Belangrijk: dit artikel bevat informatie over het instellen van een lager beveiligingsniveau of het uitschakelen van de beveiligingsfuncties op een computer. Je kunt deze wijzigingen aanbrengen om een specifiek probleem te omzeilen. Voordat je deze wijzigingen aanbrengt, raden we je aan de risico's te evalueren die gepaard gaan met het implementeren van deze tijdelijke oplossing in jouw specifieke omgeving. Als u deze methode implementeert, dient u extra maatregelen te nemen om de computer te beschermen.
Overzicht
Deze beveiligingsupdate bevat verbeteringen en correcties in de functionaliteit van Windows 10 versie 1511. Daarnaast worden ook de volgende beveiligingsproblemen in Windows opgelost:
- 3177356 MS16-095: Cumulatieve beveiligingsupdate voor Internet Explorer: 9 augustus 2016
- 3177358 MS16-096: Cumulatieve beveiligingsupdate voor Microsoft Edge: 9 augustus 2016
- 3177393 MS16-097: Beveiligingsupdate voor Microsoft Graphics Component: 9 augustus 2016
- 3178466 MS16-098: Beveiligingsupdate voor kernelmodusstuurprogramma's: 9 augustus 2016
- 3178465 MS16-101: Beveiligingsupdate voor Windows-verificatiemethoden: 9 augustus 2016
- 3182248 MS16-102: Beveiligingsupdate voor Microsoft Windows PDF-bibliotheek: 9 augustus 2016
- 3182332 MS16-103: Beveiligingsupdate voor ActiveSyncProvider: 9 augustus 2016
Windows 10-updates zijn cumulatief. Daarom bevat dit pakket alle voorgaande oplossingen.
Als u eerdere updates hebt geïnstalleerd, worden alleen de nieuwe verbeteringen in dit pakket gedownload en op uw computer geïnstalleerd. Als u voor het eerst een updatepakket voor Windows 10 installeert, is het pakket voor de x86-versie 502 MB en het pakket voor de x64-versie 916 MB.
Meer informatie
Bekende problemen in deze beveiligingsupdate
Bekend probleem 1
De beveiligingsupdates van MS16-101 en nieuwere updates schakelen de mogelijkheid van het onderhandelingsproces uit om terug te schakelen naar NTLM wanneer Kerberos-verificatie mislukt voor wachtwoordwijzigingsbewerkingen met de foutcode STATUS_NO_LOGON_SERVERS (0xc000005e). In deze situatie wordt mogelijk een van de volgende foutcodes weergegeven.
Hexadecimaal Decimaal Symbolisch Vriendelijk 0xc0000388 1073740920 STATUS_DOWNGRADE_DETECTED Het systeem heeft een mogelijke poging tot compromittering van de beveiliging gedetecteerd. Zorg ervoor dat u contact kunt opnemen met de server die u heeft geverifieerd. 0x4f1 1265 ERROR_DOWNGRADE_DETECTED Het systeem heeft een mogelijke poging tot compromittering van de beveiliging gedetecteerd. Zorg ervoor dat u contact kunt opnemen met de server die u heeft geverifieerd. Tijdelijke oplossing
Als wachtwoordwijzigingen die eerder zijn uitgevoerd, mislukken na de installatie van MS16-101, waren wachtwoordwijzigingen voorheen waarschijnlijk afhankelijk van NTLM-fallback omdat Kerberos mislukte. Ga als volgt te werk als u wachtwoorden wilt wijzigen met Kerberos-protocollen:
Configureer open communicatie op TCP-poort 464 tussen clients waarop MS16-101 is geïnstalleerd en de domeincontroller die wachtwoordherstel onderhoudt.
Alleen-lezen domeincontrollers (RODC's) kunnen selfservice voor wachtwoordherstel uitvoeren als de gebruiker dit is toegestaan volgens het wachtwoordreplicatiebeleid van RODC's. Gebruikers die niet zijn toegestaan volgens het RODC-wachtwoordbeleid, moeten een netwerkverbinding hebben met een RWDC (Read/Write Domain Controller) in het domein van het gebruikersaccount.
Opmerking Voer de volgende stappen uit om te controleren of TCP-poort 464 is geopend:
Maak een equivalent weergavefilter voor de netwerkmonitorparser. Bijvoorbeeld:
ipv4.address== <IP-adres van client> && tcp.port==464
Zoek in de zoekresultaten naar het frame TCP:[SynReTransmit".
Controleer of de Kerberos-doelnamen geldig zijn. (IP-adressen zijn niet geldig voor het Kerberos-protocol.) Kerberos ondersteunt korte namen en volledig gekwalificeerde domeinnamen.)
Controleer of SPN's (Service Principal Names) juist zijn geregistreerd.
Zie Kerberos en Self-Service wachtwoord opnieuw instellen voor meer informatie.
