Como gerir as alterações nas ligações de canal seguro do Netlogon associadas ao CVE-2020-1472

Aplica-se a
Windows Server 2019, all editions Windows Server 2016, all editions Windows Server, version 1909, all editions Windows Server, version 1903, all editions Windows Server, version 1809 (Datacenter, Standard) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Service Pack 1

Resumo

O Netlogon Remote Protocol (também chamado MS-NRPC) é uma interface RPC usada exclusivamente por dispositivos associados a domínio. O MS-NRPC inclui um método de autenticação e um método para estabelecer um canal seguro Netlogon. Essas atualizações impõem o comportamento especificado do cliente Netlogon para usar RPC seguro com canal seguro Netlogon entre computadores membros e controladores de domínio (DC) do Active Directory (AD).

Esta atualização de segurança elimina a vulnerabilidade impondo RPC seguro ao usar o canal seguro Netlogon em uma liberação em fases explicada na seção Tempo de atualizações para abordar a vulnerabilidade Netlogon CVE-2020-1472 . Para fornecer proteção de floresta do AD, todos os DCs devem ser atualizados, pois eles aplicarão RPC seguro com o canal seguro Netlogon. Isto inclui controladores de domínio só de leitura (RODC).

Para saber mais sobre a vulnerabilidade, consulte CVE-2020-1472.

Observação

  • Tome medidas
  • Para proteger seu ambiente e evitar interrupções, você deve fazer o seguinte:
  1. ATUALIZE os seus Controladores de Domínio com uma atualização lançada a 11 de agosto de 2020 ou posterior.
  2. DESCUBRA quais dispositivos estão fazendo conexões vulneráveis monitorando logs de eventos.
  3. ADDRESS dispositivos não compatíveis que fazem ligações vulneráveis.
  4. ATIVE o modo de imposição para abordar o CVE-2020-1472 no seu ambiente.
  • Observação O passo 1 da instalação das atualizações lançadas a 11 de agosto de 2020 ou posterior irá resolver o problema de segurança no CVE-2020-1472 para domínios e fidedignidades do Active Directory, bem como para dispositivos Windows. Para mitigar totalmente o problema de segurança em dispositivos de terceiros, terá de concluir todos os passos.
  • Advertência A partir de fevereiro de 2021, o modo de imposição será ativado em todos os Controladores de Domínio do Windows e bloqueará ligações vulneráveis de dispositivos não conformes.  Nessa altura, não poderá desativar o modo de imposição.

         Observação Se estiver a utilizar o Windows Server 2008 R2 SP1, necessita de uma licença da Extensão das Atualizações de Segurança (ESU) para instalar com êxito qualquer atualização que resolva este problema. Para obter mais informações sobre o programa ESU, consulte FAQ do Ciclo de Vida - Extensão de Segurança Atualizações.

Neste artigo:

Temporização das atualizações para abordar a vulnerabilidade Netlogon CVE-2020-1472

As atualizações serão lançadas em duas fases: a fase inicial para atualizações lançadas em ou após 11 de agosto de 2020 e a fase de imposição para atualizações lançadas em ou após 9 de fevereiro de 2021.

11 de agosto de 2020 - Fase de Implementação Inicial

A fase de implementação inicial começa com as atualizações lançadas a 11 de agosto de 2020 e continua com atualizações posteriores até à fase de Aplicação. Estas e atualizações posteriores fazem alterações ao protocolo Netlogon para proteger os dispositivos Windows por predefinição, registam eventos para deteção de dispositivos não compatíveis e adicionam a capacidade de ativar a proteção para todos os dispositivos associados ao domínio com exceções explícitas. Esta versão:

  • Impõe a utilização segura de RPC para contas de computador em dispositivos baseados no Windows.
  • Impõe o uso seguro de RPC para contas confiáveis.
  • Impõe o uso seguro de RPC para todos os DCs Windows e não-Windows.
  • Inclui uma nova política de grupo para permitir contas de dispositivo não conformes (aquelas que utilizam ligações de canal seguras Netlogon vulneráveis). Mesmo quando os DCs estão em execução no modo de imposição ou após o início da fase de Aplicação , a conexão dos dispositivos permitidos não será recusada.
  • Chave do registo FullSecureChannelProtection para ativar o modo de imposição de DC para todas as contas de computador (a fase de imposição atualizará os DCs para o modo de imposição de DC).
  • Inclui novos eventos quando as contas são negadas ou seriam negadas no modo de imposição do DC (e continuarão na fase de Aplicação). Os IDs de evento específicos são explicados mais adiante neste artigo.

