KB5021131: Hoe de Kerberos-protocolwijzigingen met betrekking tot CVE-2022-37966 te beheren

Van toepassing op
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Wijzigingenlogboek

Wijziging 1: 19 juni 2023:
  • De zin verduidelijkt die begint met "Om te helpen beveiligen..." in de sectie 'Overzicht'.
  • Meer informatie toegevoegd aan de notitie in de registersleutelinstelling DefaultDomainSupportedEncTypes .

In dit artikel

Samenvatting

De Windows-updates die zijn uitgebracht op of na 8 november 2022 verhelpen het omzeilen van beveiliging en misbruik van bevoegdheden met verificatieonderhandeling met behulp van zwakke RC4-HMAC-onderhandeling.

Met deze update wordt AES ingesteld als het standaardversleutelingstype voor sessiesleutels op accounts die nog niet zijn gemarkeerd met een standaardversleutelingstype.

Om uw omgeving te beveiligen, installeert u Windows-updates die zijn uitgebracht op of na 8 november 2022 op alle apparaten, inclusief domeincontrollers. Zie Wijziging 1.

Zie CVE-2022-37966 voor meer informatie over deze beveiligingslekken.

Expliciet ingestelde versleutelingstypen voor sessiesleutels detecteren

Mogelijk hebt u expliciet versleutelingstypen gedefinieerd voor uw gebruikersaccounts die kwetsbaar zijn voor CVE-2022-37966. Zoek met behulp van de volgende Active Directory-query naar accounts waarvoor DES/RC4 expliciet is ingeschakeld, maar niet AES:

-

Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"

Instellingen voor registersleutel

Na het installeren van de Windows-updates die dateren van op of na 8 november 2022, is de volgende registersleutel beschikbaar voor het Kerberos-protocol:

DefaultDomainSupportedEncTypes

Registersleutel HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC
Waarde DefaultDomainSupportedEncTypes
Gegevenstype REG_DWORD
Gegevenswaarde 0x27 (standaard)
Opnieuw opstarten vereist? Nee

Notitie Als u het standaard ondersteunde versleutelingstype voor een Active Directory-gebruiker of computer moet wijzigen, moet u de registersleutel handmatig toevoegen en configureren om het nieuwe ondersteunde versleutelingstype in te stellen.  Deze update voegt de registersleutel niet automatisch toe.

Windows-domeincontrollers gebruiken deze waarde om de ondersteunde versleutelingstypen te bepalen voor accounts in Active Directory waarvan de waarde MSDS-SupportedEncryptionType leeg is of niet is ingesteld. Op een computer met een ondersteunde versie van het Windows-besturingssysteem worden de MSDS-SupportedEncryptionTypes automatisch ingesteld voor het account van die computer in Active Directory. Dit is gebaseerd op de geconfigureerde waarde van versleutelingstypen die het Kerberos-protocol mag gebruiken. Zie Netwerkbeveiliging: toegestane versleutelingstypen configureren voor Kerberos voor meer informatie.

Voor gebruikersaccounts, accounts voor beheerde services van groepen en andere accounts in Active Directory wordt de waarde MSDS-SupportedEncryptionTypes niet automatisch ingesteld.

Raadpleeg Ondersteunde coderingstypen voor Bitvlaggen voor ondersteunde versleutelingstypen die u handmatig kunt instellen. Lees voor meer informatie wat u eerst moet doen om de omgeving voor te bereiden en Kerberos-verificatieproblemen te voorkomen.

De standaardwaarde 0x27 (DES, RC4, AES-sessietoetsen) is gekozen als minimale wijziging die nodig is voor deze beveiligingsupdate. We raden klanten aan de waarde in te stellen op 0x3C voor een betere beveiliging, omdat deze waarde zowel AES-gecodeerde tickets als AES-sessiesleutels mogelijk maakt. Als klanten onze richtlijnen hebben opgevolgd om over te stappen op een AES-only omgeving waarin RC4 niet wordt gebruikt voor het Kerberos-protocol, raden we klanten aan om de waarde in te stellen op 0x38. Zie Wijziging 1.

Het Kerberos Key Distribution Center heeft geen sterke toetsen voor het account

Gebeurtenislogboek Systeem
Gebeurtenistype Fout
Bron van gebeurtenis Kdcsvc
Gebeurtenis-id 42
Tekst van gebeurtenis Het Kerberos Key Distribution Center heeft geen sterke toetsen voor accountnaam. U moet het wachtwoord van dit account bijwerken om gebruik van onveilige cryptografie te voorkomen. Zie https://go.microsoft.com/fwlink/?linkid=2210019 voor meer informatie.

