Opmerking
BIJGEWERKT 14 maart 2023
Overzicht
CVE-2021-42287 lost een beveiligingsprobleem op dat van invloed is op het Kerberos Privilege Attribute Certificate (PAC) en potentiële aanvallers in staat stelt zich voor te doen als domeincontrollers. Om misbruik te maken van dit beveiligingslek, kan een gekraakt domeinaccount ertoe leiden dat het Key Distribution Center (KDC) een serviceticket maakt met een hoger bevoegdheidsniveau dan dat van het gekraakte account. Dit wordt bereikt door te voorkomen dat de KDC identificeert voor welk account het serviceticket met hogere bevoegdheden is bedoeld.
Het verbeterde verificatieproces in CVE-2021-42287 voegt nieuwe informatie over de oorspronkelijke aanvrager toe aan de PAC's van Kerberos Ticket-Granting Tickets (TGT). Later, wanneer een Kerberos-serviceticket voor een account wordt gegenereerd, wordt door het nieuwe verificatieproces gecontroleerd of het account dat de TGT heeft aangevraagd, dezelfde account is waarnaar wordt verwezen in het serviceticket.
Na de installatie van Windows-updates van 9 november 2021 of later, worden PAC's toegevoegd aan de TGT van alle domeinaccounts, zelfs degenen die er eerder voor hebben gekozen om PAC's te weigeren.
Actie ondernemen
Voer de volgende stappen uit om uw omgeving te beschermen en storingen te voorkomen:
Werk alle apparaten bij die als host fungeren voor de Active Directory-domeincontrollerrol door de beveiligingsupdate van 9 november 2021 en de out-of-band (OOB) update van 14 november 2021 te installeren. Hieronder vindt u het OOB KB-nummer voor uw specifieke besturingssysteem.
Besturingssysteem KB-nummer Windows Server 2016 5008601 Windows Server 2019 5008602 Windows Server 2012 R2 5008603 Windows Server 2012 5008604 Windows Server 2008 R2 SP1 5008605 Windows Server 2008 SP2 5008606 Nadat u de beveiligingsupdate van 9 november 2021 en de OOB-update van 14 november 2021 op alle Active Directory-domeincontrollers gedurende ten minste zeven dagen hebt geïnstalleerd, raden we u ten zeerste aan de afdwingingsmodus in te schakelen op alle Active Directory-domeincontrollers.
Vanaf de (bijgewerkte) update van de afdwingingsfase van 11 oktober 2022 wordt de afdwingingsmodus ingeschakeld op alle Windows-domeincontrollers en is deze vereist.
Timing van Windows-updates - (Bijgewerkt 1/31/23)
Deze Windows-Updates worden in drie fasen uitgebracht:
- Eerste implementatie: introductie van de update en de registersleutel PacRequestorEnforcement
- Tweede implementatie: verwijderen van PacRequestorExcedenced-waarde van 0 (mogelijkheid om de registersleutel uit te schakelen)
- Afdwingingsfase: de afdwingingsmodus is ingeschakeld. In deze fase wordt de PacRequestorExcedanced-sleutel afgeschaft en niet meer gelezen
9 november 2021: Eerste implementatiefase
De eerste implementatiefase begint met de Windows-update die is uitgebracht op 9 november 2021. Deze release:
- Voegt beveiligingen toe tegen CVE-2021-42287
- Hiermee wordt ondersteuning toegevoegd voor de registerwaarde PacRequestorEnceding , zodat u vroegtijdig kunt overstappen naar de afdwingingsfase
Mitigatie bestaat uit de installatie van Windows-updates op alle apparaten die als host fungeren voor de domeincontrollerrol en alleen-lezen domeincontrollers (RODC's).
12 juli 2022: Tweede implementatiefase
De tweede implementatiefase begint met de Windows-update die is uitgebracht op 12 juli 2022. In deze fase wordt de instelling PacRequestorEnforcement van 0 verwijderd. Het instellen van PacRequestorEnforcement op 0 nadat deze update is geïnstalleerd, heeft hetzelfde effect als het instellen van PacRequestorEnforcement op 1. De domeincontrollers (DC's) bevinden zich in de implementatiemodus.
Notitie Deze fase is niet nodig als PacRequestorEnforcement nooit op 0 is ingesteld in uw omgeving. Deze fase helpt ervoor te zorgen dat klanten die PacRequestorEnforcement hebben ingesteld op 0, vóór de afdwingingsfase naar instelling 1 gaan.
