KB5021130: Spravovanie zmien protokolu Netlogon súvisiacich s CVE-2022-38023

Vzťahuje sa na
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Zoznam zmien

Zmena 1: 5. apríla 2023: Fáza predvoleného vynútenia kľúča databázy Registry sa presunula z 11. apríla 2023 na 13. júna 2023 v časti Načasovanie aktualizácií na riešenie CVE-2022-38023.

Zmena 2: 20. apríla 2023: Odstránili sme nepresný odkaz na objekt skupinovej politiky (GPO) radič domény: povolenie zraniteľných pripojení zabezpečeného kanála Netlogon v časti Nastavenia kľúča databázy Registry.

Zmena 3: 19. júna 2023:
  • Pridanie dôležitej poznámky do časti Nastavenia kľúča databázy Registry.
  • Do sekcie Udalosti systému Windows týkajúce sa CVE-2022-38023 sme pridali "Poznámka".
  • Pridanie dvoch nových otázok a odpovedí do časti Najčastejšie otázky (FAQ).

Obsah tohto článku

Súhrn

Aktualizácie Windowsu z 8. novembra 2022 a novšie riešia slabé miesta v protokole Netlogon, keď sa namiesto zapečatenia RPC používa podpisovanie RPC. Ďalšie informácie nájdete v CVE-2022-38023 .

Rozhranie vzdialeného volania procedúr (RPC) protokolu Netlogon sa primárne používa na udržiavanie vzťahu medzi zariadením a jeho doménou a vzťahov medzi radičmi domén a doménami.

Táto aktualizácia predvolene chráni zariadenia s Windowsom pred CVE-2022-38023 .  V prípade klientov tretích strán a radičov domény tretích strán je aktualizácia predvolene v režime kompatibility a povoľuje zraniteľné pripojenia od týchto klientov. Kroky na prechod do režimu presadzovania pravidiel nájdete v časti Nastavenia kľúča databázy Registry .

Ak chcete pomôcť zabezpečiť svoje prostredie, nainštalujte aktualizáciu Windowsu z 8. novembra 2022 alebo novšiu aktualizáciu Windowsu do všetkých zariadení vrátane radičov domény.

Dôležité Od júna 2023 bude režim presadzovania povolený na všetkých radičoch domény Windowsu a zablokuje zraniteľné pripojenia z nekompatibilných zariadení.  V tom čase aktualizáciu nebudete môcť zakázať, ale môžete sa vrátiť späť na nastavenie režimu kompatibility. Režim kompatibility sa odstráni v júli 2023, ako je uvedené v časti Načasovanie aktualizácií na riešenie chyby ohrozenia zabezpečenia Netlogon CVE-2022-38023 .

Načasovanie aktualizácií na riešenie CVE-2022-38023

Aktualizácie sa vydajú v niekoľkých fázach: v počiatočnej fáze pre aktualizácie vydané 8. novembra 2022 alebo neskôr a vo fáze presadzovania aktualizácií vydaných 11. júla 2023 alebo neskôr.

8. novembra 2022 – fáza počiatočného nasadenia

Fáza počiatočného nasadenia sa začína aktualizáciami vydanými 8. novembra 2022 a pokračuje neskoršími aktualizáciami Windowsu až do fázy presadzovania pravidiel. Aktualizácie Windowsu 8. novembra 2022 alebo neskôr riešia zraniteľnosť obídenia zabezpečenia CVE-2022-38023 vynútením pečetia RPC u všetkých klientov Windowsu.

Zariadenia budú predvolene nastavené v režime kompatibility. Radiče domény systému Windows budú vyžadovať, aby klienti Netlogon používali pečať RPC, ak používajú Windows alebo ak fungujú ako radiče domény alebo ako kontá dôveryhodnosti.

11. apríla 2023 – Počiatočná fáza presadzovania

Aktualizácie Windowsu vydané 11. apríla 2023 alebo neskôr odstránia možnosť zakázať pečatenie RPC nastavením hodnoty 0 na podkľúč databázy Registry RequireSeal .

13. júna 2023 – predvolené presadzovanie pravidiel

Podkľúč databázy Registry RequireSeal sa presunie do vynúteného režimu, pokiaľ správcovia výslovne nenakonfigurujú režim kompatibility. Nedostatočným pripojeniam od všetkých klientov vrátane tretích strán bude zamietnuté overovanie. Pozrite si tému Zmena 1.