A atenuação consiste em instalar a atualização em todos os DCs e RODCs, monitorar novos eventos e abordar dispositivos não compatíveis que estão usando conexões de canal seguras Netlogon vulneráveis. Contas de máquina em dispositivos não compatíveis podem ser autorizadas a usar conexões de canal seguro Netlogon vulneráveis; no entanto, eles devem ser atualizados para oferecer suporte a RPC seguro para Netlogon e a conta imposta o mais rápido possível para remover o risco de ataque.

9 de fevereiro de 2021 - Fase de Aplicação

A versão de 9 de fevereiro de 2021 marca a transição para a fase de aplicação de medidas. Os DCs estarão agora no modo de imposição independentemente da chave de registo do modo de imposição.  Isso requer que todos os dispositivos Windows e não Windows usem RPC seguro com canal seguro Netlogon ou permitam explicitamente a conta adicionando uma exceção para o dispositivo não compatível. Esta versão:

Diretrizes de Implementação - implementar atualizações e impor padrões de conformidade

A fase inicial de implantação consistirá nas seguintes etapas:

  1. Implantando as atualizações de 11 de agosto para todos os DCs na floresta.
  2. (a) Monitorizar eventos de alerta e (b) agir em relação a cada evento.
  3. (a) Uma vez resolvidos todos os eventos de aviso, a proteção total pode ser ativada implantando o modo de aplicação DC. (b) Todos os avisos devem ser resolvidos antes da atualização da fase de aplicação da lei de 9 de fevereiro de 2021.

Passo 1: ATUALIZAR

Implementar as atualizações de 11 de agosto de 2020

Implante as atualizações de 11 de agosto para todos os controladores de domínio (DCs) aplicáveis na floresta, incluindo controladores de domínio somente leitura (RODCs). Depois de implementar esta atualização, os DCs corrigidos irão:

  • Comece a impor o uso seguro de RPC para todas as contas de dispositivo baseadas no Windows, contas confiáveis e todos os DCs.
  • Registre as IDs de evento 5827 e 5828 no log de eventos do sistema, se as conexões forem negadas.
  • Registre as IDs de evento 5830 e 5831 no log de eventos do sistema, se as conexões forem permitidas pela diretiva de grupo "Controlador de domínio: Permitir conexões de canal seguro Netlogon vulneráveis".
  • Registre o ID de evento 5829 no log de eventos do sistema sempre que uma conexão de canal segura Netlogon vulnerável for permitida. Estes eventos devem ser resolvidos antes de o modo de imposição do DC ser configurado ou antes do início da fase de imposição em 9 de fevereiro de 2021.

Passo 2a: LOCALIZAR

Detetar dispositivos não conformes utilizando o ID de evento 5829

Após as atualizações de 11 de agosto de 2020 terem sido aplicadas aos DCs, os eventos podem ser recolhidos em registos de eventos do DC para determinar que dispositivos no seu ambiente estão a utilizar ligações de canal seguras Netlogon vulneráveis (referidas como dispositivos não compatíveis neste artigo). Monitore DCs corrigidos para eventos de ID de evento 5829. Os eventos incluirão informações relevantes para a identificação dos dispositivos não conformes.

Para monitorar eventos, use o software de monitoramento de eventos disponível ou usando um script para monitorar seus DCs.  Para obter um script de exemplo que você pode adaptar ao seu ambiente, consulte Script para ajudar no monitoramento de IDs de eventos relacionados a atualizações do Netlogon para CVE-2020-1472

Passo 2b: ENDEREÇO

Endereçamento dos IDs de evento 5827 e 5828

Por predefinição, as versões suportadas do Windows que foram totalmente atualizadas não devem utilizar ligações de canal seguras Netlogon vulneráveis. Se um destes eventos for registado no registo de eventos de sistema para um dispositivo Windows:

  1. Confirme se o dispositivo está a executar uma versão suportada do Windows.
  2. Certifique-se de que o dispositivo está totalmente atualizado.
  3. Verifique se o Membro do domínio: Criptografar digitalmente ou assinar dados de canal seguros (sempre) está definido como Habilitado.