Als u deze fout vindt, moet u waarschijnlijk uw krbtgt-wachtwoord opnieuw instellen voordat u KrbtgtFullPacSingature = 3 instelt of Windows-Updates installeert die zijn uitgebracht op of na 11 juli 2023. De update die programmatisch de handhavingsmodus voor CVE-2022-37967 inschakelt, wordt beschreven in het volgende artikel in de Microsoft Knowledge Base:

KB5020805: Kerberos-protocolwijzigingen met betrekking tot CVE-2022-37967 beheren

Zie het New-KrbtgtKeys.ps1 onderwerp op de GitHub-website voor meer informatie hierover.

Veelgestelde vragen en bekende problemen

Onder welke omstandigheden is mijn omgeving kwetsbaar?

Accounts die zijn gemarkeerd voor expliciet RC4-gebruik zijn kwetsbaar. Bovendien kunnen omgevingen die geen AES-sessiesleutels in het krbgt-account hebben, kwetsbaar zijn. Als je dit probleem wilt verhelpen, volg je de richtlijnen voor het identificeren van kwetsbaarheden en gebruik je het gedeelte over de instelling van registersleutels om expliciet ingestelde standaardversleutelingsinstellingen bij te werken.

Wat moet ik als eerste doen om mijn omgeving voor te bereiden en Kerberos-verificatieproblemen te voorkomen na het installeren van updates die zijn uitgebracht op of na 8 november 2022 op domeincontrollers?

U moet controleren of al uw apparaten een gemeenschappelijk Kerberos-coderingstype hebben.  Zie De selectie van ondersteunde Kerberos-versleutelingstypen ontsleutelen voor meer informatie over Kerberos-versleutelingstypen.

Omgevingen zonder een gemeenschappelijk Kerberos-coderingstype waren mogelijk eerder functioneel vanwege de automatische toevoeging van RC4 of door de toevoeging van AES, als RC4 was uitgeschakeld via groepsbeleid door domeincontrollers. Dit gedrag is gewijzigd met de updates die zijn uitgebracht op of na 8 november 2022 en volgt nu strikt wat is ingesteld in de registersleutels, msds-SupportedEncryptionTypes en DefaultDomainSupportedEncTypes.

Als voor het account geen MSDS-SupportedEncryptionTypes is ingesteld of als het is ingesteld op 0, gaan domeincontrollers ervan uit dat de standaardwaarde 0x27 (39) is of gebruikt de domeincontroller de instelling van de registersleutel DefaultDomainSupportedEncTypes.

Als voor het account MSDS-SupportedEncryptionTypes is ingesteld, wordt deze instelling gerespecteerd en wordt mogelijk een fout blootgelegd waarbij een algemeen Kerberos-versleutelingstype is geconfigureerd, gemaskeerd door het eerdere gedrag van het automatisch toevoegen van RC4 of AES, wat niet meer het gedrag is na de installatie van updates die zijn uitgebracht op of na 8 november 2022.

Zie de vraag Hoe kan ik controleren of al mijn apparaten een gemeenschappelijk Kerberos-versleutelingstype hebben?

Hoe kan ik controleren of al mijn apparaten een gemeenschappelijk Kerberos-versleutelingstype hebben?

Zie de vorige vraag voor meer informatie over waarom uw apparaten mogelijk geen gemeenschappelijk Kerberos-versleutelingstype hebben na het installeren van updates die zijn uitgebracht op of na 8 november 2022.

Als u al updates hebt geïnstalleerd die zijn uitgebracht op of na 8 november 2022, kunt u apparaten detecteren die geen gemeenschappelijk Kerberos-versleutelingstype hebben door in het gebeurtenislogboek te zoeken naar Microsoft-Windows-Kerberos-Key-Distribution-Center Event 27, waarmee niet-gerelateerde versleutelingstypen tussen Kerberos-clients en externe servers of services worden geïdentificeerd.

Ik ondervind Kerberos-verificatieproblemen in mijn omgeving na het installeren van updates die zijn uitgebracht op of na 8 november 2022. Moet ik deze problemen oplossen op Windows-clientapparaten of Windows-servers die niet de rol Domeincontroller hebben?

Installatie van updates die zijn uitgebracht op of na 8 november 2022 op clients of rolservers die geen domeincontroller zijn, mag geen invloed hebben op Kerberos-verificatie in uw omgeving.

Na het installeren van updates die zijn uitgebracht op of na 8 november 2022 op domeincontrollers, heb ik last van een geheugenlek met de Subsysteemservice voor lokale beveiligingsautoriteit (LSASS.exe). Wat kan ik doen?

Als u dit bekende probleem wilt verhelpen, opent u een opdrachtpromptvenster als beheerder en gebruikt u tijdelijk de volgende opdracht om de registersleutel KrbtgtFullPacSignature in te stellen op 0:

-

reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD

Opmerking

Notitie Zodra dit bekende probleem is opgelost, moet u KrbtgtFullPacSignature instellen op een hogere instelling, afhankelijk van wat uw omgeving toestaat. Het is raadzaam de afdwingingsmodus in te schakelen zodra uw omgeving gereed is.