Bekend probleem 2
Het is bekend met een probleem waarbij programmatisch opnieuw instellen van wachtwoorden van domeingebruikersaccounts mislukken en de foutcode STATUS_DOWNGRADE_DETECTED (0x800704F1) wordt geretourneerd als de verwachte fout een van de volgende is:
- ERROR_INVALID_PASSWORD
- ERROR_PWD_TOO_SHORT (zelden geretourneerd)
- STATUS_WRONG_PASSWORD
- STATUS_PASSWORD_RESTRICTION
In de volgende tabel ziet u de volledige fouttoewijzing.
Hexadecimaal Decimaal Symbolisch Vriendelijk 0x56 86 ERROR_INVALID_PASSWORD Het opgegeven netwerkwachtwoord is niet juist. 0x267 615 ERROR_PWD_TOO_SHORT Het verstrekte wachtwoord is te kort voor het beleid van uw gebruikersaccount. Geef een langer wachtwoord op. 0xc000006a -1073741718 STATUS_WRONG_PASSWORD Als u probeert een wachtwoord bij te werken, geeft deze retourstatus aan dat de waarde die is opgegeven als het actieve wachtwoord, onjuist is. 0xc000006c -1073741716 STATUS_PASSWORD_RESTRICTION Als u een wachtwoord probeert bij te werken, geeft deze retourstatus aan dat er een regel voor het bijwerken van het wachtwoord is overtreden. Het wachtwoord voldoet bijvoorbeeld mogelijk niet aan de lengtecriteria. 0x800704F1 1265 STATUS_DOWNGRADE_DETECTED Het systeem kan geen contact maken met een domeincontroller om de verificatieaanvraag te verwerken. Probeer het later opnieuw. 0xc0000388 -1073740920 STATUS_DOWNGRADE_DETECTED Het systeem kan geen contact maken met een domeincontroller om de verificatieaanvraag te verwerken. Probeer het later opnieuw. Oplossing
MS16-101 is opnieuw uitgebracht om dit probleem op te lossen. Installeer de nieuwste versie van de updates voor dit bulletin om dit probleem op te lossen.
Bekend probleem 3
We kennen een probleem waarbij programmatisch opnieuw instellen van wijzigingen in wachtwoorden voor lokale gebruikersaccounts kan mislukken en de foutcode STATUS_DOWNGRADE_DETECTED (0x800704F1) wordt geretourneerd.
In de volgende tabel ziet u de volledige fouttoewijzing.
Hexadecimaal Decimaal Symbolisch Vriendelijk 0x4f1 1265 ERROR_DOWNGRADE_DETECTED Het systeem kan geen contact maken met een domeincontroller om de verificatieaanvraag te verwerken. Probeer het later opnieuw. Oplossing
MS16-101 is opnieuw uitgebracht om dit probleem op te lossen. Installeer de nieuwste versie van de updates voor dit bulletin om dit probleem op te lossen.
Bekend probleem 4
Wachtwoorden voor uitgeschakelde en vergrendelde gebruikersaccounts kunnen niet worden gewijzigd met behulp van het onderhandelingspakket.
Wachtwoordwijzigingen voor uitgeschakelde en vergrendelde accounts werken nog steeds wanneer u andere methoden gebruikt, zoals wanneer u rechtstreeks een LDAP-wijzigingsbewerking gebruikt. De PowerShell-cmdlet gebruikt bijvoorbeeld Set-ADAccountPassword een bewerking 'LDAP Modify' gebruikt om het wachtwoord te wijzigen en blijft ongewijzigd.
Tijdelijke oplossing
Voor deze accounts moet een beheerder het wachtwoord opnieuw instellen. Dit gedrag is inherent aan de installatie van MS16-101 en latere oplossingen.
Bekend probleem 5
Toepassingen die gebruikmaken van de API NetUserChangePassword en die een servernaam doorgeven in de domeinnaam parameter, werken niet meer nadat MS16-101 en latere updates zijn geïnstalleerd.
In Microsoft-documentatie wordt aangegeven dat het opgeven van een externe servernaam in de domeinnaam parameter van de functie NetUserChangePassword wordt ondersteund. Het MSDN-onderwerp van de functie NetUserChangePassword stelt bijvoorbeeld het volgende:
domeinnaam [in]
Een pointer naar een constante tekenreeks die de DNS- of NetBIOS-naam opgeeft van een externe server of het externe domein waarop de functie moet worden uitgevoerd. Als deze parameter NULL is, wordt het aanmeldingsdomein van de aanvrager gebruikt. Deze richtlijnen zijn echter vervangen door MS16-101, tenzij het wachtwoord opnieuw is ingesteld voor een lokaal account op de lokale computer. Na MS16-101: om het wachtwoord van domeingebruikers te wijzigen, moet u een geldige DNS-domeinnaam doorgeven aan de NetUserChangePassword-API.