Para dispositivos que não sejam Windows que atuem como um DC, estes eventos serão registados no registo de eventos do sistema ao utilizar ligações de canal seguras Netlogon vulneráveis. Se um destes eventos for registado:

  • Recomendado Trabalhe com o fabricante (OEM) do dispositivo ou com o fornecedor de software para obter suporte para RPC seguro com o canal seguro Netlogon

    1. Se o DC não compatível suportar RPC seguro com canal seguro Netlogon, habilite RPC seguro no DC.
    2. Se o DC não compatível não suportar atualmente RPC seguro, trabalhe com o fabricante do dispositivo (OEM) ou fornecedor de software para obter uma atualização que suporte RPC seguro com Netlogon canal seguro.
    3. Extinga o DC não compatível.
  • Vulneráveis Se um controlador de domínio não compatível não puder oferecer suporte a RPC seguro com o canal seguro Netlogon antes que os DCs estejam no modo de imposição, adicione o DC usando a política de grupo "Controlador de domínio: Permitir conexões de canal seguro Netlogon vulneráveis" descrita abaixo.

Observação

Advertência Permitir que os DCs usem conexões vulneráveis pela política de grupo tornará a floresta vulnerável a ataques. O objetivo final deve ser abordar e remover todas as contas desta política de grupo.

Evento de endereçamento 5829

O ID de evento 5829 é gerado quando uma ligação vulnerável é permitida durante a fase inicial de implementação. Estas ligações serão negadas quando os DCs estiverem no modo de imposição. Nesses eventos, concentre-se no nome do computador, no domínio e nas versões do sistema operacional identificadas para determinar se dispositivos não compatíveis e como eles precisam ser resolvidos.

As formas de lidar com dispositivos não compatíveis:

  • Recomendado Trabalhe com o fabricante de dispositivos (OEM) ou com o fornecedor de software para obter suporte para RPC seguro com o canal seguro Netlogon:

    1. Se o dispositivo não compatível der suporte a RPC seguro com canal seguro Netlogon, habilite o RPC seguro no dispositivo.
    2. Se o dispositivo não compatível NÃO for compatível no momento com RPC seguro com canal seguro Netlogon, fale com o fabricante do dispositivo ou com o fornecedor de software para obter uma atualização que permita que o RPC seguro com canal seguro Netlogon seja habilitado.
    3. Desative o dispositivo não compatível.
  • Vulnerável Se um dispositivo não compatível não puder dar suporte a RPC seguro com canal seguro Netlogon antes que os DCs estejam no modo de aplicação, adicione o dispositivo usando a política de grupo "Controlador de domínio: permitir conexões vulneráveis de canal seguro Netlogon" descrita abaixo.

Observação

Atenção Permitir que contas de dispositivo usem conexões vulneráveis pela política de grupo colocará essas contas do AD em risco. O objetivo final deve ser abordar e remover todas as contas dessa política de grupo.

Permitir conexões vulneráveis de dispositivos de terceiros

Use a política de grupo "Controlador de domínio: permitir conexões de canal seguro de logon de rede vulneráveis" para adicionar contas não compatíveis. Isso só deve ser considerado uma solução de curto prazo até que os dispositivos não compatíveis sejam resolvidos, conforme descrito acima. Observação Permitir conexões vulneráveis de dispositivos não compatíveis pode ter impacto de segurança desconhecido e deve ser permitido com cautela.

  1. Criou um(s) grupo(s) de segurança para contas que terão permissão para usar um canal seguro de Netlogon vulnerável.
  2. Na Política de Grupo, acesse Configuração > do Computador, Configurações do Windows>, Configurações de Segurança, Políticas >> Locais, Opções de Segurança
  3. Pesquise "Controlador de domínio: permitir conexões de canal seguro de logon de rede vulneráveis".
  4. Se o grupo Administrador ou qualquer grupo não criado especificamente para uso com esta Política de Grupo estiver presente, remova-o.
  5. Adicione um grupo de segurança feito especificamente para uso com essa Política de Grupo ao descritor de segurança com a permissão "Permitir". Observação A permissão "Negar" se comporta da mesma maneira como se a conta não tivesse sido adicionada, ou seja, as contas não terão permissão para tornar vulneráveis canais seguros de Netlogon.
  6. Depois que os grupos de segurança forem adicionados, a política de grupo deverá ser replicada para cada controlador de domínio.
  7. Periodicamente, monitore os eventos 5827, 5828 e 5829 para determinar quais contas estão usando conexões de canal seguro vulneráveis.
  8. Adicione essas contas de computador ao(s) grupo(s) de segurança, conforme necessário. Prática recomendada Use grupos de segurança na política de grupo e adicione contas ao grupo para que a associação seja replicada por meio da replicação normal do AD. Isso evita atualizações frequentes da política de grupo e atrasos na replicação.