Notitie Deze update gaat ervan uit dat alle domeincontrollers worden bijgewerkt met de Windows-update van 9 november 2021 of later.
11 oktober 2022: Handhavingsfase - (Bijgewerkt 1/31/23)
Met de release van 11 oktober 2022 gaan alle Active Directory-domeincontrollers over naar de afdwingingsfase. Tijdens de afdwingingsfase wordt de sleutel PacRequestorEnforcement afgeschaft en niet meer gelezen. Hierdoor zijn Windows-domeincontrollers die de update van 11 oktober 2022 hebben geïnstalleerd, niet meer compatibel met:
- Domeincontrollers die de updates van 9 november 2021 of later niet hebben geïnstalleerd.
- Domeincontrollers die de updates van 9 november 2021 of hoger hebben geïnstalleerd, maar de update van 12 juli 2022 nog niet hebben geïnstalleerd en die een PacRequestorExcedanced-registerwaarde van 0 hebben.
Windows-domeincontrollers die de update van 11 oktober 2022 hebben geïnstalleerd, blijven echter compatibel met:
- Windows-domeincontrollers die de updates van 11 oktober 2022 of hoger hebben geïnstalleerd
- Windows-domeincontrollers die de updates van 9 november 2021 of later hebben geïnstalleerd en een PacRequestorExtenceding-waarde of 1 of 2 hebben
Informatie over registersleutel
Na de installatie van CVE-2021-42287-beveiligingen in Windows-updates die zijn uitgebracht tussen 9 november 2021 en 14 juni 2022, is de volgende registersleutel beschikbaar:
| Onderliggende registersleutel | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Kdc |
|---|---|
| Waarde | PacRequestorEnforcement |
| Gegevenstype | REG_DWORD |
| Gegevens | 1: Voeg de nieuwe PAC toe aan gebruikers die zijn geverifieerd met een Active Directory-domeincontroller waarop de updates van 9 november 2021 of later zijn geïnstalleerd. Als de gebruiker tijdens de verificatie het nieuwe PAC heeft, wordt het PAC gevalideerd. Als de gebruiker niet over het nieuwe PAC beschikt, wordt er geen verdere actie ondernomen. Active Directory-domeincontrollers bevinden zich in deze modus in de implementatiefase. 2: Voeg de nieuwe PAC toe aan gebruikers die zijn geverifieerd met een Active Directory-domeincontroller waarop de updates van 9 november 2021 of later zijn geïnstalleerd. Als de gebruiker tijdens de verificatie het nieuwe PAC heeft, wordt het PAC gevalideerd. Als de gebruiker niet over het nieuwe PAC beschikt, wordt de verificatie geweigerd. Active Directory-domeincontrollers bevinden zich in deze modus in de afdwingingsfase. 0: Schakelt de registersleutel uit. Niet aanbevolen. Active Directory-domeincontrollers bevinden zich in deze modus in de fase Uitgeschakeld. Deze waarde bestaat niet meer na de updates van 12 juli 2022 of later. Belangrijk Instelling 0 is niet compatibel met instelling 2. Als beide instellingen binnen een forest worden gebruikt, kunnen onregelmatige fouten optreden. Als instelling 0 wordt gebruikt, raden we u aan instelling 0 (Uitschakelen) gedurende ten minste een week over te zetten naar instelling 1 (Implementatie) voordat u overgaat naar instelling 2 (Afdwingingsmodus). |
| Standaard | 1 (wanneer de registersleutel niet is ingesteld) |
| Moet ik opnieuw opstarten? | Nee |
Gebeurtenissen bij controle
De Windows-update van 9 november 2021 voegt ook nieuwe gebeurtenislogboeken toe.
PAC zonder kenmerken
De KDC komt een TGT tegen zonder de PAC-kenmerkbuffer. Waarschijnlijk bevat de andere KDC in de logboeken de update niet of is deze in de modus Uitgeschakeld.
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Waarschuwing |
| Bron van gebeurtenis | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Gebeurtenis-id | 35 |
| Tekst van gebeurtenis | Het Key Distribution Center (KDC) trof een ticket-granting-ticket (TGT) aan van een andere KDC ("<KDC-naam>") die geen PAC-attributenveld bevatte. |
Ticket zonder PAC
De KDC komt een TGT of ander bewijsticket tegen zonder PAC. Dit voorkomt dat het KDC veiligheidscontroles op het ticket afdwingt.
