INLEIDING
Microsoft heeft beveiligingsbulletin MS14-025 uitgebracht. Meer informatie over dit beveiligingsbulletin:
-
Thuisgebruikers:
http://www.microsoft.com/nl-nl/security/pc-security/updates.aspxDe details overslaan: Download de updates voor uw thuiscomputer of laptop nu vanaf de Microsoft Update-website:
-
IT-professionals:
https://technet.microsoft.com/nl-nl/library/security/ms14-025
Hulp en ondersteuning voor deze beveiligingsupdate
Hulp bij installatie van updates: Ondersteuning voor Microsoft Windows Update Beveiligingsoplossingen voor IT-professionals: TechNet Oplossingen voor beveiligingsproblemen en ondersteuning Uw Windows-computer beter beveiligen tegen virussen en malware: Support voor Microsoft-virusbescherming en Windows-beveiliging Lokale ondersteuning voor uw land: Internationale ondersteuning
Meer informatie
Bekende problemen en meer informatie over deze beveiligingsupdate
De volgende artikelen bevatten meer informatie over deze beveiligingsupdate met betrekking tot afzonderlijke productversies. De artikelen kunnen informatie over bekende problemen bevatten. In dat geval wordt het bekende probleem kort beschreven onder de koppeling naar het artikel.
-
2928120 MS14-025: Beschrijving van de beveiligingsupdate voor Windows Remote Server Administration Tools voor systemen waarop update 2919355 is geïnstalleerd: 13 mei 2014
-
2961899 MS14-025: Beschrijving van de beveiligingsupdate voor Windows Remote Server Administration Tools voor systemen waarop update 2919355 niet is geïnstalleerd: 13 mei 2014
Voorkeuren voor groepsbeleid
Overzicht
In sommige voorkeuren voor groepsbeleid kan een wachtwoord worden opgeslagen. Deze functionaliteit wordt verwijderd omdat het wachtwoord onveilig werd opgeslagen. In dit artikel worden de wijzigingen in de gebruikersinterface en eventuele beschikbare oplossingen beschreven.
In de volgende voorkeuren voor groepsbeleid kunnen niet langer gebruikersnamen en wachtwoorden worden opgeslagen:-
Stationstoewijzingen
-
Lokale gebruikers en groepen
-
Geplande taken
-
Services
-
Gegevensbronnen
Dit heeft gevolgen voor het gedrag van bestaande groepsbeleidsobjecten (GPO's) in uw omgeving die afhankelijk zijn van wachtwoorden in deze voorkeuren. Ook wordt voorkomen dat nieuwe voorkeuren voor groepsbeleid worden gemaakt met deze functionaliteit.
Voor Stationstoewijzingen, Lokale gebruikers en groepen en Services kunt u vergelijkbare resultaten bereiken met andere, veiligere functionaliteit in Windows. Voor Geplande taken en Gegevensbronnen kunt u niet dezelfde resultaten bereiken die mogelijk waren met de onveilige functionaliteit voor wachtwoorden in voorkeuren voor groepsbeleid.Scenario's
De volgende voorkeuren voor groepsbeleid worden beïnvloed door deze wijziging. Elke voorkeur wordt eerst kort en daarna uitgebreider besproken. Ook worden er oplossingen geboden waarmee u dezelfde taken kunt uitvoeren.
Voorkeur waarop dit van invloed is |
Van toepassing op gebruiker |
Van toepassing op computer |
Lokaal gebruikersbeheer |
Ja |
Ja |
Toegewezen stations |
Ja |
Nee |
Services |
Nee |
Ja |
Geplande taken (hoger niveau) |
Ja |
Ja |
Geplande taken (lager niveau) |
Ja |
Ja |
Directe taken (hoger niveau) |
Ja |
Ja |
Directe taken (lager niveau) |
Ja |
Ja |
Gegevensbronnen |
Ja |
Ja |
Overzicht van wijzigingen
-
Wachtwoordvelden in alle betrokken voorkeuren zijn uitgeschakeld. Beheerders kunnen geen nieuwe voorkeuren maken met deze wachtwoordvelden.
-
Het veld Gebruikersnaam is uitgeschakeld in sommige voorkeuren.
-
Bestaande voorkeuren die een wachtwoord bevatten, kunnen niet worden bijgewerkt. Ze kunnen alleen worden verwijderd of uitgeschakeld (wat van toepassing is voor de specifieke voorkeur).
-
Het gedrag voor de acties Verwijderen en Uitschakelen is niet gewijzigd voor de voorkeuren.