Depois que todos os dispositivos não compatíveis forem resolvidos, você poderá mover seus controladores de domínio para o modo de imposição (consulte a próxima seção).

Observação

Atenção Permitir que os controladores de domínio usem conexões vulneráveis para contas confiáveis pela política de grupo tornará a floresta vulnerável a ataques. As contas de confiança geralmente são nomeadas após o domínio confiável, por exemplo: O controlador de domínio no domínio a tem uma relação de confiança com um controlador de domínio no domínio b. Internamente, o controlador de domínio no domínio-a tem uma conta de confiança chamada "domain-b$" que representa o objeto de confiança para o domínio-b. Se o controlador de domínio no domínio a quiser expor a floresta ao risco de ataque permitindo conexões de canal seguro Netlogon vulneráveis da conta de confiança do domínio b, um administrador poderá usar Add-adgroupmember –identity "Nome do grupo de segurança" -members "domain-b$" para adicionar a conta de confiança ao grupo de segurança.

Etapa 3a: HABILITAR

Mudança para o modo de imposição antes da fase de imposição de fevereiro de 2021

Depois que todos os dispositivos não compatíveis tiverem sido resolvidos, seja habilitando o RPC seguro ou permitindo conexões vulneráveis com a política de grupo "Controlador de domínio: permitir conexões vulneráveis de canal seguro Netlogon", defina a chave do Registro FullSecureChannelProtection como 1.

Observação Se você estiver usando a política de grupo "Controlador de domínio: permitir conexões de canal seguro Netlogon vulneráveis", verifique se a política de grupo foi replicada e aplicada a todos os controladores de domínio antes de definir a chave do Registro FullSecureChannelProtection.

Quando a chave do Registro FullSecureChannelProtection for implantada, os controladores de domínio estarão no modo de imposição. Essa configuração exige que todos os dispositivos que usam o canal seguro Netlogon:

Observação

Atenção Os clientes de terceiros que não oferecerem suporte a RPC seguro com conexões de canal seguro Netlogon serão negados quando a chave do Registro do modo de imposição de DC for implantada, o que pode interromper os serviços de produção.

Etapa 3b: Fase de Imposição

Implantar atualizações de 9 de fevereiro de 2021

A implantação de atualizações lançadas em 9 de fevereiro de 2021 ou posteriormente ativará o modo de imposição DC. O modo de imposição DC é quando todas as conexões Netlogon são necessárias para usar o RPC seguro ou a conta deve ter sido adicionada à política de grupo "Controlador de domínio: permitir conexões de canal seguro Netlogon vulneráveis". No momento, a chave do Registro FullSecureChannelProtection não é mais necessária e não terá mais suporte.

"Controlador de domínio: permitir conexões de canal seguro de logon de rede vulneráveis" Política de Grupo

A prática recomendada é usar grupos de segurança na política de grupo para que a associação seja replicada por meio da replicação normal do AD. Isso evita atualizações frequentes da política de grupo e atrasos na replicação.

Caminho da política e nome da configuração Descrição
Caminho da política: Configuração do > Computador Configurações do Windows > Configurações de Segurança Políticas >> Locais Opções de Segurança

Nome da configuração: Controlador de domínio: permitir conexões de canal seguro Netlogon vulneráveis
Reinicialização necessária? Não
Essa configuração de segurança determina se o controlador de domínio ignorará o RPC seguro para conexões de canal seguro Netlogon para contas de computador especificadas.

Essa política deve ser aplicada a todos os controladores de domínio em uma floresta, habilitando a política na UO dos controladores de domínio.

