Registo de alterações
|
Alteração 1: 5 de abril de 2023: Movida a fase "Aplicação por Predefinição" da chave do Registo de 11 de abril de 2023 para 13 de junho de 2023 na secção "Temporização das atualizações para abordar CVE-2022-38023". Alteração 2: 20 de abril de 2023: Foi removida a referência imprecisa ao objeto de política de grupo (GPO) "Controlador de Domínio: Permitir ligações de canal seguras Netlogon vulneráveis" na secção "Definições da chave do registo". Alteração 3: 19 de junho de 2023:
|
|---|
Neste artigo
- Resumo
- Temporização das atualizações para o endereço CVE-2022-38023
- Definições da Chave de Registo
- Eventos do Windows relacionados com CVE-2022-38023
- Perguntas Frequentes (FAQs)
- Glossário
Resumo
As atualizações de 8 de novembro de 2022 e posteriores do Windows abordam pontos fracos no protocolo Netlogon quando a assinatura RPC é utilizada em vez da selagem RPC. Mais informações podem ser encontradas em CVE-2022-38023 .
A interface de chamada de procedimento remoto (RPC) Netlogon Remote Protocol é usada principalmente para manter a relação entre um dispositivo e seu domínio e as relações entre controladores de domínio (DCs) e domínios.
Esta atualização protege os dispositivos Windows contra CVE-2022-38023 por predefinição. Para clientes de terceiros e controladores de domínio de terceiros, a atualização está no modo de Compatibilidade por padrão e permite conexões vulneráveis desses clientes. Consulte a secção Definições de Chave do Registo para obter os passos para mudar para o modo de Imposição.
Para ajudar a proteger o seu ambiente, instale a atualização do Windows com data de 8 de novembro de 2022 ou uma atualização posterior do Windows em todos os dispositivos, incluindo controladores de domínio.
Importante A partir de junho de 2023, o Modo de imposição será ativado em todos os controladores de domínio do Windows e bloqueará as ligações vulneráveis de dispositivos não conformes. Nessa altura, não poderá desativar a atualização, mas poderá voltar à definição do Modo de compatibilidade. O modo de compatibilidade será removido em julho de 2023, conforme descrito na secção Temporização das atualizações para abordar a vulnerabilidade do Netlogon CVE-2022-38023 .
Temporização das atualizações para o endereço CVE-2022-38023
Atualizações serão lançados em várias fases: a fase inicial para atualizações lançadas em ou após 8 de novembro de 2022 e a fase de Fiscalização para atualizações lançadas em ou após 11 de julho de 2023.
8 de novembro de 2022 - Fase de implementação inicial
A fase de implementação inicial começa com as atualizações lançadas a 8 de novembro de 2022 e continua com as atualizações posteriores do Windows até à fase de Aplicação. As atualizações do Windows em ou depois de 8 de novembro de 2022 abordam a vulnerabilidade de desvio de segurança do CVE-2022-38023 ao impor a selagem RPC em todos os clientes Windows.
Por predefinição, os dispositivos serão definidos no Modo de compatibilidade. Os controladores de domínio do Windows exigirão que os clientes Netlogon usem o selo RPC se estiverem executando o Windows ou se estiverem agindo como controladores de domínio ou como contas confiáveis.
11 de abril de 2023 - Fase de aplicação inicial
As atualizações do Windows lançadas em ou depois de 11 de abril de 2023 removerão a capacidade de desativar a selagem RPC ao definir o valor 0 para a subchave de registo RequireSeal .
13 de junho de 2023 - Imposição por Predefinição
A subchave de registo RequireSeal será movida para o modo Imposto, a menos que os Administradores configurem explicitamente para estar no Modo de compatibilidade. A autenticação será negada às ligações vulneráveis de todos os clientes, incluindo de terceiros. Ver Alteração 1.
