Endringslogg
Endring 1: 19. juni 2023:
|
|---|
I denne artikkelen
- Oppsummering
- Oppdage eksplisitt angitte krypteringstyper for øktnøkler
- Innstillinger for registernøkkel
- Windows-hendelser knyttet til CVE-2022-37966
- Vanlige spørsmål og kjente problemer
- Ordliste
Oppsummering
Windows-oppdateringene utgitt 8. november 2022 eller senere løser sikkerhetsforbigåelse og rettighetsheving med godkjenningsforhandling ved å bruke svak RC4-HMAC-forhandling.
Denne oppdateringen vil angi AES som standard krypteringstype for øktnøkler på kontoer som ikke allerede er merket med en standard krypteringstype.
Du kan bidra til å sikre miljøet ved å installere Windows-oppdateringer utgitt 8. november 2022 eller senere på alle enheter, inkludert domenekontrollere. Se Endring 1.
Hvis du vil lære mer om disse sårbarhetene, kan du se CVE-2022-37966.
Oppdage eksplisitt angitte krypteringstyper for øktnøkler
Du kan ha eksplisitt definerte krypteringstyper på brukerkontoene dine som er sårbare for CVE-2022-37966. Se etter kontoer der DES / RC4 er eksplisitt aktivert, men ikke AES ved hjelp av følgende Active Directory-spørring:
-
Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"
Innstillinger for registernøkkel
Når du har installert Windows-oppdateringene som er datert på eller etter 8. november 2022, er følgende registernøkkel tilgjengelig for Kerberos-protokollen:
DefaultDomainSupportedEncTypes
| Registernøkkel | HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC |
|---|---|
| Verdi | DefaultDomainSupportedEncTypes |
| Datatype | REG_DWORD |
| Dataverdi | 0x27 (standard) |
| Kreves omstart? | Nei |
Vær oppmerksom på Hvis du må endre standard krypteringstype som støttes for en Active Directory-bruker eller -datamaskin, legger du til og konfigurerer registernøkkelen manuelt for å angi den nye krypteringstypen som støttes. Denne oppdateringen legger ikke til registernøkkelen automatisk.
Windows-domenekontrollere bruker denne verdien til å fastslå de støttede krypteringstypene på kontoer i Active Directory der msds-SupportedEncryptionType-verdien enten er tom eller ikke er angitt. En datamaskin som kjører en støttet versjon av Windows-operativsystemet, angir automatisk msds-SupportedEncryptionTypes for denne maskinkontoen i Active Directory. Dette er basert på den konfigurerte verdien til krypteringstypene som Kerberos-protokollen har tillatelse til å bruke. Hvis du vil ha mer informasjon, kan du se Nettverkssikkerhet: Konfigurere krypteringstyper som er tillatt for Kerberos.
Brukerkontoer, gruppeadministrerte tjenestekontoer og andre kontoer i Active Directory har ikke MSDS-SupportedEncryptionTypes-verdien angitt automatisk.
Hvis du vil finne støttede krypteringstyper som du kan angi manuelt, kan du se Bitflagg for støttede krypteringstyper. Hvis du vil ha mer informasjon, kan du se hva du bør gjøre først for å klargjøre miljøet og forhindre problemer med Kerberos-godkjenning.
Standardverdien 0x27 (DES, RC4, AES-øktnøkler) ble valgt som den minste endringen som er nødvendig for denne sikkerhetsoppdateringen. Vi anbefaler kunder å angi verdien til 0x3C for økt sikkerhet, da denne verdien vil tillate både AES-krypterte billetter og AES-øktnøkler. Hvis kunder har fulgt veiledningen vår om å flytte til et miljø med bare AES der RC4 ikke brukes for Kerberos-protokollen, anbefaler vi at kunder angir verdien til 0x38. Se Endring 1.
Windows-hendelser knyttet til CVE-2022-37966
Kerberos Key Distribution Center mangler sterke nøkler for konto
| Hendelseslogg | System |
|---|---|
| Hendelsestype | Feil |
| Hendelseskilde | Kdcsvc |
| Hendelses-ID | 42 |
| Hendelsestekst | Kerberos Key Distribution Center mangler sterke nøkler for account: accountname. Du må oppdatere passordet for denne kontoen for å hindre bruk av usikker kryptografi. Se https://go.microsoft.com/fwlink/?linkid=2210019 for mer informasjon. |
Hvis du finner denne feilen, må du sannsynligvis tilbakestille krbtgt-passordet ditt før du angir KrbtgtFullPacSingature = 3, eller installerer Windows-Oppdateringer utgitt 11. juli 2023 eller senere. Oppdateringen som programmatisk aktiverer håndhevelsesmodus for CVE-2022-37967, er dokumentert i følgende artikkel i Microsoft Knowledge Base:
KB5020805: Slik administrerer du Kerberos-protokollendringer relatert til CVE-2022-37967
Hvis du vil ha mer informasjon om hvordan du gjør dette, kan du se detNew-KrbtgtKeys.ps1 emnet på GitHub-nettstedet.
