KB5021130: Hoe de Netlogon-protocolwijzigingen met betrekking tot CVE-2022-38023 te beheren

Van toepassing op
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Wijzigingenlogboek

Wijziging 1: 5 april 2023: De fase 'Handhaving door standaard' van de registersleutel verplaatst van 11 april 2023 naar 13 juni 2023 in de sectie 'Timing van updates om CVE-2022-38023 aan te pakken'.

Wijziging 2: 20 april 2023: Onjuiste verwijzing naar het groepsbeleidsobject (GPO) 'Domeincontroller: Allow vulnerable Netlogon secure channel connections' in de sectie 'Registry Key Settings' is verwijderd.

Wijziging 3: 19 juni 2023:
  • Een belangrijke opmerking toegevoegd aan de sectie Registersleutelinstellingen.
  • Een 'Opmerking' toegevoegd aan de sectie 'Windows-gebeurtenissen met betrekking tot CVE-2022-38023'.
  • Twee nieuwe vragen en antwoorden toegevoegd aan de sectie 'Veelgestelde vragen (FAQ)'.

In dit artikel

Samenvatting

De Windows-updates van 8 november 2022 en later lossen zwakke punten in het Netlogon-protocol op wanneer RPC-ondertekening wordt gebruikt in plaats van RPC-afdichting. Meer informatie is te vinden in CVE-2022-38023 .

De RPC-interface (Remote Protocol remote procedure call) van Netlogon wordt voornamelijk gebruikt voor het onderhouden van de relatie tussen een apparaat en het bijbehorende domein en tussen domeincontrollers (DC's) en domeinen.

Deze update beschermt Windows-apparaten standaard tegen CVE-2022-38023 .  Voor clients van derden en domeincontrollers van derden vindt de update standaard plaats in de compatibiliteitsmodus en kunnen kwetsbare verbindingen tussen dergelijke clients worden gemaakt. Raadpleeg de sectie Registersleutelinstellingen voor stappen om naar de afdwingingsmodus te gaan.

Om uw omgeving te beveiligen, installeert u de Windows-update van 8 november 2022 of een latere Windows-update op alle apparaten, inclusief domeincontrollers.

Belangrijk Vanaf juni 2023 wordt de afdwingingsmodus ingeschakeld op alle Windows-domeincontrollers en worden kwetsbare verbindingen van niet-compatibele apparaten geblokkeerd.  Op dat moment kunt u de update niet uitschakelen, maar gaat u mogelijk terug naar de instelling van de compatibiliteitsmodus. De compatibiliteitsmodus wordt in juli 2023 verwijderd, zoals wordt beschreven in de sectie Timing van updates om Netlogon-kwetsbaarheid CVE-2022-38023 op te lossen .

Timing van updates om CVE-2022-38023 aan te pakken

Updates worden in verschillende fasen uitgebracht: de eerste fase voor updates die zijn uitgebracht op of na 8 november 2022 en de handhavingsfase voor updates die zijn uitgebracht op of na 11 juli 2023.

8 november 2022 - Eerste implementatiefase

De eerste implementatiefase begint met de updates die zijn uitgebracht op 8 november 2022 en gaat door met latere Windows-updates tot de afdwingingsfase. Windows-updates op of na 8 november 2022 verhelpen het beveiligingsprobleem met CVE-2022-38023 door RPC-verzegeling af te dwingen op alle Windows-clients.

Apparaten worden standaard ingesteld in de compatibiliteitsmodus. Windows-domeincontrollers vereisen dat Netlogon-clients RPC-zegel gebruiken als ze Windows uitvoeren of als ze fungeren als domeincontrollers of als vertrouwensrekeningen.

11 april 2023 - Eerste handhavingsfase

De Windows-updates die zijn uitgebracht op of na 11 april 2023, verwijderen de mogelijkheid om RPC-verzegeling uit te schakelen door waarde 0 in te stellen op de registersubsleutel RequireSeal .

13 juni 2023 - Handhaving bij verstek

De RequireSeal-registersubsleutel wordt verplaatst naar de afgedwongen modus, tenzij beheerders deze expliciet configureren in de compatibiliteitsmodus. Kwetsbare verbindingen van alle clients, inclusief van derden, zullen geen authenticatie krijgen. Zie Wijziging 1.

