Povzetek
Posodobitve sistema Windows z dne 13. julija 2021 in novejše posodobitve sistema Windows dodajajo zaščite za CVE-2021-33757.
Po namestitvi posodobitev sistema Windows z dne 13. julija 2021 ali novejših posodobitev sistema Windows bo šifriranje Advanced Encryption Standard (AES) priljubljena metoda v odjemalcih sistema Windows, če za operacije gesel uporabljate starejši protokol MS-SAMR, če strežnik SAM podpira šifriranje AES. Če strežnik SAM ne podpira šifriranja AES, bo dovoljeno nadomestno šifriranje na starejše šifriranje RC4.
Spremembe CVE-20201-33757 so specifične za protokol MS-SAMR in so neodvisne od drugih protokolov za preverjanje pristnosti. MS-SAMR uporablja SMB prek RPC in poimenovane cevi. Čeprav SMB podpira tudi šifriranje, to ni privzeto omogočeno. Spremembe v CVE-20201-33757 so privzeto omogočene in zagotavljajo dodatno varnost na plasti SAM. Poleg namestitve zaščite za CVE-20201-33757 , ki so vključene v posodobitve sistema Windows z dne 13. julija 2021 ali novejše posodobitve sistema Windows v vseh podprtih različicah sistema Windows, niso potrebne dodatne spremembe konfiguracije. Nepodprte različice sistema Windows je treba opustiti ali nadgraditi na podprto različico.
OpombaCVE-2021-33757 spremeni le način šifriranja gesel med prenosom pri uporabi določenih API-jev protokola MS-SAMR in še posebej NE spreminja načina shranjevanja neaktivnih gesel. Če želite več informacij o tem, kako so gesla šifrirana v mirovanju v imeniku Active Directory in lokalno v zbirki podatkov SAM (registru), glejte »Pregled gesel«.
Več informacij
Spremembe v posodobitvah z dne 13. julija 2021
Vzorec spreminjanja gesla
Posodobitve spremenijo vzorec spreminjanja gesla protokola tako, da dodajo novo metodo spreminjanja gesla , ki uporablja AES.Stara metoda z RC4 Nova metoda s funkcijo AES SamrUnicodeChangePasswordUser2 (opNum 55) SamrUnicodeChangePasswordUser4 (opNum 73) Če želite celoten seznam napak MS-SAMR, glejte Dogodki obdelave sporočil in pravila zaporedja.
Password set pattern
Posodobitve spremenijo vzorec nabora gesel protokola tako, da metodi SamrSetInformationUser2 (Opnum 58) dodajo dva nova razreda informacij o uporabniku. Informacije o geslu lahko nastavite tako.Stara metoda z RC4 Nova metoda s funkcijo AES SamrSetInformationUser2 (Opnum 58) skupaj z UserInternal4InformationNew , ki vsebuje šifrirano uporabniško geslo z RC4. SamrSetInformationUser2 (Opnum 58) skupaj z UserInternal8Information , ki vsebuje šifrirano uporabniško geslo z AES. SamrSetInformationUser2 (Opnum 58) skupaj z UserInternal5InformationNew , ki vsebuje šifrirano uporabniško geslo z RC4 in vsemi drugimi atributi uporabnika. SamrSetInformationUser2 (Opnum 58) skupaj z UserInternal7Information , ki vsebuje šifrirano geslo z AES in vsemi drugimi atributi uporabnika.
Kako deluje novo vedenje?
Obstoječa metoda SamrConnect5 se običajno uporablja za vzpostavitev povezave med odjemalcem SAM in strežnikom.
Posodobljen strežnik bo zdaj vrnil nov bit v odzivu SamrConnect5(), kot je določeno v SAMPR_REVISION_INFO_V1.
| Value (Vrednost) | Pomen |
|---|---|
| 0x00000010 | Ko odjemalec prejme to vrednost, ta vrednost pomeni, da naj odjemalec uporabi šifriranje AES s strukturo SAMPR_ENCRYPTED_PASSWORD_AES za šifriranje medpomnilnikov gesla, ko so poslani prek žice. Glejte Uporaba šifer AES (poglavje 3.2.2.4) in SAMPR_ENCRYPTED_PASSWORD_AES (poglavje 2.2.6.32). |
Če posodobljen strežnik podpira AES, bo odjemalec uporabil nove metode in nove razrede podatkov za operacije z gesli. Če strežnik ne vrne te zastavice ali če odjemalec ni posodobljen, se bo odjemalec vrnil k uporabi prejšnjih načinov s šifriranjem RC4.