Volgende stappen We werken aan een oplossing en komen met een update in een toekomstige release.

Waarom zijn er Kerberos-verificatiefouten met niet-Windows-apparaten in mijn omgeving?

Na het installeren van updates die zijn uitgebracht op of na 8 november 2022 op uw domeincontrollers, moeten alle apparaten AES-ticketondertekening ondersteunen, zoals vereist om te voldoen aan de beveiligingsbeveiliging die vereist is voor CVE-2022-37967.

Volgende stappen Als u al de meest recente software en firmware gebruikt voor uw niet-Windows-apparaten en hebt gecontroleerd of er een gemeenschappelijk versleutelingstype beschikbaar is tussen uw Windows-domeincontrollers en uw niet-Windows-apparaten, moet u contact opnemen met de fabrikant van het apparaat (OEM) voor hulp of de apparaten vervangen door apparaten die wel compatibel zijn.

Opmerking

BELANGRIJK We raden af om een tijdelijke oplossing te gebruiken om verificatie van apparaten die niet aan het beleid voldoen toe te staan, omdat dit uw omgeving kwetsbaar kan maken.

Mijn apparaten met een niet-ondersteunde versie van Windows hebben geen toegang meer tot bronnen in mijn omgeving. Deze apparaten zijn ook niet toegankelijk vanaf bijgewerkte Windows-apparaten in mijn omgeving. Wat kan ik doen?

Niet-ondersteunde versies van Windows, zoals Windows XP, Windows Server 2003, Windows Server 2008 SP2 en Windows Server 2008 R2 SP1, zijn niet toegankelijk voor bijgewerkte Windows-apparaten, tenzij u een ESU-licentie hebt. Als u een ESU-licentie hebt, moet u updates installeren die zijn uitgebracht op of na 8 november 2022 en controleren of uw configuratie een gemeenschappelijk versleutelingstype heeft dat beschikbaar is op alle apparaten.

Volgende stappen Installeer updates, als deze beschikbaar zijn voor uw versie van Windows en u de toepasselijke ESU-licentie hebt. Als er geen updates beschikbaar zijn, moet u een upgrade uitvoeren naar een ondersteunde versie van Windows of een toepassing of service verplaatsen naar een compatibel apparaat.

Opmerking

BELANGRIJK We raden af om een tijdelijke oplossing te gebruiken om verificatie van apparaten die niet aan het beleid voldoen toe te staan, omdat dit uw omgeving kwetsbaar kan maken.

Al mijn apparaten hebben een gemeenschappelijk versleutelingstype en zijn geconfigureerd voor gebruik van alleen AES. Waarom zie ik nog steeds Kerberos-verificatiefouten nadat ik specifiek de update van 8 november 2022 heb geïnstalleerd?

Dit bekende probleem is opgelost in out-of-band-updates die zijn uitgebracht op 17 november 2022 en 18 november 2022 voor installatie op alle domeincontrollers in uw omgeving. U hoeft geen updates te installeren of wijzigingen aan te brengen in andere servers of clientapparaten in uw omgeving om dit probleem op te lossen. Als u een tijdelijke oplossing of oplossingen voor dit probleem hebt gebruikt, zijn deze niet meer nodig en wordt u aangeraden deze te verwijderen.

Als u het zelfstandige pakket voor deze out-of-band-updates wilt downloaden, zoekt u het KB-nummer in de Microsoft Update-catalogus. U kunt deze updates handmatig importeren in Windows Server Update Services (WSUS) en Microsoft Endpoint Configuration Manager. Zie WSUS en de catalogussite voor WSUS-instructies. Voor instructies van configuratiebeheer raadpleegt u Updates importeren uit de Microsoft Update-catalogus.

Opmerking

Notitie De volgende updates zijn niet beschikbaar via Windows Update en worden niet automatisch geïnstalleerd.

Cumulatieve updates:

Opmerking

Notitie U hoeft geen eerdere update toe te passen voordat u deze cumulatieve updates installeert. Als u al updates hebt geïnstalleerd die zijn uitgebracht op 8 november 2022, hoeft u de betreffende updates niet te verwijderen voordat u latere updates installeert, inclusief de hierboven vermelde updates.

