Dziennik zmian
|
Zmiana 1: 5 kwietnia 2023 r.: Przeniesiono fazę "Domyślne wymuszanie" klucza rejestru z 11 kwietnia 2023 r. na 13 czerwca 2023 r. w sekcji "Harmonogram aktualizacji w celu rozwiązania problemu CVE-2022-38023". Zmiana 2: 20 kwietnia 2023 r.: Usunięto niedokładne odwołanie do obiektu zasad grupy (GPO) "Kontroler domeny: Zezwalaj na podatne na zagrożenia połączenia bezpiecznego kanału Netlogon" w sekcji "Ustawienia klucza rejestru". Zmiana 3: 19 czerwca 2023 r.:
|
|---|
W tym artykule
- Podsumowanie
- Harmonogram aktualizacji rozwiązujących problem CVE-2022-38023
- Ustawienia klucza rejestru
- Zdarzenia systemu Windows związane z CVE-2022-38023
- Często zadawane pytania (FAQ)
- Słownik
Podsumowanie
Aktualizacje systemu Windows z 8 listopada 2022 r. i nowsze rozwiązują problemy w protokole Netlogon, gdy zamiast pieczętowania RPC jest używane podpisywanie RPC. Więcej informacji można znaleźć w CVE-2022-38023 .
Interfejs zdalnego wywoływania procedur (RPC) protokołu Netlogon Remote Protocol jest używany przede wszystkim do obsługi relacji między urządzeniem a jego domeną oraz relacji między kontrolerami domeny i domenami.
Ta aktualizacja domyślnie chroni urządzenia z systemem Windows przed CVE-2022-38023 . W przypadku klientów i kontrolerów domen innych firm aktualizacja jest domyślnie w trybie zgodności i zezwala na połączenia z takich wrażliwych klientów. Zapoznaj się z sekcją Ustawienia klucza rejestru , aby uzyskać instrukcje przejścia do trybu wymuszania.
Aby zabezpieczyć środowisko, zainstaluj aktualizację systemu Windows z 8 listopada 2022 r. lub nowszą aktualizację systemu Windows na wszystkich urządzeniach, w tym kontrolery domeny.
Ważne Od czerwca 2023 r. tryb wymuszania zostanie włączony na wszystkich kontrolerach domeny Windows i będzie blokował wrażliwe połączenia z niezgodnych urządzeń. W tym czasie nie będzie można wyłączyć aktualizacji, ale można powrócić do ustawienia trybu zgodności. Tryb zgodności zostanie usunięty w lipcu 2023 r., zgodnie z opisem w sekcji Harmonogram aktualizacji w celu rozwiązania luki w zabezpieczeniach Netlogon CVE-2022-38023 .
Harmonogram aktualizacji rozwiązujących problem CVE-2022-38023
Aktualizacje będą wydawane w kilku fazach: faza początkowa dla aktualizacji wydanych 8 listopada 2022 r. i faza wymuszania dla aktualizacji wydanych 11 lipca 2023 r. lub później.
8 listopada 2022 r. — początkowa faza wdrożenia
Początkowa faza wdrażania rozpoczyna się od aktualizacji wydanych 8 listopada 2022 r. i jest kontynuowana z późniejszymi aktualizacjami systemu Windows aż do fazy wymuszania. Aktualizacje systemu Windows od 8 listopada 2022 r. rozwiązują lukę w zabezpieczeniach związaną z obejściem luki CVE-2022-38023 , wymuszając pieczętowanie RPC na wszystkich klientach systemu Windows.
Domyślnie urządzenia będą ustawione w trybie zgodności. Kontrolery domeny systemu Windows będą wymagać, aby klienci Netlogon używali pieczęci RPC, jeśli są uruchomieni w systemie Windows lub jeśli działają jako kontrolery domeny lub jako konta zaufania.
11 kwietnia 2023 r. — początkowa faza wymuszania
Aktualizacje systemu Windows wydane 11 kwietnia 2023 r. lub później usuną możliwość wyłączenia pieczętowania RPC, ustawiając wartość 0 na podklucz rejestru RequireSeal .
13 czerwca 2023 r. — domyślne wymuszanie
Podklucz rejestru RequireSeal zostanie przeniesiony do trybu wymuszonego, chyba że administratorzy jawnie skonfigurują tryb zgodności. Zagrożone połączenia ze wszystkich klientów, w tym innych firm, nie będą uwierzytelniane. Zobacz Zmiana 1.
