Wijzigingenlogboek
|
Wijziging 1: 5 april 2023: De fase 'Handhaving door standaard' van de registersleutel verplaatst van 11 april 2023 naar 13 juni 2023 in de sectie 'Timing van updates om CVE-2022-38023 aan te pakken'. Wijziging 2: 20 april 2023: Onjuiste verwijzing naar het groepsbeleidsobject (GPO) 'Domeincontroller: Allow vulnerable Netlogon secure channel connections' in de sectie 'Registry Key Settings' is verwijderd. Wijziging 3: 19 juni 2023:
|
|---|
In dit artikel
- Samenvatting
- Timing van updates om CVE-2022-38023 aan te pakken
- Instellingen voor registersleutel
- Windows-gebeurtenissen met betrekking tot CVE-2022-38023
- Veelgestelde vragen
- Woordenlijst
Samenvatting
De Windows-updates van 8 november 2022 en later lossen zwakke punten in het Netlogon-protocol op wanneer RPC-ondertekening wordt gebruikt in plaats van RPC-afdichting. Meer informatie is te vinden in CVE-2022-38023 .
De RPC-interface (Remote Protocol remote procedure call) van Netlogon wordt voornamelijk gebruikt voor het onderhouden van de relatie tussen een apparaat en het bijbehorende domein en tussen domeincontrollers (DC's) en domeinen.
Deze update beschermt Windows-apparaten standaard tegen CVE-2022-38023 . Voor clients van derden en domeincontrollers van derden vindt de update standaard plaats in de compatibiliteitsmodus en kunnen kwetsbare verbindingen tussen dergelijke clients worden gemaakt. Raadpleeg de sectie Registersleutelinstellingen voor stappen om naar de afdwingingsmodus te gaan.
Om uw omgeving te beveiligen, installeert u de Windows-update van 8 november 2022 of een latere Windows-update op alle apparaten, inclusief domeincontrollers.
Belangrijk Vanaf juni 2023 wordt de afdwingingsmodus ingeschakeld op alle Windows-domeincontrollers en worden kwetsbare verbindingen van niet-compatibele apparaten geblokkeerd. Op dat moment kunt u de update niet uitschakelen, maar gaat u mogelijk terug naar de instelling van de compatibiliteitsmodus. De compatibiliteitsmodus wordt in juli 2023 verwijderd, zoals wordt beschreven in de sectie Timing van updates om Netlogon-kwetsbaarheid CVE-2022-38023 op te lossen .
Timing van updates om CVE-2022-38023 aan te pakken
Updates worden in verschillende fasen uitgebracht: de eerste fase voor updates die zijn uitgebracht op of na 8 november 2022 en de handhavingsfase voor updates die zijn uitgebracht op of na 11 juli 2023.
8 november 2022 - Eerste implementatiefase
De eerste implementatiefase begint met de updates die zijn uitgebracht op 8 november 2022 en gaat door met latere Windows-updates tot de afdwingingsfase. Windows-updates op of na 8 november 2022 verhelpen het beveiligingsprobleem met CVE-2022-38023 door RPC-verzegeling af te dwingen op alle Windows-clients.
Apparaten worden standaard ingesteld in de compatibiliteitsmodus. Windows-domeincontrollers vereisen dat Netlogon-clients RPC-zegel gebruiken als ze Windows uitvoeren of als ze fungeren als domeincontrollers of als vertrouwensrekeningen.
11 april 2023 - Eerste handhavingsfase
De Windows-updates die zijn uitgebracht op of na 11 april 2023, verwijderen de mogelijkheid om RPC-verzegeling uit te schakelen door waarde 0 in te stellen op de registersubsleutel RequireSeal .
13 juni 2023 - Handhaving bij verstek
De RequireSeal-registersubsleutel wordt verplaatst naar de afgedwongen modus, tenzij beheerders deze expliciet configureren in de compatibiliteitsmodus. Kwetsbare verbindingen van alle clients, inclusief van derden, zullen geen authenticatie krijgen. Zie Wijziging 1.
11 juli 2023 - Handhavingsfase
De Windows-updates die zijn uitgebracht op 11 juli 2023, verwijderen de mogelijkheid om waarde 1 in te stellen op de registersubsleutel RequireSeal . Dit maakt de handhavingsfase van CVE-2022-38023 mogelijk.