-
Wanneer een beheerder een voorkeur opent die het kenmerk CPassword bevat, krijgt de beheerder het volgende dialoogvenster te zien met een melding over de recente afschaffing. Bij pogingen om wijzigingen op te slaan in nieuwe of bestaande voorkeuren waarvoor het kenmerk CPassword is vereist, wordt hetzelfde dialoogvenster geopend. Alleen bij de acties Verwijderen en Uitschakelen worden geen waarschuwingsvensters geopend.
Scenario 1: Lokaal gebruikersbeheer
De voorkeur Lokaal gebruikersbeheer wordt vaak gebruikt om lokale beheerders te maken die een bekend wachtwoord hebben op een computer. Deze functie is niet veilig door de manier waarop wachtwoorden worden opgeslagen in voorkeuren voor groepsbeleid. Daarom is deze functionaliteit niet meer beschikbaar. De volgende voorkeuren worden beïnvloed:
-
Computerconfiguratie -> Instellingen van Configuratiescherm -> Lokale gebruikers en groepen-> Nieuw-> Lokale gebruiker
-
Gebruikersconfiguratie -> Instellingen van Configuratiescherm -> Lokale gebruikers en groepen-> Nieuw-> Lokale gebruiker
Belangrijke wijzigingen
Actie: maken of vervangen
-
De velden Gebruikersnaam, Wachtwoord en Wachtwoord bevestigen zijn uitgeschakeld.
-
Het waarschuwingsvenster wordt weergegeven wanneer de beheerder een bestaande voorkeur die een wachtwoord bevat, opent of daarin wijzigingen wil opslaan.
-
De velden Wachtwoord en Wachtwoord bevestigen zijn uitgeschakeld.
-
Het waarschuwingsvenster wordt weergegeven wanneer de beheerder een bestaande voorkeur die een wachtwoord bevat, opent of daarin wijzigingen wil opslaan.
-
Geen verandering in gedrag
Tijdelijke oplossingen
Degenen die eerder wachtwoorden voor lokale beheerders instelden in een voorkeur voor groepsbeleid, kunnen het volgende script gebruiken als veilig alternatief voor CPassword. Kopieer de inhoud, sla deze op in een nieuw Windows PowerShell-bestand en voer het script uit zoals aangegeven in de bijbehorende sectie .EXAMPLE.
Scenario 2: Toegewezen stations
Beheerders gebruiken stationstoewijzingen om netwerklocaties toe te wijzen aan gebruikers. De functie voor wachtwoordbeveiliging wordt gebruikt om te controleren of de toegang tot het station geautoriseerd is. De volgende voorkeuren worden beïnvloed:
-
Gebruikersconfiguratie -> Windows-instellingen -> Stationstoewijzingen -> Nieuw -> Toegewezen station
Belangrijke wijzigingen
Actie: maken, bijwerken of vervangen
-
De velden Gebruikersnaam, Wachtwoord en Wachtwoord bevestigen zijn uitgeschakeld.
-
Geen verandering in gedrag
Tijdelijke oplossingen
In plaats van de wachtwoordmethode te gebruiken voor verificatie, kunt u Windows Verkenner gebruiken om gedeelde machtigingen te beheren en rechten toe te wijzen aan gebruikers. U kunt Active Directory-objecten gebruiken om machtigingen voor de map te beheren.
Scenario 3: Services
Met de voorkeur Services kunt u service-eigenschappen zodanig wijzigen dat ze worden uitgevoerd in een andere context dan hun oorspronkelijke beveiligingscontext. De volgende voorkeuren worden beïnvloed:
-
Computerconfiguratie -> Instellingen van Configuratiescherm -> Services -> Nieuw -> Service
Belangrijke wijzigingen
Opstarten: Geen wijziging, automatisch of handmatig
-
De velden Wachtwoord en Wachtwoord bevestigen zijn uitgeschakeld.
-
De beheerder kan alleen ingebouwde accounts gebruiken.
-
Geen verandering in gedrag
Het dialoogvenster Nieuw
-
Beheerders die niet-ingebouwde gebruikers gebruiken voor dit account, krijgen de volgende waarschuwing te zien:
Tijdelijke oplossingen
Services kunnen nog steeds worden uitgevoerd als een lokale systeemaccount. Servicemachtigingen kunnen worden gewijzigd zoals beschreven in het volgende artikel in de Microsoft Knowledge Base:
256345 Instellingen voor groepsbeleid configureren om beveiliging voor systeemservices in te stellen Opmerking Als de service die u wilt configureren niet aanwezig is, moet u de instellingen configureren op een computer waarop de service wordt uitgevoerd.