Quando a lista Criar Conexões Vulneráveis (lista de permissões) for configurada:

  • Permitir: o controlador de domínio permitirá que o grupo/contas especificados usem um canal seguro Netlogon sem RPC seguro.
  • Negar: essa configuração é a mesma que o comportamento padrão. O controlador de domínio exigirá que o grupo/contas especificados usem um canal seguro Netlogon com RPC seguro.
Atenção Habilitar essa política exporá seus dispositivos ingressados no domínio e sua floresta do Active Directory, o que pode colocá-los em risco. Essa política deve ser usada como uma medida temporária para dispositivos de terceiros à medida que você implanta atualizações. Depois que um dispositivo de terceiros for atualizado para oferecer suporte ao uso de RPC seguro com canais seguros Netlogon, a conta deverá ser removida da lista Criar Conexões Vulneráveis. Para entender melhor o risco de configurar contas para ter permissão para usar conexões de canal seguro Netlogon vulneráveis, visite https://go.microsoft.com/fwlink/?linkid=2133485.

Padrão: essa política não está configurada. Nenhum computador ou conta de confiança está explicitamente isento do RPC seguro com a imposição de conexões de canal seguro Netlogon.

Essa política é compatível com o Windows Server 2008 R2 SP1 e posterior.

Há três categorias de eventos:

1. Eventos registrados quando uma conexão é negada porque foi tentada uma tentativa de conexão de canal seguro Netlogon vulnerável:

  • Erro 5827 (contas de computador)
  • Erro 5828 (contas de confiança)

2. Eventos registrados quando uma conexão é permitida porque a conta foi adicionada à política de grupo "Controlador de domínio: permitir conexões de canal seguro Netlogon vulneráveis":

  • 5830 (contas de computador) Aviso
  • 5831 (contas confiáveis) Aviso

3. Eventos registrados quando uma conexão é permitida na versão inicial que será negada no modo de imposição DC:

  • 5829 (contas de computador) Aviso

ID do evento 5827

A ID do evento 5827 será registrada quando uma conexão de canal seguro Netlogon vulnerável de uma conta de computador for negada.

Log de eventos Sistema
Origem do evento NETLOGON
ID de Evento 5827
Nível Erro
Texto da mensagem do evento O serviço Netlogon negou uma conexão de canal seguro Netlogon vulnerável de uma conta de computador.
Machine SamAccountName:
Domínio:
Tipo de Conta:
Sistema operacional da máquina:
Construção do sistema operacional da máquina:
Service Pack do Sistema Operacional do Computador:
Para obter mais informações sobre o motivo pelo qual isso foi negado, visite https://go.microsoft.com/fwlink/?linkid=2133485.

ID do Evento 5828

O ID de Evento 5828 será registado quando uma ligação de canal segura Netlogon vulnerável a partir de uma conta de confiança for negada.

Log de eventos Sistema
Origem do evento NETLOGON
ID de Evento 5828
Nível Erro
Texto da mensagem do evento O serviço Netlogon negou uma conexão de canal seguro Netlogon vulnerável usando uma conta de confiança.
Tipo de Conta:
Nome de Confiança:
Destino de Confiança:
Endereço IP do Cliente:
Para obter mais informações sobre o motivo pelo qual esta mensagem foi recusada, visite https://go.microsoft.com/fwlink/?linkid=2133485.

ID do Evento 5829

O ID de Evento 5829 só será registado durante a Fase de Implementação Inicial, quando for permitida uma ligação de canal segura Netlogon vulnerável a partir de uma conta de máquina.

Quando o modo de imposição de DC é implementado ou quando a fase de Imposição começa com a implementação das atualizações de 9 de fevereiro de 2021, estas ligações serão negadas e será registado o ID de Evento 5827. É por isso que é importante monitorizar o Evento 5829 durante a Fase de Implementação Inicial e agir antes da fase de Imposição para evitar interrupções.

Log de eventos Sistema
Origem do evento NETLOGON
ID de Evento 5829
Nível Aviso
Texto da mensagem do evento O serviço Netlogon permitia uma conexão de canal segura Netlogon vulnerável.
Aviso: esta ligação será negada assim que a fase de aplicação de medidas for lançada. Para compreender melhor a fase de aplicação de medidas, visite https://go.microsoft.com/fwlink/?linkid=2133485.
Máquina SamAccountName:
Domínio:
Tipo de Conta:
Sistema Operativo da Máquina:
Compilação do sistema operacional da máquina:
Service Pack do Sistema Operativo da Máquina:

ID do Evento 5830

O ID de Evento 5830 será registado quando uma ligação de conta de máquina de canal seguro Netlogon vulnerável for permitida pela política de grupo "Controlador de domínio: Permitir ligações de canal seguro Netlogon vulneráveis".

