Súhrn
Aktualizácie Windowsu z 13. júla 2021 a novšie aktualizácie Windowsu pridávajú ochranu pre CVE-2021-33757.
Po inštalácii aktualizácií Windowsu z 13. júla 2021 alebo novších aktualizácií Windowsu bude šifrovanie Advanced Encryption Standard (AES) preferovanou metódou v klientoch systému Windows pri používaní staršieho protokolu MS-SAMR pre operácie s heslami, ak server SAM podporuje šifrovanie AES. Ak server SAM nepodporuje šifrovanie AES, povolí sa staršie šifrovanie RC4.
Zmeny v CVE-20201-33757 sú špecifické pre protokol MS-SAMR a sú nezávislé od iných overovacích protokolov. MS-SAMR používa protokol SMB cez RPC a pomenované presmerovania. Hoci protokol SMB podporuje aj šifrovanie, nie je predvolene zapnuté. Zmeny v CVE-20201-33757 sú predvolene povolené a poskytujú dodatočné zabezpečenie vo vrstve SAM. Okrem inštalácie ochrany pre CVE-20201-33757 zahrnutej v aktualizáciách Windowsu z 13. júla 2021 alebo novších aktualizáciách Windowsu pre všetky podporované verzie Windowsu sa nevyžadujú žiadne ďalšie zmeny konfigurácie. Nepodporované verzie Windowsu by sa mali ukončiť alebo inovovať na podporovanú verziu.
Poznámka: CVE-2021-33757 upravuje len spôsob šifrovania hesiel pri prenose pri použití konkrétnych rozhraní API protokolu MS-SAMR, a osobitne NEUPRAVUJE spôsob ukladania hesiel. Ďalšie informácie o šifrovaní hesiel uložených v službe Active Directory a lokálne v databáze SAM (databáze Registry) nájdete v téme Prehľad hesiel.
Ďalšie informácie
Zmeny vykonané v aktualizáciách z 13. júla 2021
Vzor zmeny hesla
Aktualizácie upravujú vzor zmeny hesla protokolu pridaním novej metódy zmeny hesla , ktorá bude používať AES.Stará metóda s RC4 Nová metóda s AES SamrUnicodeChangePasswordUser2 (OpNum 55) SamrUnicodeChangePasswordUser4 (OpNum 73) Úplný zoznam opnumov MS-SAMR nájdete v téme Udalosti spracovania správ a pravidlá sekvenovania.
Vzor množiny hesiel
Aktualizácie upravia vzor množiny hesiel protokolu pridaním dvoch nových tried User Information Class k metóde SamrSetInformationUser2 (Opnum 58). Informácie o hesle môžete nastaviť takto.Stará metóda s RC4 Nová metóda s AES SamrSetInformationUser2 (Opnum 58) spolu s UserInternal4InformationNew , ktorý obsahuje šifrované heslo používateľa s RC4. SamrSetInformationUser2 (Opnum 58) spolu s UserInternal8Information , ktorá obsahuje šifrované heslo používateľa s AES. SamrSetInformationUser2 (Opnum 58) spolu s UserInternal5InformationNew , ktorá uchováva šifrované heslo používateľa s RC4 a všetkými ostatnými atribútmi používateľa. SamrSetInformationUser2 (Opnum 58) spolu s UserInternal7Information , ktorá obsahuje šifrované heslo s AES a všetkými ostatnými používateľskými atribútmi.
Ako nové správanie funguje?
Existujúca metóda SamrConnect5 sa zvyčajne používa na vytvorenie pripojenia medzi klientom SAM a serverom.
Aktualizovaný server vráti teraz nový bit v odpovedi SamrConnect5(), ako je definované v SAMPR_REVISION_INFO_V1.
| Hodnota | Význam |
|---|---|
| 0x00000010 | Keď je táto hodnota nastavená, po prijatí klientom signalizuje, že klient by mal používať šifrovanie AES so štruktúrou SAMPR_ENCRYPTED_PASSWORD_AES na šifrovanie medzipamätí hesiel pri odoslaní cez drôt. Pozri Používanie šifrovania AES (časť 3.2.2.4) a SAMPR_ENCRYPTED_PASSWORD_AES (časť 2.2.6.32). |
Ak aktualizovaný server podporuje funkciu AES, klient bude používať nové metódy a nové triedy informácií na operácie hesiel. Ak server nevráti tento príznak alebo ak klient nie je aktualizovaný, klient sa vráti k používaniu predchádzajúcich metód so šifrovaním RC4.