Bekend probleem 6
Nadat u deze beveiligingsupdate hebt toegepast en u meerdere documenten achter elkaar afdrukt, kunnen de eerste twee documenten zonder problemen worden afgedrukt. Het derde en volgende document worden mogelijk niet afgedrukt.
U kunt dit probleem oplossen door update 3186988 te downloaden van de website Microsoft Update-catalogus .
Dit probleem wordt ook opgelost in Microsoft-beveiligingsbulletin MS16-106.
Bekend probleem 7
Nadat u de beveiligingsupdates hebt geïnstalleerd die worden beschreven in MS16-101, mislukken externe, programmatische wijzigingen van het wachtwoord van een lokaal gebruikersaccount en wachtwoordwijzigingen in niet-vertrouwde forests.
Deze bewerking mislukt omdat de bewerking afhankelijk is van NTLM-terugval, wat niet meer wordt ondersteund voor niet-lokale accounts nadat MS16-101 is geïnstalleerd.
Er is een registervermelding beschikbaar waarmee u deze wijziging kunt uitschakelen.
Waarschuwing Deze tijdelijke oplossing kan uw computer of netwerk kwetsbaarder maken bij een aanval door kwaadwillende gebruikers of schadelijke software, zoals een virus. Microsoft raadt deze tijdelijke oplossing niet aan, maar verstrekt deze informatie zodat u zelf kunt beslissen of u de methode al dan niet wilt uitvoeren. U gebruikt deze tijdelijke oplossing voor uw eigen risico.
BelangrijkDeze sectie, methode of taak bevat stappen voor het bewerken van het register. Er kunnen echter ernstige problemen optreden als u het register verkeerd wijzigt. Zorg er daarom voor dat u deze stappen zorgvuldig uitvoert. Zorg er als extra beveiligingsmaatregel voor dat u een back-up van het register maakt voordat u hierin wijzigingen aanbrengt. Vervolgens kunt u het register herstellen als er een probleem optreedt. Als u meer informatie wilt over het maken van een back-up van het register en het herstellen van het register, klikt u op het volgende artikelnummer in de Microsoft Knowledge Base:
322756 Een back-up maken van het register en het herstellen in WindowsAls u deze wijziging wilt uitschakelen, stelt u de DWORD-vermelding NegoAllowNtlmPwdChangeFallback in op de waarde 1 (één).
Belangrijk: als u de registervermelding NegoAllowNtlmPwdChangeFallback op de waarde 1 instelt, wordt deze beveiligingsfix uitgeschakeld:
Registerwaarde Beschrijving 0 Standaardwaarde. Terugval wordt voorkomen. 1 Terugval is altijd toegestaan. De beveiligingsfix is uitgeschakeld. Klanten die problemen hebben met externe lokale accounts of scenario's met niet-vertrouwde forests kunnen het register op deze waarde instellen. Ga als volgt te werk om deze registerwaarden toe te voegen:
Klik op Start en vervolgens op Uitvoeren. Typ regedit in het vak Openen en klik op OK.
Klik op de volgende subsleutel in het register:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa
Wijs in het menu Bewerken naar Nieuw en klik vervolgens op DWORD-waarde.
Typ NegoAllowNtlmPwdChangeFallback als naam voor het DWORD en druk op Enter.
Klik met de rechtermuisknop op NegoAllowNtlmPwdChangeFallback en klik vervolgens op Wijzigen.
Typ in het vak Waardegegevens het cijfer 1 om deze wijziging uit te schakelen en klik op OK.
Opmerking Als u de standaardwaarde wilt herstellen, typt u 0 (nul) en klikt u op OK.
Status
De hoofdoorzaak van dit probleem is duidelijk. Dit artikel wordt bijgewerkt met aanvullende informatie zodra deze beschikbaar komen.
Hoe u deze update kunt downloaden
Belangrijk Als u een taalpakket installeert nadat u deze update hebt geïnstalleerd, moet u deze update opnieuw installeren. Daarom raden we je aan alle taalpakketten te installeren die je nodig hebt voordat je deze update installeert. Zie Taalpakketten toevoegen aan Windows voor meer informatie.
Methode 1: Windows Update
Deze update wordt automatisch gedownload en geïnstalleerd.
Methode 2: Microsoft Update-catalogus
Ga naar de website Microsoft Update-catalogus om het afzonderlijke pakket voor deze update te downloaden.
Vereisten
Er zijn geen vereisten voor het installeren van deze update.
Informatie over opnieuw opstarten
Nadat u deze update hebt toegepast, moet u de computer opnieuw starten.
Informatie over vervangende update
Deze update vervangt de voorgaande update 3172985.
Bestandsinformatie
Download de bestandsinformatie voor cumulatieve update 3176493 voor een lijst van bestanden die deel uitmaken van deze cumulatieve update.
Meer informatie
Meer informatie over de terminologie die Microsoft gebruikt om software-updates te beschrijven.