Log de eventos Sistema
Origem do evento NETLOGON
ID de Evento 5830
Nível Aviso
Texto da mensagem do evento O serviço Netlogon permitiu uma conexão de canal seguro Netlogon vulnerável porque a conta da máquina é permitida na diretiva de grupo "Controlador de domínio: Permitir conexões de canal seguro Netlogon vulneráveis".
Aviso: o uso de canais seguros vulneráveis do Netlogon exporá os dispositivos associados ao domínio a ataques. Para proteger o seu dispositivo contra ataques, remova uma conta de computador da política de grupo "Controlador de domínio: Permitir ligações de canal seguras Netlogon vulneráveis" após a atualização do cliente Netlogon de terceiros. Para entender melhor o risco de configurar contas de máquina para ter permissão para usar conexões de canal seguras vulneráveis do Netlogon, visite https://go.microsoft.com/fwlink/?linkid=2133485.
Máquina SamAccountName:
Domínio:
Tipo de Conta:
Sistema Operativo da Máquina:
Compilação do sistema operacional da máquina:
Service Pack do Sistema Operativo da Máquina:

ID do Evento 5831

O ID de Evento 5831 será registado quando uma ligação de conta de confiança de canal seguro Netlogon vulnerável for permitida pela política de grupo "Controlador de domínio: Permitir ligações de canal seguras Netlogon vulneráveis".

Log de eventos Sistema
Origem do evento NETLOGON
ID de Evento 5831
Nível Aviso
Texto da mensagem do evento O serviço Netlogon permitiu uma conexão de canal seguro Netlogon vulnerável porque a conta de confiança é permitida na diretiva de grupo "Controlador de domínio: Permitir conexões de canal seguro Netlogon vulneráveis".
Aviso: o uso de canais seguros vulneráveis do Netlogon exporá as florestas do Active Directory a ataques. Para proteger suas florestas do Active Directory contra ataques, todas as relações de confiança devem usar RPC seguro com o canal seguro Netlogon. Remova uma conta de confiança da política de grupo "Controlador de domínio: Permitir ligações de canal seguras Netlogon vulneráveis" depois de o cliente Netlogon de terceiros nos controladores de domínio ter sido atualizado. Para compreender melhor o risco de configurar contas de confiança para permitir a utilização de ligações de canal seguras Netlogon vulneráveis, visite https://go.microsoft.com/fwlink/?linkid=2133485.
Tipo de Conta:
Nome de Confiança:
Destino de Confiança:
Endereço IP do Cliente:

Valor do registo para o modo de imposição

Observação

Aviso Poderão ocorrer problemas sérios se você modificar incorretamente o Registro usando o Editor do Registro ou qualquer outro método. Esses problemas podem exigir a reinstalação do sistema operacional. A Microsoft não garante que esses problemas possam ser resolvidos. Modifique o Registro a seu próprio risco.

As atualizações de 11 de agosto de 2020 introduzem a seguinte definição de registo para ativar o modo de imposição antecipadamente. Isto será ativado independentemente da definição de registo na Fase de Aplicação de Medidas a partir de 9 de fevereiro de 2021:

Subchave do Registro HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Netlogon\Parameters
Valor FullSecureChannelProtection
Tipo de dados REG_DWORD
Dados 1 – Isto ativa o modo de imposição. Os DCs negarão conexões de canal seguro Netlogon vulneráveis, a menos que a conta seja permitida pela lista Criar Conexão Vulnerável na política de grupo "Controlador de domínio: Permitir conexões de canal seguro Netlogon vulneráveis".
0 – Os DCs permitirão ligações de canal seguras Netlogon vulneráveis a partir de dispositivos que não sejam Windows. Esta opção será preterida na versão da fase de imposição.
É necessário reiniciar? Não

Dispositivos de terceiros que implementam [MS-NRPC]: Protocolo Remoto Netlogon

Todos os clientes ou servidores de terceiros devem usar RPC seguro com o canal seguro Netlogon. Entre em contato com o fabricante de dispositivos (OEM) ou fornecedores de software para determinar se seu software é compatível com o Protocolo Remoto Netlogon mais recente.

As atualizações de protocolo podem ser encontradas no site de Documentação de Protocolo do Windows.