Vanlige spørsmål og kjente problemer
Under hvilke omstendigheter er miljøet mitt sårbart?
Kontoer som er flagget for eksplisitt RC4-bruk, er sårbare. I tillegg kan miljøer som ikke har AES-øktsnøkler i krbgt-kontoen være sårbare. Hvis du vil løse dette problemet, følger du veiledningen for hvordan du identifiserer sårbarheter og bruker innstillingsdelen for registernøkkel til å oppdatere eksplisitt angitte krypteringsstandarder.
Hva bør jeg gjøre først for å forberede miljøet og forhindre problemer med Kerberos-godkjenning etter installasjon av oppdateringer utgitt på eller etter 8. november 2022 på domenekontrollere?
Du må bekrefte at alle enhetene har en felles Kerberos-krypteringstype. Hvis du vil ha mer informasjon om Kerberos-krypteringstyper, kan du se Dekryptere utvalget av støttede Kerberos-krypteringstyper.
Miljøer uten en felles Kerberos-krypteringstype kan tidligere ha fungert på grunn av automatisk tilføying av RC4, eller ved tillegg av AES, hvis RC4 ble deaktivert via gruppepolicy av domenekontrollere. Denne virkemåten er endret med oppdateringene utgitt 8. november 2022 eller senere og vil nå følge det som er angitt i registernøklene, msds-SupportedEncryptionTypes og DefaultDomainSupportedEncTypes.
Hvis kontoen ikke har msds-SupportedEncryptionTypes angitt, eller den er satt til 0, vil domenekontrollere bruke standardverdien 0x27 (39), ellers vil domenekontrolleren bruke innstillingen i registernøkkelen DefaultDomainSupportedEncTypes.
Hvis kontoen har msds-SupportedEncryptionTypes angitt, er denne innstillingen innfridd og kan avsløre en feil ved konfigurasjon av en vanlig Kerberos-krypteringstype maskert av den forrige virkemåten med automatisk å legge til RC4 eller AES, som ikke lenger er virkemåten etter installasjon av oppdateringer utgitt 8. november 2022 eller senere.
Hvis du vil ha informasjon om hvordan du kontrollerer at du har en felles Kerberos-krypteringstype, kan du se spørsmålet Hvordan kan jeg kontrollere at alle enhetene har en felles Kerberos-krypteringstype?
Hvordan kan jeg kontrollere at alle enhetene mine har en felles Kerberos-krypteringstype?
Se forrige spørsmål for mer informasjon om hvorfor enhetene kanskje ikke har en vanlig Kerberos-krypteringstype når du installerer oppdateringer utgitt 8. november 2022 eller senere.
Hvis du allerede har installert oppdateringer utgitt på eller etter 8. november 2022, kan du oppdage enheter som ikke har en vanlig Kerberos-krypteringstype ved å se i hendelsesloggen for Microsoft-Windows-Kerberos-Key-Distribution-Center hendelse 27, som identifiserer usammenhengende krypteringstyper mellom Kerberos-klienter og eksterne servere eller tjenester.
Jeg har problemer med Kerberos-godkjenning i miljøet mitt etter installasjon av oppdateringer utgitt 8. november 2022 eller senere. Må jeg løse disse problemene på Windows-klientenheter eller Windows-servere som ikke kjører domenekontrollerrollen?
Installasjon av oppdateringer utgitt på eller etter 8. november 2022 på klienter eller servere uten domenekontrollerrolle skal ikke påvirke Kerberos-godkjenning i miljøet ditt.
Etter å ha installert oppdateringer utgitt på eller etter 8. november 2022 på domenekontrollere, opplever jeg en minnelekkasje med Local Security Authority Subsystem Service (LSASS.exe). Hva kan jeg gjøre?
Hvis du vil løse dette kjente problemet, åpner du et ledetekstvindu som administrator og bruker midlertidig følgende kommando for å angi registernøkkelen KrbtgtFullPacSignature til 0:
-
reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD
Obs!
Vær oppmerksom på Når dette kjente problemet er løst, bør du sette KrbtgtFullPacSignature til en høyere innstilling, avhengig av hva miljøet tillater. Vi anbefaler at håndhevelsesmodus aktiveres så snart miljøet er klart.