11 juli 2023 - Handhavingsfase

De Windows-updates die zijn uitgebracht op 11 juli 2023, verwijderen de mogelijkheid om waarde 1 in te stellen op de registersubsleutel RequireSeal . Dit maakt de handhavingsfase van CVE-2022-38023 mogelijk.

Instellingen voor registersleutel

Nadat de Windows-updates zijn geïnstalleerd die dateren van of na 8 november 2022, is de volgende registersubsleutel beschikbaar voor het Netlogon-protocol op Windows-domeincontrollers.

Opmerking

BELANGRIJK Met deze update en toekomstige wijzigingen in het afdwingen van het register wordt de registersubsleutel RequireSeal niet automatisch toegevoegd of verwijderd. Deze registersubsleutel moet handmatig worden toegevoegd om te kunnen lezen. Zie Wijziging 3.

RequireSeal-subsleutel

Registersleutel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters
Waarde Vereiste zegel
Gegevenstype REG_DWORD
Gegevens 0 – Uitgeschakeld
1 – Compatibiliteitsmodus. Windows-domeincontrollers vereisen dat Netlogon-clients RPC Seal gebruiken als ze Windows uitvoeren of als ze fungeren als domeincontrollers of als vertrouwensaccounts.
2 - Afdwingingsmodus. Alle clients zijn verplicht om RPC Seal te gebruiken. Zie Wijziging 2.
Opnieuw opstarten vereist? Nee

Opmerking

OPMERKING De volgende gebeurtenissen hebben een buffer van 1 uur waarin dubbele gebeurtenissen met dezelfde informatie tijdens die buffer worden verwijderd.

De Netlogon-service heeft een client aangetroffen die gebruikmaakt van RPC-ondertekening in plaats van RPC-verzegeling
Gebeurtenislogboek Systeem
Gebeurtenistype Fout
Bron van gebeurtenis NETLOGON
Gebeurtenis-id 5838
Tekst van gebeurtenis De Netlogon-service heeft een client aangetroffen die gebruikmaakt van RPC-ondertekening in plaats van RPC-verzegeling.

Als dit foutbericht in uw gebeurtenislogboeken wordt weergegeven, moet u de volgende acties uitvoeren om de systeemfout op te lossen:

De Netlogon-service heeft een vertrouwensrelatie aangetroffen met behulp van RPC-ondertekening in plaats van RPC-zegel
Gebeurtenislogboek Systeem
Gebeurtenistype Fout
Bron van gebeurtenis NETLOGON
Gebeurtenis-id 5839
Tekst van gebeurtenis De Netlogon-service heeft een vertrouwensrelatie aangetroffen met behulp van RPC-ondertekening in plaats van RPC-afdichting.
De Netlogon-service creëerde een beveiligd kanaal met een client die RC4 gebruikte
Gebeurtenislogboek Systeem
Gebeurtenistype Waarschuwing
Bron van gebeurtenis NETLOGON
Gebeurtenis-id 5840
Tekst van gebeurtenis De Netlogon-service heeft een beveiligd kanaal gecreëerd met een client met RC4.

Als u gebeurtenis 5840 vindt, is dit een teken dat een client in uw domein zwakke codering gebruikt.

De Netlogon-service heeft een client die RC4 gebruikt geweigerd vanwege de instelling 'RejectMd5Clients'
Gebeurtenislogboek Systeem
Gebeurtenistype Fout
Bron van gebeurtenis NETLOGON
Gebeurtenis-id 5841
Tekst van gebeurtenis De Netlogon-service heeft een client die RC4 gebruikt geweigerd vanwege de instelling 'RejectMd5Clients'.

Als u gebeurtenis 5841 vindt, geeft dit aan dat de waarde RejectMD5Clients is ingesteld op TRUE .

De sleutel RejectMD5Clients is een bestaande sleutel in de Netlogon-service. Zie de beschrijving van RejectMD5Clients van het abstracte gegevensmodel voor meer informatie.

Veelgestelde vragen

Wie is kwetsbaar voor het probleem dat wordt vermeld in CVE-2022-38023?

Deze CVE heeft invloed op alle computeraccounts die lid zijn van een domein. Gebeurtenissen laten zien wie het meest wordt beïnvloed door dit probleem nadat de Windows-updates van 8 november 2022 of later zijn geïnstalleerd. Raadpleeg de sectie Fouten in het gebeurtenislogboek om de problemen op te lossen.