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Waarschuwing tijdens implementatiefase Fout tijdens de afdwingingsfase |
| Bron van gebeurtenis | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Gebeurtenis-id | 36 |
| Tekst van gebeurtenis | Het Key Distribution Center (KDC) trof een ticket aan dat geen PAC bevatte tijdens het verwerken van een aanvraag voor een ander ticket. Hierdoor konden beveiligingscontroles niet worden uitgevoerd en konden beveiligingsproblemen ontstaan. Cliënt: <Domeinnaam>\<Gebruikersnaam> Ticket voor: <Naam van de dienst> |
Ticket zonder aanvrager
De KDC komt een TGT of ander bewijsticket tegen zonder de PAC-aanvraagbuffer. Waarschijnlijk bevat de KDC waarmee de PAC is gemaakt de update niet of staat deze in de modus Uitgeschakeld.
Notitie Zie de sectie Bekende problemen voor belangrijke informatie over gebeurtenis 37.
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Waarschuwing tijdens implementatiefase Fout tijdens de afdwingingsfase |
| Bron van gebeurtenis | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Gebeurtenis-id | 37 |
| Tekst van gebeurtenis | Het Key Distribution Center (KDC) trof een ticket aan dat geen informatie bevatte over het account dat het ticket had aangevraagd tijdens het verwerken van een verzoek om een ander ticket. Hierdoor konden beveiligingscontroles niet worden uitgevoerd en konden beveiligingsproblemen ontstaan. Ticket PAC gemaakt door: <KDC Naam> Klant: <Domeinnaam>\<Clientnaam> Ticket voor: <Naam van de dienst> |
Aanvrager komt niet overeen
De KDC komt een TGT- of ander bewijsticket tegen en het account dat het TGT- of bewijsticket heeft aangevraagd, komt niet overeen met het account waarvoor het serviceticket is gemaakt.
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Fout |
| Bron van gebeurtenis | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Gebeurtenis-id | 38 |
| Tekst van gebeurtenis | Het Key Distribution Center (KDC) heeft een ticket aangetroffen dat inconsistente informatie bevatte over het account dat het ticket had aangevraagd. Dit kan betekenen dat de naam van het account is gewijzigd sinds het ticket is uitgegeven, wat mogelijk deel uitmaakte van een poging tot misbruik. Ticket PAC gemaakt door: <Kdc Naam> Cliënt: <Domeinnaam>\<Gebruikersnaam> Ticket voor: <Naam van de dienst> Account-SID aanvragen bij Active Directory: <SID> Account-SID aanvragen bij Ticket: <SID> |
Bekende problemen
| Symptoom | Tijdelijke oplossing |
|---|---|
Na de installatie van Windows-updates die zijn uitgebracht op 9 november 2021 of later op domeincontrollers (DC's), zien sommige klanten mogelijk de nieuwe controlegebeurtenis-id 37 die wordt geregistreerd na bepaalde wachtwoordinstellingen of wijzigingsbewerkingen, zoals:
Als u PacRequestorEnforcement = 1 instelt, wordt gebeurtenis-id 37 geregistreerd als een waarschuwing, maar aanvragen voor wachtwoordwijziging zullen slagen en hebben geen gevolgen voor gebruikers. Als u PacRequestorEnforcement = 2 instelt, mislukken aanvragen voor wachtwoordwijziging en zorgen ze ervoor dat de bovenstaande bewerkingen ook mislukken. |
Dit probleem is opgelost in de volgende updates:
|
Veelgestelde vragen
V1: Wat gebeurt er als ik een combinatie van Active Directory-domeincontrollers heb die wel en niet worden bijgewerkt?
A1. Een combinatie van domeincontrollers die wel en niet worden bijgewerkt, maar die de standaard registersleutelwaarde 1 voor PacRequestorEnforcement hebben, zijn compatibel met elkaar. Microsoft raadt echter ten zeerste af om domeincontrollers te hebben die wel of niet worden bijgewerkt in een omgeving.
V2: Wat gebeurt er als ik een combinatie van Active Directory-domeincontrollers heb die verschillende PacRequestorHandhaving-waarden hebben?
A2. Een combinatie van domeincontrollers met de PacRequestorHandhaving-waarden van 0 en 1 zijn compatibel met elkaar. Een combinatie van domeincontrollers met de PacRequestorHandceding-waarden 1 en 2 zijn compatibel met elkaar. Een combinatie van domeincontrollers met de PacRequestorHandhaving-waarden van 0 en 2 is niet compatibel met elkaar en kan onregelmatige fouten veroorzaken. Zie de sectie Informatie over registersleutels voor meer informatie.