Aký je vplyv na radič domény iba na čítanie?
Operácie nastavenia hesiel vyžadujú zapisovateľný radič domény (RWDC). Zmeny hesiel preposiela radič domény iba na čítanie (RODC) do RWDC. Ak chcete používať službu AES, musia byť aktualizované všetky zariadenia. Príklad:
- Ak sa klient, RODC alebo RWDC neaktualizuje, použije sa šifrovanie RC4.
- Ak sú klient, RODC a RWDC aktualizované, použije sa šifrovanie AES.
Zapisovanie udalostí do denníka
Aktualizácie z 13. júla 2021 pridávajú do denníka systému štyri nové udalosti, ktoré pomáhajú identifikovať zariadenia, ktoré nie sú aktualizované, a pomáhajú zlepšovať zabezpečenie.
Stav konfigurácie Udalosť ID 16982 alebo 16983 sa zapíše pri spustení alebo zmene konfigurácie databázy Registry.
Identifikácia udalosti: 16982
Denník udalostí Systém Zdroj udalosti Directory-Services-SAM Identifikačné číslo udalosti 16982 Úroveň Informácie Text hlásenia udalosti Správca kont zabezpečenia teraz zaznamenáva do denníka udalosti podrobností vzdialených klientov, ktorí volajú na zmenu staršieho hesla alebo nastavujú metódy RPC. Toto nastavenie môže spôsobiť veľký počet správ a malo by sa používať len krátkodobo na diagnostikovanie problémov. Identifikácia udalosti: 16983
Denník udalostí Systém Zdroj udalosti Directory-Services-SAM Identifikačné číslo udalosti 16983 Úroveň Informácie Text hlásenia udalosti Správca kont zabezpečenia teraz zaznamenáva pravidelné súhrnné udalosti pre vzdialených klientov, ktorí volajú na zmenu staršieho hesla alebo nastavujú metódy RPC. Po použití aktualizácie z 13. júla 2021 sa do denníka systémových udalostí každých 60 minút zapíše súhrnná udalosť 16984.
ID udalosti: 16984
Denník udalostí Systém Zdroj udalosti Directory-Services-SAM Identifikačné číslo udalosti 16984 Úroveň Informácie Text hlásenia udalosti Správca kont zabezpečenia zistil za posledných 60 minút volania metódy zmeny alebo nastavenia starších hesiel %x. Po nakonfigurovaní podrobného zapisovania udalostí do denníka udalostí sa ID udalosti 16985 zapíše do denníka systémových udalostí vždy, keď sa na zmenu alebo nastavenie hesla konta použije staršia metóda RPC.
Identifikácia udalosti: 16985
Denník udalostí Systém Zdroj udalosti Directory-Services-SAM Identifikačné číslo udalosti 16985 Úroveň Informácie Text hlásenia udalosti Správca kont zabezpečenia zistil použitie staršej zmeny alebo nastavila metódu RPC zo sieťového klienta. Zvážte inováciu klientskeho operačného systému alebo aplikácie na najnovšiu a bezpečnejšiu verziu tejto metódy.
Podrobnosti:
Metóda RPC: %1
Sieťová adresa klienta: %2
SID klienta: %3
Meno používateľa: %4Ak chcete zaznamenať udalosť s číslom podrobností s ID 16985, prepnite na serveri alebo radiči domény nasledujúcu hodnotu databázy Registry.
Cesta HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SAM Typ REG_DWORD Názov hodnoty AuditLegacyPasswordRpcMethods Value data (Údaje hodnoty)1 = je povolené podrobné zapisovanie do denníka
0 alebo nie je prítomná = je vypnuté zapisovanie do denníka podrobností. Len súhrnné udalosti. (Predvolené nastavenie.)
Konfigurácia iterácií PBKDF2 na zmenu hesla
Ako je popísané v SamrUnicodeChangePasswordUser4 (Opnum 73), keď použijete novú metódu SamrUnicodeChangePasswordUser4 , klient a server použijú algoritmus PBKDF2 na odvodenie šifrovacieho a dešifrovacieho kľúča zo starého hesla vo formáte obyčajného textu. Je to preto, lebo staré heslo je jediným spoločným tajným kľúčom, ktoré pozná server aj klient.
