KB5021130: Kako upravljati spremembe protokola Netlogon, povezane s CVE-2022-38023

Velja za
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Dnevnik sprememb

Sprememba 1: 5. april 2023: Faza »Privzetega uveljavljanja« registrskega ključa je bila premaknjena z 11. aprila 2023 na 13. junij 2023 v razdelku »Časovna usklajenost posodobitev za naslov CVE-2022-38023«.

Sprememba 2: 20. april 2023: Odstranjen je netočen sklic na predmet pravilnika skupine »Krmilnik domene: dovoli ranljive povezave varnega kanala Netlogon« v razdelku »Nastavitve registrskega ključa«.

Sprememba 3: 19. junij 2023:
  • V razdelek »Nastavitve registrskega ključa« je dodana »Pomembna« opomba.
  • V razdelek »Dogodki sistema Windows, povezani s CVE-2022-38023« smo dodali »Opomba«.
  • V razdelek »Pogosta vprašanja« sta bili dodani dve novi vprašanji in odgovori.

V tem članku

Povzetek

8. november 2022 in novejše posodobitve sistema Windows odpravljajo slabosti v protokolu Netlogon, če se namesto pečatenja RPC uporablja podpisovanje RPC. Več informacij je na voljo v CVE-2022-38023 .

Vmesnik klica oddaljene procedure (RPC) protokola Netlogon Remote Protocol se primarno uporablja za vzdrževanje odnosa med napravo in njeno domeno ter odnosov med krmilniki domene in domenami.

Ta posodobitev privzeto ščiti naprave s sistemom Windows pred CVE-2022-38023 .  Za odjemalce neodvisnih izdelovalcev in krmilnike domene neodvisnih izdelovalcev je posodobitev privzeto v združljivostnem načinu in omogoča ranljive povezave teh odjemalcev. Če želite navodila za premik v način uveljavljanja, glejte razdelek z nastavitvami registrskega ključa .

Če želite zaščititi svoje okolje, namestite posodobitev sistema Windows iz 8. novembra 2022 ali novejšo posodobitev sistema Windows v vse naprave, vključno s krmilniki domene.

Pomembno Od junija 2023 bo način uveljavljanja omogočen v vseh krmilnikih domene sistema Windows in bo blokiral ranljive povezave iz neskladnih naprav.  Takrat posodobitve ne boste mogli onemogočiti, lahko pa preklopite nazaj na nastavitev združljivostnega načina. Združljivostni način bo julija 2023 odstranjen, kot je opisano v razdelku Časovni razpored posodobitev za odpravljanje ranljivosti Netlogon CVE-2022-38023 .

Čas posodobitev za naslov CVE-2022-38023

Posodobitve bodo izdane v nekaj fazah: začetna faza za posodobitve, izdane 8. novembra 2022 ali pozneje, in faza uveljavljanja za posodobitve, izdane 11. julija 2023 ali pozneje.

8. november 2022 – faza začetne uvedbe

Začetna faza uvajanja se začne s posodobitvami, izdanimi 8. novembra 2022 in se nadaljuje s poznejšimi posodobitvami sistema Windows do faze uveljavljanja. Posodobitve sistema Windows 8. novembra 2022 ali pozneje odpravljajo ranljivost varnostnega obhoda CVE-2022-38023 tako, da vsili zapečatenje RPC v vseh odjemalcih sistema Windows.

Naprave bodo privzeto nastavljene v združljivostnem načinu. Krmilniki domene sistema Windows bodo zahtevali, da odjemalci Netlogon uporabijo pečat RPC, če je v njih nameščen Windows ali če delujejo kot krmilniki domene ali kot zaupanja vredni računi.

11. april 2023 – začetna faza uveljavljanja

Posodobitve sistema Windows, izdane 11. aprila 2023 ali kasneje, bodo odstranile možnost onemogočanja pečatenja RPC z nastavitvijo vrednosti 0 za registrski podključ RequireSeal .

13. junij 2023 – privzeto uveljavljanje

Registrski podključ RequireSeal bo premaknjen v vsiljeni način, razen če skrbniki izrecno konfigurirajo ta način v združljivostnem načinu. Ranljivim povezavam iz vseh odjemalcev, vključno s tretjimi osebami, bo zavrnjeno preverjanje pristnosti. Oglejte si spremembo 1.

