Jurnal de modificări
|
Modificarea 1: 5 aprilie 2023: S-a mutat faza "Impunere în mod implicit" a cheii de registry de la 11 aprilie 2023 la 13 iunie 2023 în secțiunea "Calendarul actualizărilor pentru a adresa CVE-2022-38023". Modificarea 2: 20 aprilie 2023: S-a eliminat referința inexactă la obiectul politică de grup (GPO) "Controler de domeniu: Permiteți conexiuni de canal securizate Netlogon vulnerabile" din secțiunea "Setări cheie de registry". Modificarea 3: 19 iunie 2023:
|
|---|
În acest articol
- Rezumat
- Calendarul actualizărilor pentru a remedia CVE-2022-38023
- Setări cheie de registry
- Evenimente Windows legate de CVE-2022-38023
- Întrebări frecvente (FAQs)
- Glosar
Rezumat
Actualizările Windows din 8 noiembrie 2022 și mai recente remediază punctele slabe ale protocolului Netlogon atunci când se utilizează semnarea RPC în locul sigilării RPC. Mai multe informații pot fi găsite în CVE-2022-38023 .
Interfața Netlogon Remote Protocol Remote Procedure Call (RPC) este utilizată în principal pentru a menține relația dintre un dispozitiv și domeniul său, precum și relațiile dintre controlerele de domeniu (DC-uri) și domenii.
Această actualizare protejează dispozitivele Windows de CVE-2022-38023 în mod implicit. Pentru clienții terți și controlerele de domeniu de la terți, actualizarea este în mod implicit în modul de compatibilitate și permite conexiuni vulnerabile de la astfel de clienți. Consultați secțiunea Setări cheie de registry pentru pașii de trecere la modul de impunere.
Pentru a vă securiza mediul, instalați actualizarea Windows datată 8 noiembrie 2022 sau o actualizare Windows mai recentă pe toate dispozitivele, inclusiv pe controlerele de domeniu.
Important Începând din iunie 2023, modul de impunere va fi activat pe toate controlerele de domeniu Windows și va bloca conexiunile vulnerabile de la dispozitive neconforme. În acel moment, nu veți putea dezactiva actualizarea, dar puteți reveni la setarea Modului de compatibilitate. Modul de compatibilitate va fi eliminat în iulie 2023, așa cum se subliniază în secțiunea Calendarul actualizărilor pentru a trata vulnerabilitatea Netlogon CVE-2022-38023 .
Calendarul actualizărilor pentru a remedia CVE-2022-38023
Actualizările vor fi lansate în mai multe faze: faza inițială pentru actualizările lansate la sau după 8 noiembrie 2022 și faza de punere în aplicare pentru actualizările lansate la sau după 11 iulie 2023.
8 noiembrie 2022 - Faza inițială de implementare
Faza inițială de implementare începe cu actualizările lansate pe 8 noiembrie 2022 și continuă cu actualizările Windows ulterioare până la faza de impunere. Actualizările Windows din sau după 8 noiembrie 2022 tratează vulnerabilitatea de ocolire a securității CVE-2022-38023 impunând sigilarea RPC pe toți clienții Windows.
În mod implicit, dispozitivele vor fi setate în modul de compatibilitate. Controlerele de domeniu Windows vor solicita clienților Netlogon să utilizeze sigiliul RPC dacă rulează Windows sau dacă acționează ca controlere de domeniu sau conturi de încredere.
11 aprilie 2023 - Faza inițială de punere în aplicare
Actualizările Windows lansate la sau după 11 aprilie 2023 vor elimina capacitatea de a dezactiva sigilarea RPC prin setarea valorii 0 la subcheia de registry RequireSeal .
13 iunie 2023 - Impunere în mod implicit
Subcheia de registry RequireSeal va fi mutată în modul impus dacă administratorii nu configurează în mod explicit să fie în modul de compatibilitate. Conexiunilor vulnerabile de la toți clienții, inclusiv de la terți, li se va refuza autentificarea. Consultați Modificarea 1.