Ďalšie informácie o PBKDF2 nájdete v téme Funkcia BCryptDeriveKeyPBKDF2 (bcrypt.h).
Ak je potrebné vykonať zmenu výkonu alebo zabezpečenia, môžete upraviť počet iterácií PBKDF2 používaných klientom na zmenu hesla nastavením nasledujúcej hodnoty databázy Registry v klientovi.
Poznámka
Znížením počtu iterácií PBKDF2 sa zníži bezpečnosť. Neodporúčame znižovať tento počet oproti predvolenému nastaveniu. Odporúčame však použiť najvyšší možný počet iterácií PBKDF2.
| Cesta | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SAM |
|---|---|
| Typ | REG_DWORD |
| Názov hodnoty | PBKDF2Iterations |
|
|
Minimálne 5 000 až maximálne 1 000 000 |
| Predvolená hodnota | 10 000 |
Poznámka
PBKDF2 sa nepoužíva na operácie s množinou hesiel. Pri operáciách nastavenia hesiel predstavuje kľúč relácie SMB zdieľaný tajný kľúč medzi klientom a serverom a používa sa ako základ na odvodenie šifrovacích kľúčov.
Ďalšie informácie nájdete v téme Získanie kľúča relácie SMB.
Najčastejšie otázky (FAQ)
Aké scenáre spôsobujú zníženie ratingu z AES na RC4?
K downgrade dochádza, keď server alebo klient nepodporujú službu AES.
Ako zistím, či bolo dohodnuté šifrovanie RC4 alebo AES?
Aktualizované servery budú zaznamenávať udalosti, keď sa používajú staršie metódy s RC4.
Môžem na serveri vyžadovať šifrovanie AES a budú budúce aktualizácie Windowsu programovo vynucovať používanie AES?
Momentálne nie je k dispozícii žiadny režim presadzovania pravidiel, ale môže nastať v budúcnosti. Nemáme dátum.
Podporujú klienti tretích strán ochranu pre CVE-2021-33757 na vyjednanie AES, keď je podporovaný serverom? Mám sa pri zodpovedaní tejto otázky obrátiť na oddelenie podpory spoločnosti Microsoft alebo tím podpory tretej strany?
Ak zariadenie tretej strany nepoužíva protokol SAMR, potom to nie je dôležité. Dodávatelia tretích strán, ktorí implementujú protokol MS-SAMR, sa môžu rozhodnúť túto možnosť implementovať. V prípade otázok sa obráťte na dodávateľa tretej strany.
Je potrebné vykonať nejaké ďalšie zmeny konfigurácie?
Nevyžadujú sa žiadne ďalšie zmeny.
Čo používa tento protokol?
Tento protokol je starší a očakávame, že jeho používanie bude veľmi nízke. Tieto rozhrania API môžu používať staršie aplikácie. Niektoré nástroje služby Active Directory, ako napríklad AD Users and Computers MMC, používajú SAMR.
Ovplyvňujú sa zmeny hesiel, ktoré používajú protokol Kerberos alebo iné protokoly?
Nie. Ovplyvňuje to iba zmeny hesiel, ktoré používajú tieto špecifické rozhrania SAMR API.
Môže to ovplyvniť výkon radiča domény?
Áno. PBKDF2 je drahší ako RC4. Ak na radiči domény, ktorý volá rozhranie API SamrUnicodeChangePasswordUser4 , dochádza naraz k mnohým zmenám hesiel, môže to mať vplyv na zaťaženie procesora LSASS. V prípade potreby môžete iterácie PBKDF2 doladiť na klientoch, ale neodporúčame ich znižovať oproti predvolenej hodnote, pretože by to znížilo zabezpečenie.
Odkazy
Overené šifrovanie pomocou AES-CBC a HMAC-SHA
Informácie tretích strán – vyhlásenie
Poskytujeme kontaktné informácie tretích strán, ktoré vám pomôžu nájsť technickej podporu. Tieto kontaktné informácie môžu zmeniť bez predchádzajúceho upozornenia. Nezaručujeme presnosť kontaktných informácií tretej strany.