11. julij 2023 – faza uveljavljanja

Posodobitve sistema Windows, izdane 11. julija 2023, bodo odstranile možnost nastavitve vrednosti 1 za registrski podključ RequireSeal . To omogoča fazo uveljavljanja CVE-2022-38023.

Nastavitve registrskega ključa

Po namestitvi posodobitev sistema Windows z dne 8. novembra 2022 ali pozneje je na voljo ta registrski podključ za protokol Netlogon v krmilnikih domene sistema Windows.

Opomba

POMEMBNO Ta posodobitev kot prihodnje spremembe uveljavljanja registrskega podključa »RequireSeal« ne dodajo ali odstranijo samodejno. Če želite ta registrski podključ prebrati, ga morate dodati ročno. Oglejte si spremembo 3.

Podključ RequireSeal

Registrski ključ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters
Value (Vrednost) RequireSeal
Vrsta podatkov REG_DWORD
Podatki 0 – onemogočeno
1 – Združljivostni način. Krmilniki domene sistema Windows bodo zahtevali, da odjemalci Netlogon uporabijo pečat RPC, če je v njih nameščen sistem Windows ali če deluje kot krmilniki domene ali zaupanja vredni račun.
2 – Način uveljavljanja. Vsi odjemalci morajo uporabljati pečat RPC. Oglejte si spremembo 2.
Ali je zahtevan vnovični zagon? Ne

Opomba

OPOMBA Ti dogodki imajo 1-urni medpomnilnik, v katerem so podvojeni dogodki, ki vsebujejo iste informacije, zavrženi.

Storitev Netlogon je naletela na odjemalca, ki je namesto pečatenja RPC podpisoval podpisovanje RPC
Dnevnik dogodkov Sistem
Vrsta dogodka Napaka
Vir dogodka NETLOGON
ID dogodka 5838
Besedilo dogodka Storitev Netlogon je naletela na odjemalca, ki je namesto zapečatenja RPC uporabljal podpisovanje RPC.

Če v dnevnikih dogodkov najdete to sporočilo o napaki, izvedite ta dejanja, da odpravite sistemsko napako:

Storitev Netlogon je naletela na zaupanje, ki je uporabljalo podpisovanje RPC namesto zapečatenja RPC
Dnevnik dogodkov Sistem
Vrsta dogodka Napaka
Vir dogodka NETLOGON
ID dogodka 5839
Besedilo dogodka Storitev Netlogon je naletela na zaupanje s podpisovanjem RPC namesto zapečatenja RPC.
Storitev Netlogon je ustvarila varen kanal z odjemalcem z uporabo RC4
Dnevnik dogodkov Sistem
Vrsta dogodka Opozorilo
Vir dogodka NETLOGON
ID dogodka 5840
Besedilo dogodka Storitev Netlogon je ustvarila varen kanal z odjemalcem z RC4.

Če najdete dogodek 5840, je to znak, da odjemalec v vaši domeni uporablja šibko kriptografijo.

Storitev Netlogon je odjemalcu, ki uporablja RC4, zavrnila zaradi nastavitve »RejectMd5Clients«
Dnevnik dogodkov Sistem
Vrsta dogodka Napaka
Vir dogodka NETLOGON
ID dogodka 5841
Besedilo dogodka Storitev Netlogon je zavrnila odjemalca, ki uporablja RC4, zaradi nastavitve »RejectMd5Clients«.

Če najdete dogodek 5841, je to znak, da je vrednost RejectMD5Clients nastavljena na TRUE .

Ključ RejectMD5Clients je že obstoječi ključ v storitvi Netlogon. Če želite več informacij, glejte opis RejectMD5Clients abstraktnega podatkovnega modela.

Pogosta vprašanja (FAQ)

Kdo je ranljiv za težavo, navedeno v CVE-2022-38023?

Ta CVE vpliva na vse račune računalnikov, ki so pridruženi domeni. Dogodki bodo pokazali, na koga ta težava najbolj vpliva po namestitvi posodobitev sistema Windows 8. novembra 2022 ali novejših, preglejte razdelek Napake dnevnika dogodkov , da odpravite težave.