11 iulie 2023 - Faza de punere în aplicare
Actualizările Windows lansate pe 11 iulie 2023 vor elimina posibilitatea de a seta valoarea 1 pentru subcheia de registry RequireSeal . Acest lucru permite etapa de impunere a CVE-2022-38023.
Setări cheie de registry
După ce se instalează actualizările Windows care sunt datate la sau după 8 noiembrie 2022, următoarea subcheie de registry este disponibilă pentru protocolul Netlogon pe controlerele de domeniu Windows.
Notă
IMPORTANT Această actualizare, precum și viitoarele modificări de impunere nu adaugă sau elimină automat subcheia de registry "RequireSeal". Această subcheie de registry trebuie adăugată manual pentru a fi citită. Consultați Modificarea 3.
Subcheie RequireSeal
| Cheia de registry | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Valoare | RequireSeal |
| Tip de date | REG_DWORD |
| Date |
0 – dezactivat 1 – Mod de compatibilitate. Controlerele de domeniu Windows vor solicita clienților Netlogon să utilizeze sigilarea RPC dacă rulează Windows sau dacă acționează ca controlere de domeniu sau conturi de încredere. 2 - Mod de impunere a legii. Toți clienții sunt obligați să utilizeze sigiliul RPC. Consultați Modificarea 2. |
| Este necesară repornirea? | Nu |
Evenimente Windows legate de CVE-2022-38023
Notă
NOTĂ Următoarele evenimente au un tampon de 1 oră în care evenimentele dublate care conțin aceleași informații sunt eliminate în timpul tamponului respectiv.
Serviciul Netlogon a întâlnit un client care utiliza semnarea RPC în locul sigilării RPC
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Eroare |
| Sursa evenimentului | NETLOGON |
| ID eveniment | 5838 |
| Text eveniment | Serviciul Netlogon a întâlnit un client care utiliza semnarea RPC în locul sigilării RPC. |
Dacă găsiți acest mesaj de eroare în jurnalele de evenimente, trebuie să efectuați următoarele acțiuni pentru a rezolva eroarea de sistem:
- Confirmați că dispozitivul rulează o versiune acceptată de Windows.
- Asigurați-vă că toate dispozitivele sunt actualizate.
- Asigurați-vă că Membru domeniu: Membru domeniu Criptare digitală sau semnare date de canal securizat (întotdeauna) este setată la Activat .
Serviciul Netlogon a întâlnit o autorizare care utiliza semnarea RPC în locul sigilării RPC
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Eroare |
| Sursa evenimentului | NETLOGON |
| ID eveniment | 5839 |
| Text eveniment | Serviciul Netlogon a întâlnit o autorizare utilizând semnarea RPC în loc de sigilarea RPC. |
Serviciul Netlogon a creat un canal securizat cu un client care utilizează RC4
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Avertisment |
| Sursa evenimentului | NETLOGON |
| ID eveniment | 5840 |
| Text eveniment | Serviciul Netlogon a creat un canal securizat cu un client cu RC4. |
Dacă găsiți Evenimentul 5840, acesta este un semn că un client din domeniul dvs. utilizează o criptografie slabă.
Serviciul Netlogon a refuzat un client care utiliza RC4 din cauza setării "RejectMd5Clients"
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Eroare |
| Sursa evenimentului | NETLOGON |
| ID eveniment | 5841 |
| Text eveniment | Serviciul Netlogon a refuzat unui client care utiliza RC4 din cauza setării "RejectMd5Clients". |
Dacă găsiți Evenimentul 5841, acesta este un semn că valoarea RejectMD5Clients este setată la TRUE .
Cheia RejectMD5Clients este o cheie preexistentă în serviciul Netlogon. Pentru mai multe informații, consultați descrierea RejectMD5Clients a modelului de date abstract.
Întrebări frecvente (Întrebări frecvente)
Cine este vulnerabil pentru problema listată în CVE-2022-38023?
Toate conturile de mașină asociate la domeniu sunt afectate de acest CVE. Evenimentele vor arăta cine este cel mai afectat de această problemă după instalarea actualizărilor Windows din 8 noiembrie 2022 sau mai recente; revizuiți secțiunea de erori din jurnalul de evenimente pentru a remedia problemele.