11 de julho de 2023 - Fase de aplicação de medidas
As atualizações do Windows lançadas a 11 de julho de 2023 irão remover a capacidade de definir o valor 1 para a subchave de registo RequireSeal . Isto ativa a fase de Imposição do CVE-2022-38023.
Definições da Chave de Registo
Após a instalação das atualizações do Windows com data de 8 de novembro de 2022 ou posteriores, a seguinte subchave de registo está disponível para o protocolo Netlogon em controladores de domínio do Windows.
Nota
IMPORTANTE Esta atualização, bem como futuras alterações de aplicação, não adicionam ou removem automaticamente a subchave de registo "RequireSeal". Esta subchave do registo tem de ser adicionada manualmente para que seja lida. Consulte Alteração 3.
Subchave RequireSeal
| Chave de registo | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Valor | RequireSeal |
| Tipo de dados | REG_DWORD |
| Dados |
0 – Desativado 1 – Modo de compatibilidade. Os controladores de domínio do Windows exigirão que os clientes Netlogon usem o Selo RPC se estiverem executando o Windows ou se estiverem agindo como controladores de domínio ou contas confiáveis. 2 - Modo de imposição. Todos os clientes são obrigados a usar o Selo RPC. Consulte Alteração 2. |
| É necessário reiniciar? | Não |
Eventos do Windows relacionados com CVE-2022-38023
Nota
OBSERVAÇÃO Os eventos seguintes têm uma memória intermédia de 1 hora na qual os eventos duplicados que contêm as mesmas informações são eliminados durante essa memória intermédia.
O serviço Netlogon encontrou um cliente usando a assinatura RPC em vez da selagem RPC
| Registo de Eventos | Sistema |
|---|---|
| Tipo de Evento | Erro |
| Origem do Evento | NETLOGON |
| ID de Evento | 5838 |
| Texto do Evento | O serviço Netlogon encontrou um cliente usando a assinatura RPC em vez da selagem RPC. |
Se encontrar esta mensagem de erro nos registos de eventos, tem de tomar as seguintes acções para resolver o erro de sistema:
- Confirme se o dispositivo está a executar uma versão suportada do Windows.
- Certifique-se de que todos os dispositivos estão atualizados.
- Verifique se o membro do domínio: Membro do domínio Criptografar digitalmente ou assinar dados de canal seguros (sempre) está definido como Habilitado .
O serviço Netlogon encontrou uma confiança usando a assinatura RPC em vez da selagem RPC
| Registo de Eventos | Sistema |
|---|---|
| Tipo de Evento | Erro |
| Origem do Evento | NETLOGON |
| ID de Evento | 5839 |
| Texto do Evento | O serviço Netlogon encontrou uma relação de confiança usando a assinatura RPC em vez da selagem RPC. |
O serviço Netlogon criou um canal seguro com um cliente usando RC4
| Registo de Eventos | Sistema |
|---|---|
| Tipo de Evento | Aviso |
| Origem do Evento | NETLOGON |
| ID de Evento | 5840 |
| Texto do Evento | O serviço Netlogon criou um canal seguro com um cliente com RC4. |
Se encontrar o Evento 5840, este é um sinal de que um cliente no seu domínio está a utilizar uma criptografia fraca.
O serviço Netlogon negou um cliente usando RC4 devido à configuração 'RejectMd5Clients'
| Registo de Eventos | Sistema |
|---|---|
| Tipo de Evento | Erro |
| Origem do Evento | NETLOGON |
| ID de Evento | 5841 |
| Texto do Evento | O serviço Netlogon negou um cliente usando RC4 devido à configuração 'RejectMd5Clients'. |
Se encontrar o Evento 5841, este é um sinal de que o valor RejectMD5Clients está definido como TRUE .
A chave RejectMD5Clients é uma chave pré-existente no serviço Netlogon. Para obter mais informações, consulte a descrição RejectMD5Clients do Modelo de Dados Abstrato.
Perguntas Frequentes (FAQ)
Quem está vulnerável ao problema listado no CVE-2022-38023?