Instellingen voor registersleutel
Nadat de Windows-updates zijn geïnstalleerd die dateren van of na 8 november 2022, is de volgende registersubsleutel beschikbaar voor het Netlogon-protocol op Windows-domeincontrollers.
Opmerking
BELANGRIJK Met deze update en toekomstige wijzigingen in het afdwingen van het register wordt de registersubsleutel RequireSeal niet automatisch toegevoegd of verwijderd. Deze registersubsleutel moet handmatig worden toegevoegd om te kunnen lezen. Zie Wijziging 3.
RequireSeal-subsleutel
| Registersleutel | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Waarde | Vereiste zegel |
| Gegevenstype | REG_DWORD |
| Gegevens |
0 – Uitgeschakeld 1 – Compatibiliteitsmodus. Windows-domeincontrollers vereisen dat Netlogon-clients RPC Seal gebruiken als ze Windows uitvoeren of als ze fungeren als domeincontrollers of als vertrouwensaccounts. 2 - Afdwingingsmodus. Alle clients zijn verplicht om RPC Seal te gebruiken. Zie Wijziging 2. |
| Opnieuw opstarten vereist? | Nee |
Windows-gebeurtenissen met betrekking tot CVE-2022-38023
Opmerking
OPMERKING De volgende gebeurtenissen hebben een buffer van 1 uur waarin dubbele gebeurtenissen met dezelfde informatie tijdens die buffer worden verwijderd.
De Netlogon-service heeft een client aangetroffen die gebruikmaakt van RPC-ondertekening in plaats van RPC-verzegeling
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Fout |
| Bron van gebeurtenis | NETLOGON |
| Gebeurtenis-id | 5838 |
| Tekst van gebeurtenis | De Netlogon-service heeft een client aangetroffen die gebruikmaakt van RPC-ondertekening in plaats van RPC-verzegeling. |
Als dit foutbericht in uw gebeurtenislogboeken wordt weergegeven, moet u de volgende acties uitvoeren om de systeemfout op te lossen:
- Controleer of op het apparaat een ondersteunde versie van Windows wordt uitgevoerd.
- Controleer of alle apparaten up-to-date zijn.
- Controleer of Domeinlid: Domeinlid Gegevens voor beveiligd kanaal digitaal versleutelen of ondertekenen (altijd) is ingesteld op Ingeschakeld .
De Netlogon-service heeft een vertrouwensrelatie aangetroffen met behulp van RPC-ondertekening in plaats van RPC-zegel
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Fout |
| Bron van gebeurtenis | NETLOGON |
| Gebeurtenis-id | 5839 |
| Tekst van gebeurtenis | De Netlogon-service heeft een vertrouwensrelatie aangetroffen met behulp van RPC-ondertekening in plaats van RPC-afdichting. |
De Netlogon-service creëerde een beveiligd kanaal met een client die RC4 gebruikte
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Waarschuwing |
| Bron van gebeurtenis | NETLOGON |
| Gebeurtenis-id | 5840 |
| Tekst van gebeurtenis | De Netlogon-service heeft een beveiligd kanaal gecreëerd met een client met RC4. |
Als u gebeurtenis 5840 vindt, is dit een teken dat een client in uw domein zwakke codering gebruikt.
De Netlogon-service heeft een client die RC4 gebruikt geweigerd vanwege de instelling 'RejectMd5Clients'
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Fout |
| Bron van gebeurtenis | NETLOGON |
| Gebeurtenis-id | 5841 |
| Tekst van gebeurtenis | De Netlogon-service heeft een client die RC4 gebruikt geweigerd vanwege de instelling 'RejectMd5Clients'. |
Als u gebeurtenis 5841 vindt, geeft dit aan dat de waarde RejectMD5Clients is ingesteld op TRUE .
De sleutel RejectMD5Clients is een bestaande sleutel in de Netlogon-service. Zie de beschrijving van RejectMD5Clients van het abstracte gegevensmodel voor meer informatie.
Veelgestelde vragen
Wie is kwetsbaar voor het probleem dat wordt vermeld in CVE-2022-38023?
Deze CVE heeft invloed op alle computeraccounts die lid zijn van een domein. Gebeurtenissen laten zien wie het meest wordt beïnvloed door dit probleem nadat de Windows-updates van 8 november 2022 of later zijn geïnstalleerd. Raadpleeg de sectie Fouten in het gebeurtenislogboek om de problemen op te lossen.