Za lažje odkrivanje starejših odjemalcev, ki ne uporabljajo najmočnejše razpoložljive kriptovalute, ta posodobitev uvaja dnevnike dogodkov za odjemalce, ki uporabljajo RC4.

Kaj je podpisovanje RPC-ja in pečatenje RPC-ja?

Podpisovanje RPC je, ko protokol Netlogon uporablja RPC za podpisovanje sporočil, ki jih pošlje po žici. RPC pečatenje je, ko protokol Netlogon podpiše in šifrira sporočila, ki jih pošilja po žici.

Kako krmilniki domene Windows ugotovijo, ali je v odjemalcu Netlogon nameščen sistem Windows?

Krmilnik domene Windows ugotovi, ali je v odjemalcu Netlogon nameščen sistem Windows, tako da v imeniku Active Directory poizveduje po atributu »OperatingSystem« za odjemalca Netlogon in preveri, ali so na voljo ti nizi:

  • »Windows«, »strežnik Hyper-V« in »Azure Stack HCI«

Ne priporočamo in ne podpiramo, da odjemalci Netlogon ali skrbniki domene spremenijo ta atribut na vrednost, ki ni reprezentativna za operacijski sistem, ki se izvaja v odjemalcu Netlogon. Zavedajte se, da lahko kadar koli spremenimo iskalna merila. Glejte Sprememba 3.

Ali bo faza uveljavljanja zavrnila odjemalce RC4 Netlogon?

V fazi uveljavljanja odjemalci Netlogon ne zavrnejo na podlagi vrste šifriranja, ki ga uporabljajo odjemalci. Odjemalce Netlogon bo zavrnil le, če namesto zapečatenja RPC podpisujejo RPC. Zavrnitev odjemalcev RC4 Netlogon temelji na registrskem ključu »RejectMd5Clients«, ki je na voljo za Windows Server 2008 R2 in novejše krmilnike domene Windows. Faza uveljavljanja za to posodobitev ne spremeni vrednosti »RejectMd5Clients«. Priporočamo, da stranke omogočijo vrednost »RejectMd5Clients« za večjo varnost v svojih domenah. Glejte Sprememba 3.

Besednjak

AES

Advanced Encryption Standard (AES) je blok šifra, ki nadomešča Data Encryption Standard (DES). AES se lahko uporablja za zaščito elektronskih podatkov. Algoritem AES se lahko uporablja za šifriranje (šifriranje) in dešifriranje (dešifriranje) informacij. Šifriranje pretvori podatke v nerazumljivo obliko, imenovano šifrirano besedilo; Dešifriranje šifriranega besedila pretvori podatke nazaj v prvotno obliko, imenovano navadno besedilo. AES se uporablja v kriptografiji s simetričnim ključem, kar pomeni, da se isti ključ uporablja za operacije šifriranja in dešifriranja. Je tudi blok šifra, kar pomeni, da deluje na blokih odprtega in šifriranega besedila fiksne velikosti in zahteva, da je velikost odprtega besedila in šifriranega besedila natančen večkratnik te velikosti bloka. AES je znan tudi kot Rijndaelov simetrični algoritem šifriranja [FIPS197] .

Prijava v mrežo

V omrežnem varnostnem okolju, združljivem z operacijskim sistemom Windows NT, je komponenta, ki je odgovorna za sinhronizacijo in vzdrževanje funkcij med primarnim krmilnikom domene (PDC) in rezervnimi krmilniki domene (BDC). Netlogon je predhodnik protokola DRS (directory replication server). Vmesnik za oddaljeni postopek (RPC) Netlogon Remote Protocol se uporablja predvsem za vzdrževanje razmerja med napravo in njeno domeno ter odnosov med krmilniki domene in domenami. Če želite več informacij, glejte Netlogon Remote Protocol.

RC4-HMAC

RC4-HMAC (RC4) je simetrični algoritem šifriranja s spremenljivo dolžino ključa. Za več informacij glej [SCHNEIER] oddelek 17.1.

Varen kanal

Povezava s preverjenim oddaljenim klicem postopka (RPC) med dvema računalnikoma v domeni z vzpostavljenim varnostnim kontekstom , ki se uporablja za podpisovanje in šifriranje paketov RPC .