Todas as contas de computador associadas a domínios são afetadas por esta CVE. Os eventos mostrarão quem é mais afetado por este problema após a instalação das atualizações do Windows de 8 de novembro de 2022 ou posteriores. Para resolver os problemas, reveja a secção de erros do Registo de Eventos para resolver os problemas.
Para ajudar a detectar clientes mais antigos que não estão usando a criptografia mais forte disponível, esta atualização introduz logs de eventos para clientes que estão usando RC4.
O que é assinatura RPC e selagem RPC?
Assinatura RPC é quando o protocolo Netlogon usa RPC para assinar as mensagens que envia através do fio. A vedação RPC é quando o protocolo Netlogon assina e criptografa as mensagens que envia pelo fio.
Como os controladores de domínio do Windows determinam se um cliente Netlogon está executando o Windows?
O Controlador de Domínio do Windows determina se um cliente Netlogon está executando o Windows consultando o atributo "OperatingSystem" no Active Directory para o cliente Netlogon e verificando as seguintes cadeias de caracteres:
- "Windows", "Hyper-V Server" e "Azure Stack HCI"
Não recomendamos nem suportamos que este atributo seja alterado por clientes Netlogon ou administradores de domínio para um valor que não seja representativo do sistema operativo (SO) que o cliente Netlogon está a executar. Você deve estar ciente de que podemos alterar os critérios de pesquisa a qualquer momento. Consulte Alteração 3.
A fase de Execução rejeitará clientes RC4 Netlogon?
A fase de imposição não rejeita clientes Netlogon com base no tipo de criptografia que os clientes usam. Ele só rejeitará clientes Netlogon se eles fizerem assinatura RPC em vez de Selagem RPC. A rejeição de clientes RC4 Netlogon baseia-se na chave de registo "RejectMd5Clients" disponível para os Controladores de Domínio do Windows Windows Server 2008 R2 e posteriores. A fase de imposição desta atualização não altera o valor "RejectMd5Clients". Recomendamos que os clientes ativem o valor "RejectMd5Clients" para maior segurança nos seus domínios. Consulte Alteração 3.
Glossário
AES
AES (Advanced Encryption Standard) é uma cifra de bloco que substitui o Data Encryption Standard (DES). O AES pode ser utilizado para proteger dados eletrónicos. O algoritmo AES pode ser usado para encriptar (cifrar) e desencriptar (decifrar) informações. A criptografia converte dados em uma forma ininteligível chamada texto cifrado; Desencriptar o texto cifrado converte os dados novamente na sua forma original, denominada texto simples. O AES é usado na criptografia de chave simétrica, o que significa que a mesma chave é usada para as operações de encriptação e desencriptação. É também uma cifra de bloco, o que significa que opera em blocos de tamanho fixo de texto simples e texto cifrado, e requer que o tamanho do texto simples, bem como o texto cifrado seja um múltiplo exato desse tamanho de bloco. AES é também conhecido como o algoritmo de encriptação simétrica Rijndael [FIPS197] .
Netlogon
Em um ambiente de segurança de rede compatível com o sistema operacional Windows NT, o componente responsável pelas funções de sincronização e manutenção entre um controlador de domínio primário (PDC) e controladores de domínio de backup (BDC). O Netlogon é um precursor do protocolo DRS (directory replication server). A interface de chamada de procedimento remoto (RPC) Netlogon Remote Protocol é usada principalmente para manter a relação entre um dispositivo e seu domínio e as relações entre controladores de domínio (DCs) e domínios. Para obter mais informações, consulte Netlogon Remote Protocol.
RC4-HMAC
RC4-HMAC (RC4) é um algoritmo de encriptação simétrica de comprimento de chave variável. Para mais informações, ver [SCHNEIER] secção 17.1.
Canal Seguro
Uma ligação de chamada de procedimento remoto (RPC) autenticada entre duas máquinas num domínio com um contexto de segurança estabelecido utilizado para assinar e encriptar pacotes RPC .