenekontrollere (BDC). Netlogon er en forløper til DRS-protokollen (Directory Replication Server). Netlogon Remote Protocol Remote Procedure Call (RPC) -grensesnittet brukes hovedsakelig til å opprettholde relasjonen mellom en enhet og dens domene , og relasjoner mellom domenekontrollere (DC-er) og domener. Hvis du vil ha mer informasjon, kan du se Netlogon Remote Protocol.
RC4-HMAC
RC4-HMAC (RC4) er en symmetrisk krypteringsalgoritme med variabel nøkkellengde. For mer informasjon, se [SCHNEIER] avsnitt 17.1.
Sikker kanal
En godkjent RPC-tilkobling (Remote Procedure Call) mellom to maskiner i et domene med en etablert sikkerhetskontekst som brukes til å signere og kryptere RPC-pakker .