Pentru a ajuta la detectarea clienților mai vechi care nu utilizează cea mai puternică criptomonedă disponibilă, această actualizare introduce jurnale de evenimente pentru clienții care utilizează RC4.
Ce este semnarea și sigilarea RPC?
Semnarea RPC este atunci când protocolul Netlogon utilizează RPC pentru a semna mesajele pe care le trimite prin fir. Sigilarea RPC este atunci când protocolul Netlogon semnează și criptează mesajele pe care le trimite prin fir.
Cum determină controlerele de domeniu Windows dacă un client Netlogon rulează Windows?
Controlerul de domeniu Windows determină dacă un client Netlogon rulează Windows interogând atributul "OperatingSystem" în Active Directory pentru clientul Netlogon și verificând următoarele șiruri:
- "Windows", "Hyper-V Server" și "Azure Stack HCI"
Nu recomandăm și nici nu acceptăm ca acest atribut să fie modificat de către clienții Netlogon sau administratorii de domeniu la o valoare care nu este reprezentativă pentru sistemul de operare (OS) pe care îl rulează clientul Netlogon. Trebuie să rețineți că putem modifica criteriile de căutare în orice moment. Consultați Modificarea 3.
Faza de impunere va respinge clienții RC4 Netlogon?
Faza de impunere nu respinge clienții Netlogon pe baza tipului de criptare pe care îl utilizează clienții. Acesta va respinge clienții Netlogon doar dacă fac semnare RPC în loc de sigilare RPC. Respingerea clienților RC4 Netlogon se bazează pe cheia de registry "RejectMd5Clients" disponibilă pentru controlerele de domeniu Windows Server 2008 R2 și versiuni mai recente. Faza de impunere pentru această actualizare nu modifică valoarea "RejectMd5Clients". Recomandăm clienților să activeze valoarea "RejectMd5Clients" pentru o securitate mai mare în domeniile lor. Consultați Modificarea 3.
Glosar
AES
Advanced Encryption Standard (AES) este un cifru bloc care înlocuiește Data Encryption Standard (DES). AES poate fi utilizat pentru a proteja datele electronice. Algoritmul AES poate fi utilizat pentru a cripta (a cripta) și a decripta (descifra) informații. Criptarea convertește datele într-o formă neinteligibilă numită text cifrat; Decriptarea textului cifrat efectuează conversia datelor înapoi în forma lor originală, denumită text simplu. AES este utilizat în criptografia cu cheie simetrică, ceea ce înseamnă că aceeași cheie este utilizată pentru operațiunile de criptare și decriptare. Este, de asemenea, un cifru bloc, ceea ce înseamnă că operează pe blocuri de dimensiune fixă de text simplu și text cifrat și necesită ca dimensiunea textului simplu, precum și a textului cifrat să fie un multiplu exact al acestei dimensiuni de bloc. AES mai este cunoscut și ca algoritmul de criptare simetrică Rijndael [FIPS197].
Netlogon
Într-un mediu de securitate de rețea compatibil cu sistemul de operare Windows NT, componenta responsabilă pentru sincronizarea și întreținerea funcțiilor între un controler de domeniu principal (PDC) și controlerele de domeniu de backup (BDC). Netlogon este un precursor al protocolului Server de reproducere a directoarelor (DRS). Interfața Netlogon Remote Protocol Remote Procedure Call (RPC) este utilizată în principal pentru a menține relația dintre un dispozitiv și domeniul său, precum și relațiile dintre controlerele de domeniu (DC-uri) și domenii. Pentru mai multe informații, consultați Protocolul la distanță Netlogon.
RC4-HMAC
RC4-HMAC (RC4) este un algoritm de criptare simetrică cu lungime variabilă a cheii. Pentru mai multe informații, consultați [SCHNEIER] secțiunea 17.1.
Canal securizat
O conexiune RPC (remote procedure call) autentificată între două mașini dintr-un domeniu cu un context de securitate stabilit, utilizat pentru semnarea și criptarea pachetelor RPC .