11 lipca 2023 r. — faza wymuszania
Aktualizacje systemu Windows wydane 11 lipca 2023 r. usuną możliwość ustawienia wartości 1 do podklucza rejestru RequireSeal . Umożliwia to fazę wymuszania CVE-2022-38023.
Ustawienia klucza rejestru
Po zainstalowaniu aktualizacji systemu Windows z dnia 8 listopada 2022 r. lub później dostępny jest następujący podklucz rejestru dla protokołu Netlogon na kontrolerach domeny systemu Windows.
Uwaga
WAŻNE Ta aktualizacja, jak również przyszłe zmiany wymuszania, nie powodują automatycznego dodawania ani usuwania podklucza rejestru "RequireSeal". Aby można było odczytać ten podklucz rejestru, należy go ręcznie dodać. Zobacz Zmiana 3.
Podklucz RequireSeal
| Klucz rejestru | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Wartość | Wymaganie pieczęci |
| Typ danych | REG_DWORD |
| Dane |
0 – Wyłączony 1 – Tryb zgodności. Kontrolery domeny systemu Windows będą wymagać, aby klienci Netlogon używali pieczęci RPC, jeśli korzystają z systemu Windows lub jeśli działają jako kontrolery domeny lub konta zaufania. 2 — tryb wymuszania. Wszyscy klienci muszą używać pieczęci RPC. Zobacz Zmiana 2. |
| Wymagany ponowny rozruch? | Nie |
Zdarzenia systemu Windows związane z CVE-2022-38023
Uwaga
UWAGA Następujące zdarzenia mają 1-godzinny bufor, w którym zduplikowane zdarzenia zawierające te same informacje są odrzucane podczas tego buforu.
Usługa Netlogon napotkała klienta korzystającego z podpisywania RPC zamiast pieczętowania RPC
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Błąd |
| Źródło zdarzenia | NETLOGON (LOGOWANIEDO SIECI) |
| Identyfikator zdarzenia | 5838 |
| Tekst zdarzenia | Usługa Netlogon napotkała klienta korzystającego z podpisywania RPC zamiast pieczętowania RPC. |
Jeśli ten komunikat zostanie znaleziony w dzienniku zdarzeń, należy wykonać następujące czynności, aby usunąć błąd systemu:
- Upewnij się, że na urządzeniu jest uruchomiona obsługiwana wersja systemu Windows.
- Sprawdź, czy wszystkie urządzenia są aktualne.
- Upewnij się, że Członek domeny: Członek domeny Szyfruj cyfrowo lub podpisuj dane bezpiecznego kanału (zawsze) jest ustawione na Włączone .
Usługa Netlogon napotkała zaufanie korzystające z podpisywania RPC zamiast pieczętowania RPC
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Błąd |
| Źródło zdarzenia | NETLOGON (LOGOWANIEDO SIECI) |
| Identyfikator zdarzenia | 5839 |
| Tekst zdarzenia | Usługa Netlogon napotkała zaufanie przy użyciu podpisywania RPC zamiast pieczętowania RPC. |
Usługa Netlogon utworzyła bezpieczny kanał z klientem korzystającym z wersji RC4
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Ostrzeżenie |
| Źródło zdarzenia | NETLOGON (LOGOWANIEDO SIECI) |
| Identyfikator zdarzenia | 5840 |
| Tekst zdarzenia | Usługa Netlogon utworzyła bezpieczny kanał z klientem RC4. |
Jeśli znajdziesz zdarzenie 5840, jest to znak, że klient w Twojej domenie używa słabej kryptografii.
Usługa Netlogon odmówiła klientowi korzystającemu z RC4 z powodu ustawienia "RejectMd5Clients"
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Błąd |
| Źródło zdarzenia | NETLOGON (LOGOWANIEDO SIECI) |
| Identyfikator zdarzenia | 5841 |
| Tekst zdarzenia | Usługa Netlogon odmówiła klientowi korzystającemu z RC4 z powodu ustawienia "RejectMd5Clients". |
Jeśli znajdziesz zdarzenie 5841, jest to znak, że wartość RejectMD5Clients jest ustawiona na TRUE .
Klucz RejectMD5Clients to klucz istniejący wcześniej w usłudze Netlogon. Aby uzyskać więcej informacji, zobacz opis RejectMD5Clients abstrakcyjnego modelu danych.
Często zadawane pytania (FAQ)
Kto jest narażony w przypadku problemu wymienionego w CVE-2022-38023?
Ten błąd CVE dotyczy wszystkich kont komputerów przyłączonych do domeny. Zdarzenia pokażą, kto jest najbardziej dotknięty tym problemem Po zainstalowaniu aktualizacji systemu Windows z 8 listopada 2022 r. lub nowszych, przejrzyj sekcję błędów dziennika zdarzeń , aby rozwiązać problemy.