Om oudere clients te helpen detecteren die niet de sterkst beschikbare crypto gebruiken, introduceert deze update gebeurtenislogboeken voor clients die RC4 gebruiken.
Wat is RPC-ondertekening en RPC-verzegeling?
Er is sprake van RPC-ondertekening wanneer het Netlogon-protocol RPC gebruikt om de berichten te ondertekenen die via het netwerk worden verzonden. Er is sprake van RPC-verzegeling wanneer het Netlogon-protocol de berichten ondertekent en versleutelt die via het netwerk worden verzonden.
Hoe bepalen Windows-domeincontrollers of een Netlogon-client Windows uitvoert?
Windows Domain Controller bepaalt of een Netlogon-client Windows uitvoert door het kenmerk 'OperatingSystem' in Active Directory op te vragen voor de Netlogon-client en te controleren op de volgende tekenreeksen:
- "Windows", "Hyper-V Server" en "Azure Stack HCI"
Netlogon-clients of domeinbeheerders adviseren of ondersteunen dit kenmerk niet om deze eigenschap te wijzigen in een waarde die niet representatief is voor het besturingssysteem (OS) dat door de Netlogon-client wordt uitgevoerd. Houd er rekening mee dat we de zoekcriteria op elk moment kunnen wijzigen. Zie Wijziging 3.
Worden RC4-Netlogon-clients geweigerd tijdens de afdwingingsfase?
Tijdens de afdwingingsfase worden Netlogon-clients niet geweigerd op basis van het type codering dat de clients gebruiken. Netlogon-clients worden alleen geweigerd als zij RPC-ondertekening uitvoeren in plaats van RPC-Sealing. Het weigeren van RC4 Netlogon-clients is gebaseerd op de registersleutel 'RejectMd5Clients' die beschikbaar is voor Windows-domeincontrollers van Windows Server 2008 R2 en hoger. De afdwingingsfase voor deze update verandert de waarde 'RejectMd5Clients' niet. We raden klanten aan de waarde 'RejectMd5Clients' in te schakelen voor een betere beveiliging van hun domeinen. Zie Wijziging 3.
Woordenlijst
AES
Advanced Encryption Standard (AES) is een blokcijfer dat de DES (Data Encryption Standard) vervangt. AES kan worden gebruikt om elektronische gegevens te beveiligen. Het AES-algoritme kan worden gebruikt om informatie te versleutelen (coderen) en te decoderen (ontcijferen). Encryptie zet gegevens om in een onbegrijpelijke vorm die cijfertekst wordt genoemd; Het ontsleutelen van de cijfertekst converteert de gegevens terug naar de oorspronkelijke vorm, de zogenaamde platte tekst. AES wordt gebruikt in cryptografie met symmetrische sleutels, wat betekent dat dezelfde sleutel wordt gebruikt voor de versleutelings- en ontsleutelingsbewerkingen. Het is ook een blokcijfer, wat betekent dat het werkt op blokken platte tekst en cijfertekst met een vaste grootte, en vereist dat de grootte van zowel de platte tekst als de cijfertekst een exact veelvoud is van deze blokgrootte. AES staat ook bekend als het Rijndael symmetrische encryptie-algoritme [FIPS197].
Netlogon
In een netwerkbeveiligingsomgeving die compatibel is met een Windows NT-besturingssysteem: het onderdeel dat verantwoordelijk is voor de synchronisatie- en onderhoudsfuncties tussen een primaire domeincontroller (PDC) en back-updomeincontrollers (BDC). Netlogon is een voorloper van het protocol voor de directoryreplicatieserver (DRS). De RPC-interface (Remote Protocol remote procedure call) van Netlogon wordt voornamelijk gebruikt voor het onderhouden van de relatie tussen een apparaat en het bijbehorende domein en tussen domeincontrollers (DC's) en domeinen. Zie Netlogon Remote Protocol voor meer informatie.
RC4-HMAC
RC4-HMAC (RC4) is een symmetrisch coderingsalgoritme met variabele sleutellengte. Zie voor meer informatie rubriek 17.1 van [SCHNEIER].
Beveiligd kanaal
Een geverifieerde RPC-verbinding (remote procedure call) tussen twee machines in een domein met een bestaande beveiligingscontext die wordt gebruikt voor het ondertekenen en versleutelen van RPC-pakketten .