11. júla 2023 – fáza presadzovania

Aktualizácie Windowsu vydané 11. júla 2023 odstránia možnosť nastavenia hodnoty 1 na podkľúč databázy Registry RequireSeal . Tým sa zapne fáza vynútenia CVE-2022-38023.

Nastavenia kľúča databázy Registry

Po nainštalovaní aktualizácií Windowsu z 8. novembra 2022 alebo neskôr je pre protokol Netlogon na radičoch domény Windowsu k dispozícii nasledujúci podkľúč databázy Registry.

Poznámka

DÔLEŽITÉ Táto aktualizácia, ako ani budúce zmeny presadzovania pravidiel, automaticky nepridajú ani neodstránia podkľúč databázy Registry "RequireSeal". Ak chcete tento podkľúč databázy Registry prečítať, musíte ho pridať manuálne. Pozrite si tému Zmena 3.

Podkľúč RequireSeal

Kľúč databázy Registry HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters
Hodnota RequireSeal
Typ údajov REG_DWORD
Údaje 0 – Vypnuté
1 – Režim kompatibility. Radiče domény systému Windows budú vyžadovať, aby klienti Netlogon používali pečať RPC, ak používajú Windows alebo ak fungujú ako radiče domény alebo kontá dôveryhodnosti.
2 – Režim presadzovania pravidiel. Všetci klienti musia používať pečať RPC. Pozrite si tému Zmena 2.
Vyžaduje sa reštartovanie? Nie

Poznámka

POZNÁMKA Nasledujúce udalosti majú 1-hodinovú časovú rezervu, v ktorej sa duplicitné udalosti obsahujúce rovnaké informácie počas tejto medzipamäte zahodia.

Služba Netlogon narazila na klienta, ktorý použil podpis RPC namiesto zapečatenia RPC
Denník udalostí Systém
Typ udalosti Chyba
Zdroj udalosti PRIHLÁSENIE NETLOGON
Identifikačné číslo udalosti 5838
Text udalosti Služba Netlogon zaznamenala klienta, ktorý namiesto zapečatenia RPC použil podpis RPC.

Ak sa toto chybové hlásenie nachádza v denníkoch udalostí, na vyriešenie systémovej chyby je potrebné vykonať nasledujúce akcie:

Služba Netlogon narazila na dôveru pomocou podpisu RPC namiesto zapečatenia RPC
Denník udalostí Systém
Typ udalosti Chyba
Zdroj udalosti PRIHLÁSENIE NETLOGON
Identifikačné číslo udalosti 5839
Text udalosti Služba Netlogon narazila na problém s dôverou, ktorý použil podpis RPC namiesto zapečatenia RPC.
Služba Netlogon vytvorila zabezpečený kanál s klientom pomocou RC4
Denník udalostí Systém
Typ udalosti Upozornenie
Zdroj udalosti PRIHLÁSENIE NETLOGON
Identifikačné číslo udalosti 5840
Text udalosti Služba Netlogon vytvorila zabezpečený kanál s klientom s RC4.

Ak nájdete udalosť 5840, je to znak, že klient vo vašej doméne používa slabú kryptografiu.

Služba Netlogon odmietla klienta používajúceho RC4 z dôvodu nastavenia RejectMd5Clients
Denník udalostí Systém
Typ udalosti Chyba
Zdroj udalosti PRIHLÁSENIE NETLOGON
Identifikačné číslo udalosti 5841
Text udalosti Služba Netlogon odmietla klienta používajúceho RC4 z dôvodu nastavenia RejectMd5Clients.

Ak nájdete udalosť 5841, znamená to, že hodnota RejectMD5Clients je nastavená na hodnotu TRUE .

Kľúč RejectMD5Clients je kľúč, ktorý už existuje v službe Netlogon. Ďalšie informácie nájdete v popise modelu abstraktných údajov RejectMD5Clients .

Najčastejšie otázky (FAQ)

Kto je zraniteľný v súvislosti s problémom uvedeným v CVE-2022-38023?

Tento CVE sa týka všetkých kont počítačov pripojených k doméne. Udalosti ukážu, koho tento problém najviac ovplyvní po inštalácii aktualizácií Windowsu 8. novembra 2022 alebo novších, pozrite si časť chýb denníka udalostí a vyriešte problémy.