Perguntas frequentes

1. O que usa o canal seguro Netlogon?
  • O Windows & dispositivos ingressados no domínio de terceiros que tenham contas de computador no AD (Active Directory)
  • Windows Server & controladores de domínio de terceiros em domínios confiáveis & confiáveis que têm contas confiáveis no AD
2. As soluções de terceiros podem ser afetadas?

Dispositivos de terceiros podem não estar em conformidade. Se a sua solução de terceiros mantiver uma conta de computador no AD, entre em contato com o fornecedor para determinar se você foi afetado.

3. Por que meu controlador de domínio está negando contas que foram configuradas na política de grupo "Controlador de domínio: permitir conexões de canal seguro Netlogon vulneráveis"?

Atrasos na replicação do AD e Sysvol ou falhas de aplicativo de política de grupo no DC de autenticação podem fazer com que as alterações na política de grupo "Controlador de domínio: Permitir conexões de canal seguro Netlogon vulneráveis" estejam ausentes e resultem na negação da conta.

As etapas a seguir podem ajudar a solucionar o problema:

4. Tenho uma ID de evento 5827 para um dispositivo Windows. Eu pensei que você disse que o Windows não é afetado?

Por padrão, as versões com suporte do Windows que foram totalmente atualizadas não devem usar conexões de canal seguro Netlogon vulneráveis. Se uma ID de evento 5827 for registrada no log de eventos do sistema para um dispositivo Windows:

  1. Confirme se o dispositivo está executando uma versão com o suporte do Windows.
  2. Certifique-se de que o dispositivo esteja totalmente atualizado do Windows Update.
  3. Verifique se o Membro do domínio: Criptografar digitalmente ou assinar dados de canal seguro (sempre) está definido como Habilitado em um GPO vinculado à UO para todos os seus DCs, como o GPO de controladores de domínio padrão.
5. As estações de trabalho e os dispositivos de ponto de extremidade também precisam ser atualizados?

Sim, eles devem ser atualizados, mas não são especificamente vulneráveis ao CVE-2020-1472.

6. Os servidores Windows não DC ou outros dispositivos Windows precisam ser atualizados com as atualizações lançadas em 11 de agosto de 2020 ou posterior antes de atualizar os DCs?

Não, os controladores de domínio são a única função afetada pelo CVE-2020-1472 e podem ser atualizados independentemente dos servidores Windows não controladores de domínio e de outros dispositivos Windows.

7. Por que o Windows Server 2008 SP2 não foi atualizado para lidar com CVE-2020-1472?

O Windows Server 2008 SP2 não é vulnerável a essa CVE específica porque não usa AES para RPC Seguro.

8. Preciso da ESU para o Windows Server 2008 R2 SP1 para resolver a CVE-2020-1472?

Sim, você precisará da Atualização de segurança estendida (ESU) para instalar as atualizações para resolver a CVE-2020-1472 para o Windows Server 2008 R2 SP1.

9. Como fazer para garantir que meus controladores de domínio estejam protegidos?

Implantando as atualizações de 11 de agosto de 2020 ou posteriores em todos os controladores de domínio em seu ambiente.

Certifique-se de que nenhum dos dispositivos adicionados à política de grupo "Controlador de domínio: permitir conexões vulneráveis de canal seguro Netlogon" tenha serviços de privilégio de administrador corporativo ou administrador de domínio, como o SCCM ou o Microsoft Exchange.   Observação Qualquer dispositivo na lista de permissões terá permissão para usar conexões vulneráveis e poderá expor seu ambiente ao ataque.

10. Se eu tiver implantado atualizações em todos os meus controladores de domínio, minha empresa estará protegida contra a CVE-2020-1472?

A instalação de atualizações lançadas em 11 de agosto de 2020 ou posteriores nos controladores de domínio protege as contas de computador baseadas no Windows, as contas de confiança e as contas do controlador de domínio.

As contas de computador do Active Directory para dispositivos de terceiros ingressados no domínio não são protegidas até que o modo de aplicação seja implantado. As contas de computador também não serão protegidas se forem adicionadas à política de grupo "Controlador de domínio: permitir conexões de canal seguro Netlogon vulneráveis".

11. Como fazer para garantir que minhas identidades de dispositivo ingressadas no domínio do Windows estejam protegidas?

Verifique se todos os controladores de domínio em seu ambiente instalaram as atualizações de 11 de agosto de 2020 ou posteriores.

