Opomba
- Posodobljeno
- 10. april 2023: posodobljena »tretja faza uvajanja« z 11. aprila 2023 na 13. junij 2023 v razdelku »Časovni razpored posodobitev za obravnavo CVE-2022-37967«.
V tem članku
- Povzetek
- Časovna usklajenost posodobitev za naslov CVE-2022-37967
- Smernice za uvajanje
- Nastavitve registrskega ključa
- Dogodki sistema Windows, povezani s CVE-2022-37967
- Naprave drugih ponudnikov, ki uporabljajo protokol Kerberos
- Besednjak
Povzetek
Posodobitve sistema Windows z dne 8. novembra 2022 naslavljajo varnostni obhod in povišanje ranljivosti pravic s podpisi potrdila PAC. Ta varnostna posodobitev odpravlja ranljivosti Kerberos, kjer lahko napadalec digitalno spremeni podpise PAC in s tem poveča njihove pravice.
Če želite zaščititi svoje okolje, namestite to posodobitev sistema Windows v vse naprave, vključno s krmilniki domene sistema Windows. Preden preklopite posodobitev v vsiljeni način, morate najprej posodobiti vse krmilnike domene v vaši domeni.
Če želite izvedeti več o teh ranljivostih, glejte CVE-2022-37967.
Vzemite stvari v svoje roke
Če želite zaščititi okolje in preprečiti izpade storitev, priporočamo, da izvedete te korake:
- POSODOBITE krmilnike domene sistema Windows s posodobitvijo sistema Windows, izdano 8. novembra 2022 ali pozneje.
- PREMAKNITE krmilnike domene sistema Windows v način nadzora tako, da uporabite razdelek z nastavitvijo registrskega ključa .
- NADZIRAJTE dogodke, shranjene med načinom nadzora, da zaščitite svoje okolje.
- OMOGOČI Način uveljavljanja za odpravljanje težave CVE-2022-37967 v vašem okolju.
Opomba 1. korak namestitve posodobitev, izdanih 8. novembra 2022 ali pozneje, privzeto NE bo naslovil varnostnih težav v CVE-2022-37967 za naprave s sistemom Windows. Če želite v celoti zmanjšati varnostno težavo za vse naprave, se morate v vseh krmilnikih domene sistema Windows čim prej premakniti v način nadzora (opisan v 2. koraku), ki mu sledi vsiljeni način (opisan v 4. koraku).
Pomembno Od julija 2023 bo način uveljavljanja omogočen v vseh krmilnikih domene sistema Windows in bo blokiral ranljive povezave iz neskladnih naprav. Takrat posodobitve ne boste mogli onemogočiti, lahko pa preklopite nazaj na nastavitev načina nadzora. Način nadzora bo oktobra 2023 odstranjen, kot je opisano v razdelku Časovni razpored posodobitev za odpravljanje ranljivosti Kerberos CVE-2022-37967 .
Časovna usklajenost posodobitev za naslov CVE-2022-37967
Posodobitve bodo izdane v fazah: začetna faza za posodobitve, izdane 8. novembra 2022 ali pozneje, in faza uveljavljanja za posodobitve, izdane 13. junija 2023 ali pozneje.
8. november 2022 – faza začetne uvedbe
Začetna faza uvajanja se začne s posodobitvami, izdanimi 8. novembra 2022 in se nadaljuje s poznejšimi posodobitvami sistema Windows do faze uveljavljanja. Ta posodobitev doda podpise v medpomnilnik Kerberos PAC, vendar med preverjanjem pristnosti ne preveri podpisov. Varni način je zato privzeto onemogočen.
Ta posodobitev:
- Doda podpise PAC v medpomnilnik Kerberos PAC.
- Dodali smo ukrepe za odpravo ranljivosti varnostnega obhoda v protokolu Kerberos.
13. december 2022 – druga faza uvajanja
Druga faza uvajanja se začne s posodobitvami, izdanimi 13. decembra 2022. Te in novejše posodobitve spreminjajo protokol Kerberos za nadzor naprav s sistemom Windows s premikom krmilnikov domene sistema Windows v način nadzora.
S to posodobitvijo bodo vse naprave privzeto v načinu nadzora:
- Če podpis manjka ali ni veljaven, je preverjanje pristnosti dovoljeno. Ustvarjen bo tudi dnevnik nadzora.
- Če podpis manjka, sprožite dogodek in dovolite preverjanje pristnosti.
- Če je podpis prisoten, ga preverite. Če podpis ni pravilen, sprožite dogodek in dovolite preverjanje pristnosti.
13. junij 2023 – tretja faza uvajanja
Posodobitve sistema Windows, izdane 13. junija 2023 ali kasneje, bodo naredile naslednje:
- Odstranite možnost onemogočanja dodajanja podpisa PAC z nastavitvijo podključa KrbtgtFullPacSignature na vrednost 0.