Zelfstandige updates:

Opmerking

Opmerkingen

  • Als u alleen beveiligingsupdates gebruikt voor deze versies van Windows Server, hoeft u deze zelfstandige updates alleen te installeren voor de maand november 2022. Beveiligingsupdates zijn niet cumulatief en u moet ook alle eerdere beveiligingsupdates installeren om volledig up-to-date te zijn. Maandelijkse updatepakketten zijn cumulatief en bevatten beveiligings- en kwaliteitsupdates.
  • Als u maandelijkse updatepakketten gebruikt, moet u zowel de hierboven vermelde zelfstandige updates installeren om dit probleem op te lossen als de maandelijkse updatepakketten van 8 november 2022 installeren om de kwaliteitsupdates voor november 2022 te ontvangen. Als u al updates hebt geïnstalleerd die zijn uitgebracht op 8 november 2022, hoeft u de betreffende updates niet te verwijderen voordat u latere updates installeert, inclusief de hierboven vermelde updates.
Ik gebruik een toepassing op mijn Windows-apparaten die gebruikmaakt van een niet-Microsoft-implementatie van Kerberos en ik krijg verificatieproblemen met Kerberos. Wat kan ik doen?

Als u de configuratie van uw omgeving hebt gecontroleerd en u nog steeds problemen ondervindt met een niet-Microsoft-implementatie van Kerberos, hebt u updates of ondersteuning nodig van de ontwikkelaar of fabrikant van de app of het apparaat.

Ik heb msds-SupportedEncryptionTypes ingesteld in Active Directory voor alle accounts die zijn geconfigureerd als niet-nul zonder dat er versleutelingstypebits zijn ingesteld (minst significante 5 bits), maar ik ondervind verificatiefouten na het installeren van updates die zijn uitgebracht op of na 8 november 2022 op domeincontrollers. Wat kan ik doen?

Dit bekende probleem kan op een van de volgende manieren worden opgelost:

  • Stel msds-SupportedEncryptionTypes in met bitsgewijze of stel het in op de huidige standaard 0x27 om de huidige waarde te behouden. Bijvoorbeeld:

    • Msds-SuportedEncryptionTypes -bor 0x27
      
  • Stel msds-SupportEncryptionTypes in op 0 zodat domeincontrollers de standaardwaarde van 0x27 kunnen gebruiken.

Volgende stappen We werken aan een oplossing en komen met een update in een toekomstige release.

Woordenlijst

Advanced Encryption Standard (AES)

Advanced Encryption Standard (AES) is een blokcijfer dat de DES (Data Encryption Standard) vervangt. AES kan worden gebruikt om elektronische gegevens te beveiligen. Het AES-algoritme kan worden gebruikt om informatie te versleutelen (coderen) en te decoderen (ontcijferen). Encryptie zet gegevens om in een onbegrijpelijke vorm die cijfertekst wordt genoemd; Het ontsleutelen van de cijfertekst converteert de gegevens terug naar de oorspronkelijke vorm, de zogenaamde platte tekst. AES wordt gebruikt in cryptografie met symmetrische sleutels, wat betekent dat dezelfde sleutel wordt gebruikt voor de versleutelings- en ontsleutelingsbewerkingen. Het is ook een blokcijfer, wat betekent dat het werkt op blokken platte tekst en cijfertekst met een vaste grootte, en vereist dat de grootte van zowel de platte tekst als de cijfertekst een exact veelvoud is van deze blokgrootte. AES wordt ook wel het Rijndael symmetrische encryptie-algoritme [FIPS197] genoemd.

Kerberos

Kerberos is een authenticatieprotocol voor computernetwerken dat werkt op basis van 'tickets', zodat knooppunten die via een netwerk communiceren hun identiteit op een veilige manier kunnen bewijzen.

Key Distribution Center (KDC)

De Kerberos-service waarmee de authenticatie- en ticketverleningsservices worden geïmplementeerd die zijn gespecificeerd in het Kerberos-protocol. De service draait op computers die zijn geselecteerd door de beheerder van het domein of domein; Het is niet op elke computer in het netwerk aanwezig. Het moet toegang hebben tot een accountdatabase voor het domein dat het bedient.  KDC's zijn geïntegreerd in de rol domeincontroller . Het is een netwerkservice die tickets levert aan clients voor gebruik bij authenticatie bij services.

RC4-HMAC

RC4-HMAC (RC4) is een symmetrisch coderingsalgoritme met variabele sleutellengte. Zie voor meer informatie rubriek 17.1 van [SCHNEIER].

Sessietoets

Een relatief kortstondige symmetrische sleutel (een cryptografische sleutel die door de client en de server wordt onderhandeld op basis van een gedeeld geheim). De levensduur van een sessiesleutel wordt bepaald door de sessie waaraan deze is gekoppeld. Een sessiesleutel moet sterk genoeg zijn om cryptanalyse te weerstaan gedurende de levensduur van de sessie.

Ticket voor toekenning van tickets

Een speciaal type ticket dat kan worden gebruikt om andere tickets te verkrijgen. Het Ticket-granting Ticket (TGT) wordt verkregen na de eerste authenticatie in de Authentication Service (AS) uitwisseling; daarna hoeven gebruikers hun inloggegevens niet meer te tonen, maar kunnen ze de TGT gebruiken om volgende tickets te verkrijgen.