Todas as identidades de dispositivo que foram adicionadas à política de grupo "Controlador de domínio: permitir conexões de canal seguro de logon de rede vulneráveis" estarão vulneráveis a ataques.

12. Como fazer para garantir que minhas identidades de dispositivo ingressadas no domínio de terceiros estejam protegidas?

Verifique se todos os controladores de domínio em seu ambiente instalaram as atualizações de 11 de agosto de 2020 ou posteriores.

Habilite o modo de imposição para negar conexões vulneráveis de identidades de dispositivos de terceiros não compatíveis.
 
Observação Com o modo de imposição habilitado, todas as identidades de dispositivo de terceiros que foram adicionadas à política de grupo "Controlador de domínio: permitir conexões de canal seguro Netlogon vulneráveis" ainda estarão vulneráveis e poderão permitir que um invasor tenha acesso não autorizado à sua rede ou dispositivos.

13. O que é o modo de imposição?

O modo de imposição informa aos controladores de domínio para não permitirem conexões Netlogon de dispositivos que não usam RPC seguro, a menos que essas contas de dispositivo tenham sido adicionadas à política de grupo "Controlador de domínio: permitir conexões de canal seguro Netlogon vulneráveis".

Para obter mais informações, consulte a seção Valor do Registro para o modo de imposição .

14. Quais contas de computador devem ser adicionadas à política de grupo "Controlador de domínio: permitir conexões vulneráveis de canal seguro de logon de rede"?

Somente contas de computador para dispositivos que não podem ser protegidos habilitando o RPC Seguro no Canal Seguro Netlogon devem ser adicionadas à política de grupo.  Recomenda-se tornar esses dispositivos compatíveis ou substituí-los para proteger seu ambiente.

15. O que um invasor pode fazer com contas de computador que estão na política de grupo "Controlador de domínio: permitir conexões de canal seguro Netlogon vulneráveis"?

Um invasor pode assumir uma identidade de computador do Active Directory de qualquer conta de computador adicionada à política de grupo e, subsequentemente, aproveitar as permissões que a identidade do computador tiver.

16. Por que eu desejaria adicionar uma conta de computador à política de grupo "Controlador de domínio: permitir conexões de canal seguro Netlogon vulneráveis"?

Se você tiver um dispositivo de terceiros que não oferece suporte ao Secure RPC para o Canal Seguro Netlogon e quiser habilitar o modo de imposição, adicione a conta do computador para esse dispositivo à política de grupo. Isso não é recomendado e pode deixar seu domínio em um estado potencialmente vulnerável.  É recomendável usar essa política de grupo para dar tempo de atualizar ou substituir quaisquer dispositivos de terceiros para torná-los compatíveis.

17. Quando devo habilitar o modo de imposição?

O modo de imposição deve ser habilitado assim que possível.  Qualquer dispositivo de terceiros precisará ser resolvido tornando-os compatíveis ou adicionando-os à política de grupo "Controlador de domínio: permitir conexões de canal seguro Netlogon vulneráveis". Observação Qualquer dispositivo na lista de permissões terá permissão para usar conexões vulneráveis e poderá expor seu ambiente ao ataque.

Glossário

Termo Explicação
AD Active Directory
DC Controlador de domínio
Modo de Imposição A chave do Registro que permite habilitar o modo de imposição antes de 9 de fevereiro de 2021.
Fase de Imposição Fase que começa com as atualizações de 9 de fevereiro de 2021 em que o modo de imposição será habilitado em todos os Controladores de Domínio do Windows, independentemente da configuração do Registro. Os controladores de domínio negarão conexões vulneráveis de todos os dispositivos não compatíveis, a menos que sejam adicionados à política de grupo "Controlador de domínio: permitir conexões de canal seguro Netlogon vulneráveis".
Fase de implantação inicial A fase começa com as atualizações de 11 de agosto de 2020 e continua com atualizações posteriores até a fase de imposição.
Conta de computador Também conhecido como Computador do Active Directory ou objeto de computador. Consulte o glossário MS-NPRC para obter a definição completa.
MS-NRPC Microsoft Netlogon Remote ProtoCol
Dispositivo fora de conformidade Um dispositivo não compatível é aquele que usa uma conexão de canal seguro Netlogon vulnerável.
RODC (em inglês) Controladores de domínio somente leitura
Conexão vulnerável Uma conexão vulnerável é uma conexão de canal seguro Netlogon que não usa RPC seguro.