Scenario 4: Geplande en directe taken (hoger niveau)
Deze worden gebruikt om geplande taken uit te voeren in een specifieke beveiligingscontext. De mogelijkheid om referenties op te slaan voor geplande taken die worden uitgevoerd als een willekeurige gebruiker wanneer die gebruiker niet is aangemeld of niet meer beschikbaar is. De volgende voorkeuren worden beïnvloed. (Houd er rekening mee dat op sommige platforms 'ten minste Windows 7' wordt vervangen door 'Windows Vista en hoger'.)
-
Computerconfiguratie -> Instellingen van Configuratiescherm -> Geplande taken -> Nieuw -> Geplande taak (ten minste Windows 7)
-
Computerconfiguratie -> Instellingen van Configuratiescherm -> Geplande taken -> Nieuw -> Directe taak (ten minste Windows 7)
-
Gebruikersconfiguratie -> Instellingen van Configuratiescherm -> Geplande taken -> Nieuw -> Geplande taak (ten minste Windows 7)
-
Gebruikersconfiguratie -> Instellingen van Configuratiescherm -> Geplande taken -> Nieuw -> Directe taak (ten minste Windows 7)
Belangrijke wijzigingen
Actie: maken, bijwerken of vervangen
-
Wanneer u de optie Uitvoeren ongeacht of gebruiker wel of niet is aangemeld selecteert, wordt de beheerder niet meer gevraagd om referenties.
-
Het selectievakje Wachtwoord niet opslaan is uitgeschakeld. Het vakje is ook standaard ingeschakeld.
Tijdelijke oplossingen
Voor de taken 'Geplande taak' (ten minste Windows 7) en 'Directe taak' (ten minste Windows 7) kunnen beheerders specifieke gebruikersaccounts gebruiken wanneer de opgegeven gebruiker is aangemeld. Of ze kunnen alleen toegang tot lokale bronnen hebben als die gebruiker. Deze taken kunnen nog steeds worden uitgevoerd in de context van de lokale service.
Scenario 5: Geplande en directe taken (lager niveau) Dit is de lagere versie van voorkeuren die wordt gebruikt voor het uitvoeren van geplande taken in een specifieke beveiligingscontext. De mogelijkheid om referenties op te slaan voor geplande taken die worden uitgevoerd als een willekeurige gebruiker wanneer die gebruiker niet is aangemeld of niet meer beschikbaar is. De volgende voorkeuren worden beïnvloed:
-
Computerconfiguratie -> Instellingen van Configuratiescherm -> Geplande taken -> Nieuw -> Geplande taak
-
Computerconfiguratie -> Instellingen van Configuratiescherm -> Geplande taken -> Nieuw -> Direct taak
-
Gebruikersconfiguratie -> Instellingen van Configuratiescherm -> Geplande taken -> Nieuw -> Geplande taak
-
Gebruikersconfiguratie -> Instellingen van Configuratiescherm -> Geplande taken -> Nieuw -> Direct taak (Windows XP)
Belangrijke wijzigingen
Actie: maken, bijwerken of vervangen
-
Het selectievakje Uitvoeren als is uitgeschakeld. Daarom zijn de velden Gebruikersnaam, Wachtwoord en Wachtwoord bevestigen uitgeschakeld.
Tijdelijke oplossingen
Voor de items 'Geplande taak' en 'Directe taak' (Windows XP) worden geplande taken uitgevoerd met de machtigingen die momenteel beschikbaar zijn voor de lokale service.
Scenario 6: Gegevensbronnen
De voorkeur Gegevensbronnen wordt gebruikt om een gegevensbron te koppelen aan een computer of een gebruiker. Met deze functie worden niet langer referenties opgeslagen voor toegang tot gegevensbronnen die zijn beveiligd met een wachtwoord. De volgende voorkeuren worden beïnvloed:
-
Computerconfiguratie -> Instellingen van Configuratiescherm -> Gegevensbronnen
-
Gebruikersconfiguratie -> Instellingen van Configuratiescherm -> Gegevensbronnen
Belangrijke wijzigingen
Actie: maken, bijwerken of vervangen
-
De velden Gebruikersnaam, Wachtwoord en Wachtwoord bevestigen zijn uitgeschakeld.
-
Geen verandering in gedrag
Tijdelijke oplossingen
Er zijn geen tijdelijke oplossingen beschikbaar. In deze voorkeur worden niet langer referenties opgeslagen voor toegang tot gegevensbronnen die zijn beveiligd met een wachtwoord.