Kako to vpliva na krmilnik domene samo za branje?
Za operacije nabora gesel potrebujete zapisljiv krmilnik domene (RWDC). Krmilnik domene samo za branje (RODC) posreduje spremembe gesla RWDC. Vse naprave morajo biti posodobljene za uporabo AES. Primer:
- Če odjemalec, RODC ali RWDC ni posodobljen, bo uporabljeno šifriranje RC4.
- Če so odjemalec, RODC in RWDC posodobljeni, bo uporabljeno šifriranje AES.
Dnevnik dogodkov v dnevnik
Posodobitve z dne 13. julija 2021 dodajo štiri nove dogodke v sistemski dnevnik, s katerimi lahko prepoznajo naprave, ki niso posodobljene, in izboljšajo varnost.
Stanje konfiguracije ID dogodka 16982 ali 16983 se zabeleži ob zagonu ali ob spremembi konfiguracije registra.
ID dogodka: 16982
Dnevnik dogodkov Sistem Vir dogodka Directory-Services-SAM ID dogodka 16982 Raven Informacije Besedilo sporočila dogodka Upravitelj varnostnih računov zdaj beleži podrobne dogodke za oddaljene odjemalce, ki kličejo podedovano geslo, spreminjajo ali nastavijo načine RPC. Ta nastavitev lahko povzroči veliko število sporočil in jo uporabite le kratek čas za diagnosticiranje težav. ID dogodka: 16983
Dnevnik dogodkov Sistem Vir dogodka Directory-Services-SAM ID dogodka 16983 Raven Informacije Besedilo sporočila dogodka Upravitelj varnostnih računov zdaj beleži periodične dogodke povzetka za oddaljene odjemalce, ki kličejo, spreminjajo podedovano geslo ali nastavljajo načine RPC. Po uporabi posodobitve z dne 13. julija 2021 se vsakih 60 minut v dnevnik sistemskih dogodkov zabeleži dogodek povzetka 16984.
ID dogodka: 16984
Dnevnik dogodkov Sistem Vir dogodka Directory-Services-SAM ID dogodka 16984 Raven Informacije Besedilo sporočila dogodka Upravitelj varnostnih računov je v zadnjih 60 minutah zaznal %x starejših gesel, spremenil ali nastavil klice metode RPC. Po konfiguraciji podrobnega zapisovanja dogodkov v dnevnik se ID dogodka 16985 zabeleži v sistemski dnevnik dogodkov vsakič, ko se za spremembo ali nastavitev gesla računa uporabi podedovani način RPC.
ID dogodka: 16985
Dnevnik dogodkov Sistem Vir dogodka Directory-Services-SAM ID dogodka 16985 Raven Informacije Besedilo sporočila dogodka Upravitelj varnostnih računov je zaznal uporabo podedovane spremembe ali nastavljene metode RPC v omrežnem odjemalcu. Razmislite o nadgradnji odjemalskega operacijskega sistema ali aplikacije za uporabo najnovejše in varnejše različice tega načina.
Podrobnosti:
Metoda RPC: %1
Omrežni naslov odjemalca: %2
SID stranke: %3
Uporabniško ime: %4Če želite zabeležiti podrobni ID dogodka 16985, preklopite na to vrednost registra v strežniku ali krmilniku domene.
Pot HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SAM Vrsta REG_DWORD Ime vrednosti AuditLegacyPasswordRpcMethods Podatki za vrednost 1 = podrobno beleženje je omogočeno
0 ali ni prisoten = podrobno beleženje je onemogočeno. Samo povzetek dogodkov. (Privzeto)
Konfiguracija ponovitev PBKDF2 za spremembo gesla
Kot je opisano v SamrUnicodeChangePasswordUser4 (Opnum 73), ko uporabite novo metodo SamrUnicodeChangePasswordUser4 , bosta odjemalec in strežnik uporabila algoritem PBKDF2 za izpeljavo ključa za šifriranje in dešifriranje iz starega gesla v navadnem besedilu. To je zato, ker je staro geslo edina skupna skrivnost, ki je znana tako strežniku kot odjemalcu.