11. julij 2023 – začetna faza uveljavljanja
Posodobitve sistema Windows, izdane 11. julija 2023 ali kasneje, bodo delovale naslednje:
- Odstrani možnost nastavitve vrednosti 1 za podključ KrbtgtFullPacSignature .
- Premakne posodobitev v način uveljavljanja (privzeto) (KrbtgtFullPacSignature = 3), ki ga lahko preglasi skrbnik z izrecno nastavitvijo nadzora.
10. oktober 2023 – faza celotnega uveljavljanja
Posodobitve sistema Windows, izdane 10. oktobra 2023 ali kasneje, bodo delovale naslednje:
- Odstrani podporo za registrski podključ KrbtgtFullPacSignature.
- Odstrani podporo za način nadzora.
- Za vse naročilnice storitve brez novih podpisov PAC bo zavrnjeno preverjanje pristnosti.
Smernice za uvajanje
Če želite uvesti posodobitve sistema Windows iz 8. novembra 2022 ali novejše posodobitve sistema Windows, sledite naslednjim korakom:
- POSODOBITE krmilnike domene Windows s posodobitvijo, izdano 8. novembra 2022 ali pozneje.
- PREMAKNITE krmilnike domene v način nadzora z uporabo razdelka z nastavitvijo registrskega ključa .
- NADZIRAJTE dogodke, shranjene med načinom nadzora, da zaščitite svoje okolje.
- OMOGOČI Način uveljavljanja za odpravljanje težave CVE-2022-37967 v vašem okolju.
1. KORAK: POSODOBITE
Uvedite posodobitve z dne 8. novembra 2022 ali novejše v vse ustrezne krmilnike domene sistema Windows (DC). Po uvedbi posodobitve bodo posodobljeni krmilniki domene sistema Windows imeli dodane podpise v medpomnilnik Kerberos PAC in bodo privzeto nevarni (veljavnost podpisa PAC ni preverjena).
- Med posodabljanjem se prepričajte, da je vrednost registra KrbtgtFullPacSignature v privzetem stanju, dokler niso posodobljeni vsi krmilniki domene sistema Windows.
2. KORAK: PREMAKNI
Ko so krmilniki domene sistema Windows posodobljeni, preklopite v način nadzora tako, da vrednost KrbtgtFullPacSignature spremenite v 2.
3. KORAK: NAJDI/NADZIRAJ
Identificirajte območja, kjer manjkajo podpisi PAC ali pa imajo podpise PAC, katerih veljavnosti ni mogoče preveriti prek dnevnikov dogodkov, sproženih med načinom nadzora.
- Preden preklopite na način uveljavljanja, se prepričajte, da je funkcionalna raven domene nastavljena vsaj na 2008 ali novejšo. Prehod na način uveljavljanja z domenami na funkcionalni ravni domene 2003 lahko privede do napak pri preverjanju pristnosti.
- Dogodki nadzora bodo prikazani, če domena ni v celoti posodobljena ali če v domeni še vedno obstajajo odprte predhodne vstopnice storitve.
- Nadaljujte z nadzorom, ali so vloženi dodatni dnevniki dogodkov, v katerih je razvidno, da manjkajoči podpisi PAC ali da ni prišlo do napak pri preverjanju veljavnosti obstoječih podpisov PAC.
- Ko je celotna domena posodobljena in so potekla vsa neporavnana naročila, dogodki nadzora ne bi smeli biti več prikazani. Nato boste lahko prešli v način uveljavljanja brez napak.
4. KORAK: OMOGOČITE
Omogočite način uveljavljanja, da odpravite CVE-2022-37967 v svojem okolju.
- Ko so vsi dogodki nadzora razrešeni in niso več prikazani, premaknite domene v način uveljavljanja tako, da posodobite vrednost registra KrbtgtFullPacSignature , kot je opisano v razdelku z nastavitvami registrskega ključa .
- Če ima vstopnica storitve neveljaven podpis PAC ali manjkajo, preverjanje veljavnosti ne bo uspelo in zabeležen bo dogodek napake.
Nastavitve registrskega ključa
protokol Kerberos
Po namestitvi posodobitev sistema Windows z dne 8. novembra 2022 ali pozneje je za protokol Kerberos na voljo naslednji registrski ključ:
KrbtgtFullPacSignature
Ta registrski ključ se uporablja za uvajanje sprememb protokola Kerberos. Ta registrski ključ je začasen in ga po polnem datumu uveljavitve 10. oktobra 2023 ni več mogoče prebrati.
Registrski ključ HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc Value (Vrednost) KrbtgtFullPacSignature Vrsta podatkov REG_DWORD Podatki 0 – onemogočeno
1 – Novi podpisi so dodani, vendar niso preverjeni. (Privzeta nastavitev)
2 - Način revizije. Dodani so novi podpisi in preverjeni, če so prisotni. Če podpis manjka ali je neveljaven, je preverjanje pristnosti dovoljeno in ustvarijo se dnevniki nadzora.