Afschaffing van CPassword
CPassword verwijderen
Het Windows PowerShell-script dat is opgenomen in dit Microsoft Knowledge Base-artikel ontdekt of een domein voorkeuren voor groepsbeleid bevat die gebruikmaken van CPassword. Als XML-code voor CPassword wordt gedetecteerd in een bepaalde voorkeur, wordt deze weergegeven in deze lijst.
Voorkeuren met CPassword detecteren
Dit script moet worden uitgevoerd vanuit een lokale map op de domeincontroller die u wilt opschonen. Kopieer de inhoud, sla deze op in een nieuw Windows PowerShell-bestand, bepaal uw systeemstation en voer het script uit zoals aangegeven in de volgende syntaxis.
Voorkeuren met CPassword verwijderen
Als u voorkeuren wilt verwijderen die CPassword-gegevens bevatten, raden we u aan de console Groepsbeleidsbeheer (GPMC) te gebruiken op de domeincontroller of op een client waarop Remote Server Administration Tools is geïnstalleerd. U kunt elk voorkeur in vijf stappen verwijderen op deze consoles. Ga hiervoor als volgt te werk:
-
Open in de GPMC de voorkeur dat CPassword-gegevens bevat.
-
Wijzig de actie in Verwijderen of Uitschakelen, afhankelijk van de voorkeur.
-
Klik op OK om de wijzigingen op te slaan.
-
Wacht een of twee vernieuwingscycli van groepsbeleid af om de wijzigingen te laten doorgeven aan de clients.
-
Nadat de wijzigingen zijn toegepast op alle clients, verwijdert u de voorkeur.
-
Herhaal stap 1 tot en met 5 om uw hele omgeving op te schonen. Als het detectiescript nul als resultaat oplevert, bent u klaar.
File name |
SHA1 hash |
SHA256 hash |
---|---|---|
Windows6.0-KB2928120-ia64.msu |
B2A74305CB56191774BFCF9FCDEAA983B26DC9A6 |
DCE8C0F9CEB97DBF1F7B9BAF76458B3770EF01C0EDC581621BC8C3B2C7FD14E7 |
Windows6.0-KB2928120-x64.msu |
386457497682A2FB80BC93346D85A9C1BC38FBF7 |
1AF67EB12614F37F4AC327E7B5767AFA085FE676F6E81F0CED95D20393A1D38D |
Windows6.0-KB2928120-x86.msu |
42FF283781CEC9CE34EBF459CA1EFE011D5132C3 |
016D7E9DBBC5E487E397BE0147B590CFBBB5E83795B997894870EC10171E16D4 |
Windows6.1-KB2928120-ia64.msu |
5C2196832EC94B99AAF9B074D3938525B7219690 |
9958FA58134F55487521243AD9740BEE0AC210AC290D45C8322E424B3E5EBF16 |
Windows6.1-KB2928120-x64.msu |
EA5332F4E289DC799611EAB8E3EE2E86B7880A4B |
417A2BA34F8FD367556812197E2395ED40D8B394F9224CDCBE8AB3939795EC2A |
Windows6.1-KB2928120-x86.msu |
7B7B6EE24CD8BE1AB3479F9E1CF9C98982C8BAB1 |
603206D44815EF2DC262016ED13D6569BE13D06E2C6029FB22621027788B8095 |
Windows8-RT-KB2928120-x64.msu |
E18FC05B4CCA0E195E62FF0AE534BA39511A8593 |
FCAED97BF1D61F60802D397350380FADED71AED64435D3E9EAA4C0468D80141E |
Windows8-RT-KB2928120-x86.msu |
A5DFB34F3B9EAD9FA78C67DFC7ACACFA2FBEAC0B |
7F00A72D8A15EB2CA70F7146A8014E39A71CFF5E39596F379ACD883239DABD41 |
Windows8.1-KB2928120-x64.msu |
A07FF14EED24F3241D508C50E869540915134BB4 |
6641B1A9C95A7E4F0D5A247B9F488887AC94550B7F1D7B1198D5BCBA92F7A753 |
Windows8.1-KB2928120-x86.msu |
DE84667EC79CBA2006892452660EB99580D27306 |
468EE4FA3A22DDE61D85FD3A9D0583F504105DF2F8256539051BC0B1EB713E9C |
Windows8.1-KB2961899-x64.msu |
10BAE807DB158978BCD5D8A7862BC6B3EF20038B |
EC26618E23D9278FC1F02CA1F13BB289E1C6C4E0C8DA5D22E1D9CDA0DA8AFF51 |
Windows8.1-KB2961899-x86.msu |
230C64447CC6E4AB3AD7B4D4655B8D8CEFBFBE98 |
E3FAD567AB6CA616E42873D3623A777185BE061232B952938A8846A974FFA7AF |