Aby pomóc w wykrywaniu starszych klientów, którzy nie używają najsilniejszej dostępnej kryptowaluty, ta aktualizacja wprowadza dzienniki zdarzeń dla klientów korzystających z RC4.
Co to jest podpisywanie RPC i pieczętowanie RPC?
Podpisywanie RPC polega na tym, że protokół Netlogon używa RPC do podpisywania wiadomości wysyłanych przez sieć. Pieczętowanie RPC polega na tym, że protokół Netlogon zarówno podpisuje, jak i szyfruje wiadomości wysyłane przez sieć.
W jaki sposób kontrolery domeny systemu Windows ustalają, czy na kliencie Netlogon działa system Windows?
Kontroler domeny systemu Windows określa, czy na kliencie Netlogon działa system Windows, badając atrybut "OperatingSystem" w usłudze Active Directory dla klienta Netlogon i sprawdzając, czy występują następujące ciągi:
- "Windows", "Hyper-V Server" i "Azure Stack HCI"
Nie zalecamy ani nie wspieramy zmiany tego atrybutu przez klientów usługi Netlogon lub administratorów domeny na wartość, która nie jest reprezentatywna dla systemu operacyjnego (OS) uruchomionego przez klienta usługi Netlogon. Pamiętaj, że w każdej chwili możemy zmienić kryteria wyszukiwania. Zobacz Zmiana 3.
Czy faza wymuszania spowoduje odrzucenie klientów RC4 Netlogon?
Faza wymuszania nie odrzuca klientów usługi Netlogon na podstawie typu szyfrowania używanego przez klientów. Klienci Netlogon zostaną odrzuceni tylko wtedy, gdy podpisują RPC zamiast RPC Sealing. Odrzucanie klientów RC4 Netlogon jest oparte na kluczu rejestru "RejectMd5Clients" dostępnym dla kontrolerów domeny systemu Windows Windows Server 2008 R2 i nowszych. Faza wymuszania tej aktualizacji nie zmienia wartości "RejectMd5Clients". Zalecamy, aby klienci włączyli wartość "RejectMd5Clients" w celu zwiększenia bezpieczeństwa w swoich domenach. Zobacz Zmiana 3.
Słownik
Czujnik AES
Advanced Encryption Standard (AES) to szyfr blokowy, który zastępuje standard szyfrowania danych (DES, Data Encryption Standard). AES może być używany do ochrony danych elektronicznych. Algorytm AES może służyć do szyfrowania (szyfrowania) i odszyfrowywania (odszyfrowywania) informacji. Szyfrowanie konwertuje dane na niezrozumiałą formę zwaną szyfrogramem; Odszyfrowanie szyfrowanego tekstu powoduje przekonwertowanie danych z powrotem na ich oryginalną postać, nazywaną zwykłym tekstem. AES jest używany w kryptografii klucza symetrycznego, co oznacza, że ten sam klucz jest używany do operacji szyfrowania i deszyfrowania. Jest to również szyfr blokowy, co oznacza, że operuje na blokach tekstu jawnego i szyfrowanego o stałym rozmiarze i wymaga, aby rozmiar tekstu jawnego, a także szyfrogramu był dokładną wielokrotnością tego rozmiaru bloku. AES jest również znany jako algorytm szyfrowania symetrycznego Rijndael [FIPS197] .
Netlogon (Logowanie sieciowe)
W środowisku zabezpieczeń sieci zgodnym z systemem operacyjnym Windows NT składnik odpowiedzialny za funkcje synchronizacji i konserwacji między podstawowym kontrolerem domeny a zapasowymi kontrolerami domeny (BDC). Netlogon jest prekursorem protokołu serwera replikacji katalogów (DRS). Interfejs zdalnego wywoływania procedur (RPC) protokołu Netlogon Remote Protocol jest używany przede wszystkim do obsługi relacji między urządzeniem a jego domeną oraz relacji między kontrolerami domeny i domenami. Aby uzyskać więcej informacji, zobacz Protokół zdalny Netlogon.
RC4-HMAC
RC4-HMAC (RC4) to algorytm szyfrowania symetrycznego o zmiennej długości klucza. Więcej informacji można znaleźć w sekcji 17.1 [SCHNEIER].
Bezpieczny kanał
Uwierzytelnione połączenie zdalnego wywołania procedury (RPC) między dwoma komputerami w domenie z ustalonym kontekstem zabezpieczeń używanym do podpisywania i szyfrowania pakietów RPC .