3 – Način izvrševanja. Dodani so novi podpisi in preverjeni, če so prisotni. Če podpis manjka ali je neveljaven, se preverjanje pristnosti zavrne in ustvarijo se dnevniki nadzora.Potrebujete ponovni zagon? Ne Opomba Če želite spremeniti vrednost registra KrbtgtFullPacSignature , ročno dodajte in nato konfigurirajte registrski ključ, da preglasi privzeto vrednost.
Dogodki v sistemu Windows, povezani s programom CVE-2022-37967
V načinu nadzora lahko najdete eno od teh napak, če podpisi PAC manjkajo ali so neveljavni. Če se ta težava nadaljuje v načinu uveljavljanja, bodo ti dogodki zabeleženi kot napake.
Če v napravi najdete katero koli napako, verjetno vsi krmilniki domene Windows v vaši domeni niso posodobljeni s posodobitvijo sistema Windows 8. novembra 2022 ali novejšo posodobitvijo. Če želite ublažiti težave, boste morali dodatno raziskati domeno in poiskati krmilnike domene sistema Windows, ki niso posodobljeni.
Opomba Če najdete napako pri ID-ju dogodka 42, glejte KB5021131: Upravljanje sprememb protokola Kerberos, povezanih s CVE-2022-37966.
Popoln podpis PAC ni bil uspešen
| Dnevnik dogodkov | Sistem |
|---|---|
| Vrsta dogodka | Opozorilo |
| Vir dogodka | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| ID dogodka | 43 |
| Besedilo dogodka | Center za distribucijo ključev (KDC) je naletel na vozovnico, ki je ni mogel potrditi popoln podpis PAC. Če želite izvedeti več, glejte https://go.microsoft.com/fwlink/?linkid=2210019. Odjemalec : <področje>/<ime> |
Manjka celoten podpis PAC
| Dnevnik dogodkov | Sistem |
|---|---|
| Vrsta dogodka | Opozorilo |
| Vir dogodka | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| ID dogodka | 44 |
| Besedilo dogodka | Center za distribucijo ključev (KDC) je naletel na vozovnico, ki ni vsebovala celotnega podpisa PAC. Če želite izvedeti več, glejte https://go.microsoft.com/fwlink/?linkid=2210019. Odjemalec : <področje>/<ime> |
Naprave drugih proizvajalcev, ki izvajajo protokol Kerberos
V domenah, ki imajo krmilnike domene drugih proizvajalcev, se lahko prikažejo napake v načinu uveljavljanja.
Domene z odjemalci drugih ponudnikov lahko trajajo dlje, da se po namestitvi posodobitve sistema Windows 8. novembra 2022 ali novejše v celoti očistijo nadzornih dogodkov.
Obrnite se na proizvajalca naprave ali prodajalca programske opreme in preverite, ali je njihova programska oprema združljiva z najnovejšo spremembo protokola.
Če želite več informacij o posodobitvah protokola, glejte temo Protokol sistema Windows na Microsoftovem spletnem mestu.
Besednjak
Kerberos
Kerberos je protokol za preverjanje pristnosti računalniškega omrežja, ki deluje na podlagi "vozovnic", ki vozliščem omogoča komunikacijo prek omrežja, da na varen način dokažejo svojo identiteto.
Ključno distribucijsko središče (KDC)
Storitev Kerberos, ki izvaja storitve preverjanja pristnosti in dodeljevanja vozovnic, določene v protokolu Kerberos. Storitev se izvaja v računalnikih, ki jih izbere skrbnik področja ali domene; ni prisoten na vsakem računalniku v omrežju. Imeti mora dostop do baze podatkov o računih za področje, ki mu služi. KDC-ji so integrirani v vlogo krmilnika domene . Gre za omrežno storitev, ki strankam dobavlja vstopnice za uporabo pri preverjanju pristnosti storitev.
Potrdilo o atributu pravic (PAC)
Privilege Attribute Certificate (PAC) je struktura, ki prenaša informacije, povezane z avtorizacijo, ki jih zagotavljajo krmilniki domene (DC). Če želite več informacij, glejte Podatkovna struktura potrdila atributa pravic.
Vstopnica za dodeljevanje vstopnic
Posebna vrsta vozovnice, ki jo lahko uporabite za pridobitev drugih vstopnic. Vozovnica za odobritev vozovnic (TGT) se pridobi po začetni avtentikaciji v izmenjavi storitve za preverjanje pristnosti (AS); nato uporabnikom ni treba predložiti svojih poverilnic, lahko pa uporabijo TGT za pridobitev nadaljnjih vstopnic.