Neste trinn Vi arbeider med en løsning og kommer med en oppdatering i en kommende utgivelse.
Hvorfor mislykkes Kerberos-godkjenning med ikke-Windows-enheter i miljøet mitt?
Når du har installert oppdateringer utgitt 8. november 2022 eller senere på domenekontrollere, må alle enheter støtte AES-billettsignering som kreves for å være kompatible med sikkerhetsherdingen som kreves for CVE-2022-37967.
Neste trinn Hvis du allerede kjører den nyeste programvaren og fastvaren for ikke-Windows-enheter og har bekreftet at det er en felles krypteringstype tilgjengelig mellom Windows-domenekontrollerne og ikke-Windows-enheter, må du kontakte enhetsprodusenten (OEM) for å få hjelp eller erstatte enhetene med enheter som er kompatible.
Obs!
VIKTIG Vi anbefaler ikke å bruke noen midlertidig løsning for å tillate at enheter som ikke overholder samsvarer, godkjennes, siden dette kan gjøre miljøet sårbart.
Enhetene mine som kjører en Windows-versjon som ikke støttes, får ikke lenger tilgang til ressurser i miljøet mitt. Disse enhetene er heller ikke tilgjengelige fra oppdaterte Windows-enheter i miljøet mitt. Hva kan jeg gjøre?
Versjoner av Windows som ikke støttes, omfatter Windows XP, Windows Server 2003, Windows Server 2008 SP2 og Windows Server 2008 R2 SP1 kan ikke nås av oppdaterte Windows-enheter med mindre du har en ESU-lisens. Hvis du har en ESU-lisens, må du installere oppdateringer utgitt på eller etter 8. november 2022 og kontrollere at konfigurasjonen har en felles krypteringstype tilgjengelig mellom alle enheter.
Neste trinn Installer oppdateringer hvis de er tilgjengelige for din versjon av Windows og du har den aktuelle ESU-lisensen. Hvis oppdateringer ikke er tilgjengelige, må du oppgradere til en støttet versjon av Windows eller flytte et program eller en tjeneste til en kompatibel enhet.
Obs!
VIKTIG Vi anbefaler ikke å bruke noen midlertidig løsning for å tillate at enheter som ikke overholder samsvarer, godkjennes, siden dette kan gjøre miljøet sårbart.
Alle enhetene mine har en felles krypteringstype og er konfigurert til å bare bruke AES. Hvorfor ser jeg fortsatt Kerberos-godkjenningsfeil etter å ha installert oppdateringen fra 8. november 2022 spesifikt?
Dette kjente problemet ble løst i oppdateringer utenfor området som ble utgitt 17. november 2022 og 18. november 2022 for installasjon på alle domenekontrollere i miljøet ditt. Du trenger ikke å installere noen oppdateringer eller gjøre endringer på andre servere eller klientenheter i miljøet ditt for å løse dette problemet. Hvis du brukte en midlertidig løsning eller reduksjoner for dette problemet, er de ikke lenger nødvendige, og vi anbefaler at du fjerner dem.
Hvis du vil skaffe deg en frittstående pakke for disse out-of-band-oppdateringene, kan du søke etter KB-nummeret i Microsoft Update-katalogen. Du kan importere disse oppdateringene manuelt til Windows Server Update Services (WSUS) og Microsoft Endpoint Configuration Manager. Hvis du vil ha instruksjoner om WSUS, kan du se WSUS og katalognettstedet. Hvis du vil ha instruksjoner for Configuration Manager, kan du se Importere oppdateringer fra Microsoft Update-katalogen.
Obs!
Vær oppmerksom på Følgende oppdateringer er ikke tilgjengelige fra Windows Update og installeres ikke automatisk.
Kumulative oppdateringer:
Obs!
Vær oppmerksom på Du trenger ikke å bruke tidligere oppdateringer før du installerer disse kumulative oppdateringene. Hvis du allerede har installert oppdateringer utgitt 8. november 2022, trenger du ikke å avinstallere de berørte oppdateringene før du installerer senere oppdateringer, inkludert oppdateringene som er oppført ovenfor.
Frittstående Oppdateringer:
- Windows Server 2012 R2: KB5021653
- Windows Server 2012: KB5021652
- Windows Server 2008 R2 SP1: KB5021651 (utgitt 18. november 2022)
- Windows Server 2008 SP2: KB5021657
Obs!
Obs!
- Hvis du bruker bare sikkerhetsoppdateringer for disse versjonene av Windows Server, trenger du bare å installere disse frittstående oppdateringene for måneden november 2022. Rene sikkerhetsoppdateringer er ikke kumulative, og du må også installere alle tidligere sikkerhetsoppdateringer for å være helt oppdatert. Månedlige samleoppdateringer er kumulative og inkluderer sikkerhets- og alle kvalitetsoppdateringer.