Če želite več informacij o PBKDF2, glejte Funkcija BCryptDeriveKeyPBKDF2 (bcrypt.h).
Če morate spremeniti učinkovitost delovanja in varnostne razloge, lahko prilagodite število ponovitev PBKDF2, ki jih odjemalec uporablja za spremembo gesla, tako da v odjemalcu nastavite to vrednost registra.
Opomba
Zmanjšanje števila ponovitev PBKDF2 bo zmanjšalo varnost. Ne priporočamo, da se število zmanjša od privzetega. Vendar pa priporočamo, da uporabite največje možno število ponovitev PBKDF2.
| Pot | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SAM |
|---|---|
| Vrsta | REG_DWORD |
| Ime vrednosti | Ponovitve PBKDF2 |
| Podatki za vrednost | Najmanj od 5.000 do največ 1.000.000 |
| Privzeta vrednost | 10.000 |
Opomba
PBKDF2 se ne uporablja za operacije nastavljanja gesel. Za operacije nastavljanja gesel je ključ seje SMB skrivnost v skupni rabi med odjemalcem in strežnikom ter se uporablja kot osnova za pridobivanje šifrirnih ključev.
Če želite več informacij, glejte Pridobivanje ključa seje SMB.
Pogosta vprašanja (FAQ)
Kateri scenariji sprožijo znižanje z AES na RC4?
Do zamenjave na nižjo različico pride, ko strežnik ali odjemalec ne podpira AES.
Kako vem, ali je bilo dogovorjeno šifriranje RC4 ali šifriranje AES?
Posodobljeni strežniki bodo beležili dogodke, ko so uporabljene starejše metode z RC4.
Ali lahko zahtevam šifriranje AES v strežniku in ali bodo prihodnje posodobitve sistema Windows programsko uveljavljale uporabo AES?
Trenutno ni na voljo načina izvrševanja, vendar bo morda v prihodnosti. Nimamo datuma.
Ali odjemalci tretjih oseb podpirajo zaščito za CVE-2021-33757 za pogajanje o AES, če jih podpira strežnik? Ali naj se obrnem na Microsoftovo podporo ali skupino za podporo drugih ponudnikov, da odgovorim na to vprašanje?
Če naprava drugega proizvajalca ne uporablja protokola SAMR, to ni pomembno. Prodajalci tretjih oseb, ki izvajajo protokol MS-SAMR, se lahko odločijo za izvajanje tega protokola. Za kakršna koli vprašanja se obrnite na neodvisnega prodajalca.
Ali je treba narediti dodatne spremembe konfiguracije?
Dodatne spremembe niso potrebne.
Kaj uporablja ta protokol?
Ta protokol je zapuščina in pričakujemo, da je njegova uporaba zelo nizka. Podedovane aplikacije lahko uporabljajo te API-je. Nekatera orodja imenika Active Directory, kot je MMC za uporabnike in računalnike AD, uporabljajo SAMR.
Ali to vpliva na spremembe gesel, ki uporabljajo protokol Kerberos ali druge protokole?
Ne. To vpliva samo na spremembe gesel, ki uporabljajo te posebne API-je SAMR.
Ali lahko to vpliva na učinkovitost delovanja krmilnika domene?
Da. PBKDF2 je dražji od RC4. Če se na krmilniku domene, ki kliče API SamrUnicodeChangePasswordUser4 , istočasno zgodi veliko sprememb gesla, to lahko vpliva na obremenitev CPE-ja LSASS. Po potrebi lahko nastavite ponovitve PBKDF2 na odjemalcih, vendar ne priporočamo, da se zmanjšate s privzete vrednosti, saj bi to zmanjšalo varnost.
Sklici
Preverjeno šifriranje z AES-CBC in HMAC-SHA
Izjava o omejitvi odgovornosti za informacije tretjih oseb
Zagotavljamo podatke za stik drugih ponudnikov za pomoč pri iskanju tehnične podpore. Ti podatki za stik se lahko spremenijo brez obvestila. Ne jamčimo za točnost teh podatkov za stik drugih ponudnikov.