Om oudere clients te helpen detecteren die niet de sterkst beschikbare crypto gebruiken, introduceert deze update gebeurtenislogboeken voor clients die RC4 gebruiken.

Wat is RPC-ondertekening en RPC-verzegeling?

Er is sprake van RPC-ondertekening wanneer het Netlogon-protocol RPC gebruikt om de berichten te ondertekenen die via het netwerk worden verzonden. Er is sprake van RPC-verzegeling wanneer het Netlogon-protocol de berichten ondertekent en versleutelt die via het netwerk worden verzonden.

Hoe bepalen Windows-domeincontrollers of een Netlogon-client Windows uitvoert?

Windows Domain Controller bepaalt of een Netlogon-client Windows uitvoert door het kenmerk 'OperatingSystem' in Active Directory op te vragen voor de Netlogon-client en te controleren op de volgende tekenreeksen:

  • "Windows", "Hyper-V Server" en "Azure Stack HCI"

Netlogon-clients of domeinbeheerders adviseren of ondersteunen dit kenmerk niet om deze eigenschap te wijzigen in een waarde die niet representatief is voor het besturingssysteem (OS) dat door de Netlogon-client wordt uitgevoerd. Houd er rekening mee dat we de zoekcriteria op elk moment kunnen wijzigen. Zie Wijziging 3.

Worden RC4-Netlogon-clients geweigerd tijdens de afdwingingsfase?

Tijdens de afdwingingsfase worden Netlogon-clients niet geweigerd op basis van het type codering dat de clients gebruiken. Netlogon-clients worden alleen geweigerd als zij RPC-ondertekening uitvoeren in plaats van RPC-Sealing. Het weigeren van RC4 Netlogon-clients is gebaseerd op de registersleutel 'RejectMd5Clients' die beschikbaar is voor Windows-domeincontrollers van Windows Server 2008 R2 en hoger. De afdwingingsfase voor deze update verandert de waarde 'RejectMd5Clients' niet. We raden klanten aan de waarde 'RejectMd5Clients' in te schakelen voor een betere beveiliging van hun domeinen. Zie Wijziging 3.

Woordenlijst

AES

Advanced Encryption Standard (AES) is een blokcijfer dat de DES (Data Encryption Standard) vervangt. AES kan worden gebruikt om elektronische gegevens te beveiligen. Het AES-algoritme kan worden gebruikt om informatie te versleutelen (coderen) en te decoderen (ontcijferen). Encryptie zet gegevens om in een onbegrijpelijke vorm die cijfertekst wordt genoemd; Het ontsleutelen van de cijfertekst converteert de gegevens terug naar de oorspronkelijke vorm, de zogenaamde platte tekst. AES wordt gebruikt in cryptografie met symmetrische sleutels, wat betekent dat dezelfde sleutel wordt gebruikt voor de versleutelings- en ontsleutelingsbewerkingen. Het is ook een blokcijfer, wat betekent dat het werkt op blokken platte tekst en cijfertekst met een vaste grootte, en vereist dat de grootte van zowel de platte tekst als de cijfertekst een exact veelvoud is van deze blokgrootte. AES staat ook bekend als het Rijndael symmetrische encryptie-algoritme [FIPS197].

Netlogon

In een netwerkbeveiligingsomgeving die compatibel is met een Windows NT-besturingssysteem: het onderdeel dat verantwoordelijk is voor de synchronisatie- en onderhoudsfuncties tussen een primaire domeincontroller (PDC) en back-updomeincontrollers (BDC). Netlogon is een voorloper van het protocol voor de directoryreplicatieserver (DRS). De RPC-interface (Remote Protocol remote procedure call) van Netlogon wordt voornamelijk gebruikt voor het onderhouden van de relatie tussen een apparaat en het bijbehorende domein en tussen domeincontrollers (DC's) en domeinen. Zie Netlogon Remote Protocol voor meer informatie.

RC4-HMAC

RC4-HMAC (RC4) is een symmetrisch coderingsalgoritme met variabele sleutellengte. Zie voor meer informatie rubriek 17.1 van [SCHNEIER].

Beveiligd kanaal

Een geverifieerde RPC-verbinding (remote procedure call) tussen twee machines in een domein met een bestaande beveiligingscontext die wordt gebruikt voor het ondertekenen en versleutelen van RPC-pakketten .