S cieľom pomôcť rozpoznať starších klientov, ktorí nepoužívajú najsilnejšie dostupné kryptomeny, táto aktualizácia zavádza denníky udalostí pre klientov, ktorí používajú RC4.

Čo je podpisovanie RPC a pečatenie RPC?

Podpisovanie RPC je, keď protokol Netlogon používa na podpísanie správ odosielaných cez drôt RPC. Uzavretie RPC je, keď protokol Netlogon podpíše a zašifruje správy, ktoré odošle cez drôt.

Ako radiče domény systému Windows určujú, či sa v klientovi Netlogon používa systém Windows?

Radič domény systému Windows určuje, či klient Netlogon používa systém Windows, pomocou dotazovania atribútu "OperatingSystem" v službe Active Directory pre klienta Netlogon a kontroly nasledujúcich reťazcov:

  • Windows, Hyper-V Server a Azure Stack HCI"

Neodporúčame ani nepodporujeme zmenu tohto atribútu klientmi Netlogon ani správcami domény na hodnotu, ktorá nereprezentuje operačný systém (OS), ktorý je v klientovi Netlogon spustený. Majte na pamäti, že kritériá vyhľadávania môžeme kedykoľvek zmeniť. Pozrite si tému Zmena 3.

Odmietnu sa v rámci fázy vynútenia klienti RC4 Netlogon?

Fáza vynútenia neodmietne klientov Netlogon na základe typu šifrovania, ktoré používajú klienti. Klientov Netlogon odmietne len vtedy, ak namiesto pečatenia RPC vykonajú podpisovanie RPC. Odmietnutie klientov RC4 Netlogon je založené na kľúči databázy Registry RejectMd5Clients, ktorý je k dispozícii pre Windows Server 2008 R2 a novšie radiče domény Windowsu. Fáza vynútenia tejto aktualizácie nemení hodnotu RejectMd5Clients. Odporúčame, aby si zákazníci zapli hodnotu RejectMd5Clients na dosiahnutie vyššieho zabezpečenia vo svojich doménach. Pozrite si tému Zmena 3.

Slovník

AES

Rozšírené šifrovanie Standard (AES) je bloková šifra, ktorá nahrádza Standard DES (Data Encryption ). Službu AES je možné použiť na ochranu elektronických údajov. Algoritmus AES sa môže použiť na šifrovanie (šifrovanie) a dešifrovanie (dešifrovanie) informácií. Šifrovanie konvertuje údaje do nezrozumiteľnej podoby nazývanej šifrovaný text; Dešifrovaním šifrovaného textu sa údaje skonvertujú späť do pôvodnej podoby, nazývanej obyčajný text. Funkcia AES sa používa v kryptografii so symetrickým kľúčom, čo znamená, že rovnaký kľúč sa používa pre operácie šifrovania a dešifrovania. Je to tiež bloková šifra, čo znamená, že pracuje s blokmi obyčajného textu a šifrovaného textu pevnej veľkosti a vyžaduje, aby veľkosť obyčajného textu, ako aj šifrovaného textu boli presným násobkom tejto veľkosti bloku. AES je známy aj ako Rijndaelov symetrický šifrovací algoritmus [FIPS197].

Prihlásenie do siete

V prostredí zabezpečenia siete kompatibilnom s operačným systémom Windows NT je súčasť zodpovedná za funkcie synchronizácie a údržby medzi primárnym radičom domény (PDC) a záložnými radičmi domény (BDC). Netlogon je predchodcom protokolu DRS (Directory Replication Server). Rozhranie vzdialeného volania procedúr (RPC) protokolu Netlogon sa primárne používa na udržiavanie vzťahu medzi zariadením a jeho doménou a vzťahov medzi radičmi domén a doménami. Ďalšie informácie nájdete v téme Netlogon Remote Protocol.

RC4 – HMAC

RC4-HMAC (RC4) je symetrický šifrovací algoritmus s premenlivou dĺžkou kľúča. Ďalšie informácie nájdete v [ SCHNEIER] oddiel 17.1.

Zabezpečený kanál

Overené pripojenie vzdialeného volania procedúr (RPC) medzi dvoma počítačmi v doméne so zavedeným kontextom zabezpečenia , ktoré sa používa na podpisovanie a šifrovanie paketov RPC .