- Hvis du bruker månedlige samleoppdateringer, må du installere begge de frittstående oppdateringene som er oppført ovenfor for å løse dette problemet, og installere månedlige samleoppdateringer utgitt 8. november 2022 for å motta kvalitetsoppdateringene for november 2022. Hvis du allerede har installert oppdateringer utgitt 8. november 2022, trenger du ikke å avinstallere de berørte oppdateringene før du installerer senere oppdateringer, inkludert oppdateringene som er oppført ovenfor.
Jeg bruker et program på Windows-enhetene mine som bruker en ikke-Microsoft-implementering av Kerberos, og jeg ser Kerberos-godkjenningsproblemer. Hva kan jeg gjøre?
Hvis du har bekreftet konfigurasjonen av miljøet og du fortsatt har problemer med en implementering av Kerberos som ikke er fra Microsoft, trenger du oppdateringer eller støtte fra utvikleren eller produsenten av appen eller enheten.
Jeg har msds-SupportedEncryptionTypes angitt i Active Directory for alle kontoer konfigurert som ikke-null uten noen krypteringstype biter angitt (minst signifikante 5 biter), men jeg har godkjenningsfeil etter å ha installert oppdateringer utgitt på eller etter 8. november 2022 på domenekontrollere. Hva kan jeg gjøre?
Dette kjente problemet kan reduseres ved å gjøre ett av følgende:
Angi msds-SupportedEncryptionTypes med bitwise eller angi den til gjeldende standard 0x27 for å beholde den gjeldende verdien. Eksempel:
-
Msds-SuportedEncryptionTypes -bor 0x27
-
Sett msds-SupportEncryptionTypes til 0 for å la domenekontrollere bruke standardverdien for 0x27.
Neste trinn Vi arbeider med en løsning og kommer med en oppdatering i en kommende utgivelse.
Ordliste
Advanced Encryption Standard (AES)
Advanced Encryption Standard (AES) er en blokkchiffrering som erstatter Data Encryption Standard (DES). AES kan brukes til å beskytte elektroniske data. AES-algoritmen kan brukes til å kryptere (kryptere) og dekryptere (dechiffrere) informasjon. Kryptering konverterer data til en uforståelig form kalt chiffertekst; Dekryptering av chiffrert tekst konverterer dataene tilbake til den opprinnelige formen, kalt ren tekst. AES brukes i kryptografi med symmetrisk nøkkel, noe som betyr at den samme nøkkelen brukes til krypterings- og dekrypteringsoperasjoner. Det er også et blokkchiffer, noe som betyr at det opererer på blokker med fast størrelse med ren tekst og chiffertekst, og krever at størrelsen på den rene teksten samt chiffreringsteksten er et nøyaktig multiplum av denne blokkstørrelsen. AES er også kjent som Rijndaels symmetriske krypteringsalgoritme [FIPS197].
Kerberos
Kerberos er en protokoll for godkjenning av datanettverk som fungerer basert på «billetter» for å tillate noder som kommuniserer over et nettverk, å bevise identiteten sin overfor hverandre på en sikker måte.
Key Distribution Center (KDC)
Kerberos-tjenesten som implementerer tjenestene for godkjenning og billetttildeling som er angitt i Kerberos-protokollen. Tjenesten kjører på datamaskiner som er valgt av administratoren for området eller domenet. Den finnes ikke på alle maskiner i nettverket. Den må ha tilgang til en kontodatabase for området den betjener. KDC-er er integrert i domenekontrollerrollen . Det er en nettverkstjeneste som leverer billetter til klienter for bruk i autentisering til tjenester.
RC4-HMAC
RC4-HMAC (RC4) er en symmetrisk krypteringsalgoritme med variabel nøkkellengde. For mer informasjon, se [SCHNEIER] avsnitt 17.1.
Øktnøkkel
En relativt kortvarig symmetrisk nøkkel (en kryptografisk nøkkel som klienten og serveren har forhandlet frem basert på en delt hemmelighet). Levetiden til en øktnøkkel er begrenset av økten den er knyttet til. En øktnøkkel må være sterk nok til å tåle kryptoanalyse gjennom hele øktens levetid.
Billett for tildeling av billetter
En spesiell type billett som kan brukes til å skaffe andre billetter. Ticket-granting Ticket (TGT) innhentes etter den første godkjenningen i Authentication Service (AS)-utvekslingen; Deretter trenger ikke brukerne å vise legitimasjonen sin, men kan bruke TGT for å få påfølgende billetter.