Dnevnik sprememb
|
Sprememba 1: 5. april 2023: Faza »Privzetega uveljavljanja« registrskega ključa je bila premaknjena z 11. aprila 2023 na 13. junij 2023 v razdelku »Časovna usklajenost posodobitev za naslov CVE-2022-38023«. Sprememba 2: 20. april 2023: Odstranjen je netočen sklic na predmet pravilnika skupine »Krmilnik domene: dovoli ranljive povezave varnega kanala Netlogon« v razdelku »Nastavitve registrskega ključa«. Sprememba 3: 19. junij 2023:
|
|---|
V tem članku
- Povzetek
- Čas posodobitev za naslov CVE-2022-38023
- Nastavitve registrskega ključa
- Dogodki sistema Windows, povezani s CVE-2022-38023
- Pogosta vprašanja
- Besednjak
Povzetek
8. november 2022 in novejše posodobitve sistema Windows odpravljajo slabosti v protokolu Netlogon, če se namesto pečatenja RPC uporablja podpisovanje RPC. Več informacij je na voljo v CVE-2022-38023 .
Vmesnik klica oddaljene procedure (RPC) protokola Netlogon Remote Protocol se primarno uporablja za vzdrževanje odnosa med napravo in njeno domeno ter odnosov med krmilniki domene in domenami.
Ta posodobitev privzeto ščiti naprave s sistemom Windows pred CVE-2022-38023 . Za odjemalce neodvisnih izdelovalcev in krmilnike domene neodvisnih izdelovalcev je posodobitev privzeto v združljivostnem načinu in omogoča ranljive povezave teh odjemalcev. Če želite navodila za premik v način uveljavljanja, glejte razdelek z nastavitvami registrskega ključa .
Če želite zaščititi svoje okolje, namestite posodobitev sistema Windows iz 8. novembra 2022 ali novejšo posodobitev sistema Windows v vse naprave, vključno s krmilniki domene.
Pomembno Od junija 2023 bo način uveljavljanja omogočen v vseh krmilnikih domene sistema Windows in bo blokiral ranljive povezave iz neskladnih naprav. Takrat posodobitve ne boste mogli onemogočiti, lahko pa preklopite nazaj na nastavitev združljivostnega načina. Združljivostni način bo julija 2023 odstranjen, kot je opisano v razdelku Časovni razpored posodobitev za odpravljanje ranljivosti Netlogon CVE-2022-38023 .
Čas posodobitev za naslov CVE-2022-38023
Posodobitve bodo izdane v nekaj fazah: začetna faza za posodobitve, izdane 8. novembra 2022 ali pozneje, in faza uveljavljanja za posodobitve, izdane 11. julija 2023 ali pozneje.
8. november 2022 – faza začetne uvedbe
Začetna faza uvajanja se začne s posodobitvami, izdanimi 8. novembra 2022 in se nadaljuje s poznejšimi posodobitvami sistema Windows do faze uveljavljanja. Posodobitve sistema Windows 8. novembra 2022 ali pozneje odpravljajo ranljivost varnostnega obhoda CVE-2022-38023 tako, da vsili zapečatenje RPC v vseh odjemalcih sistema Windows.
Naprave bodo privzeto nastavljene v združljivostnem načinu. Krmilniki domene sistema Windows bodo zahtevali, da odjemalci Netlogon uporabijo pečat RPC, če je v njih nameščen Windows ali če delujejo kot krmilniki domene ali kot zaupanja vredni računi.
11. april 2023 – začetna faza uveljavljanja
Posodobitve sistema Windows, izdane 11. aprila 2023 ali kasneje, bodo odstranile možnost onemogočanja pečatenja RPC z nastavitvijo vrednosti 0 za registrski podključ RequireSeal .
13. junij 2023 – privzeto uveljavljanje
Registrski podključ RequireSeal bo premaknjen v vsiljeni način, razen če skrbniki izrecno konfigurirajo ta način v združljivostnem načinu. Ranljivim povezavam iz vseh odjemalcev, vključno s tretjimi osebami, bo zavrnjeno preverjanje pristnosti. Oglejte si spremembo 1.
11. julij 2023 – faza uveljavljanja
Posodobitve sistema Windows, izdane 11. julija 2023, bodo odstranile možnost nastavitve vrednosti 1 za registrski podključ RequireSeal . To omogoča fazo uveljavljanja CVE-2022-38023.
Nastavitve registrskega ključa
Po namestitvi posodobitev sistema Windows z dne 8. novembra 2022 ali pozneje je na voljo ta registrski podključ za protokol Netlogon v krmilnikih domene sistema Windows.
Opomba
POMEMBNO Ta posodobitev kot prihodnje spremembe uveljavljanja registrskega podključa »RequireSeal« ne dodajo ali odstranijo samodejno. Če želite ta registrski podključ prebrati, ga morate dodati ročno. Oglejte si spremembo 3.
Podključ RequireSeal
| Registrski ključ | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Value (Vrednost) | RequireSeal |
| Vrsta podatkov | REG_DWORD |
| Podatki |
0 – onemogočeno 1 – Združljivostni način. Krmilniki domene sistema Windows bodo zahtevali, da odjemalci Netlogon uporabijo pečat RPC, če je v njih nameščen sistem Windows ali če deluje kot krmilniki domene ali zaupanja vredni račun. 2 – Način uveljavljanja. Vsi odjemalci morajo uporabljati pečat RPC. Oglejte si spremembo 2. |
| Ali je zahtevan vnovični zagon? | Ne |
Dogodki sistema Windows, povezani s CVE-2022-38023
Opomba
OPOMBA Ti dogodki imajo 1-urni medpomnilnik, v katerem so podvojeni dogodki, ki vsebujejo iste informacije, zavrženi.
Storitev Netlogon je naletela na odjemalca, ki je namesto pečatenja RPC podpisoval podpisovanje RPC
| Dnevnik dogodkov | Sistem |
|---|---|
| Vrsta dogodka | Napaka |
| Vir dogodka | NETLOGON |
| ID dogodka | 5838 |
| Besedilo dogodka | Storitev Netlogon je naletela na odjemalca, ki je namesto zapečatenja RPC uporabljal podpisovanje RPC. |
Če v dnevnikih dogodkov najdete to sporočilo o napaki, izvedite ta dejanja, da odpravite sistemsko napako:
- Potrdite, da se v napravi izvaja podprta različica sistema Windows.
- Preverite, ali so vse naprave posodobljene.
- Preverite in se prepričajte, da je možnost »Član domene: član domene« Digitalno šifriranje ali podpisovanje podatkov varnega kanala (vedno) nastavljena na »Omogočeno «.
Storitev Netlogon je naletela na zaupanje, ki je uporabljalo podpisovanje RPC namesto zapečatenja RPC
| Dnevnik dogodkov | Sistem |
|---|---|
| Vrsta dogodka | Napaka |
| Vir dogodka | NETLOGON |
| ID dogodka | 5839 |
| Besedilo dogodka | Storitev Netlogon je naletela na zaupanje s podpisovanjem RPC namesto zapečatenja RPC. |
Storitev Netlogon je ustvarila varen kanal z odjemalcem z uporabo RC4
| Dnevnik dogodkov | Sistem |
|---|---|
| Vrsta dogodka | Opozorilo |
| Vir dogodka | NETLOGON |
| ID dogodka | 5840 |
| Besedilo dogodka | Storitev Netlogon je ustvarila varen kanal z odjemalcem z RC4. |
Če najdete dogodek 5840, je to znak, da odjemalec v vaši domeni uporablja šibko kriptografijo.
Storitev Netlogon je odjemalcu, ki uporablja RC4, zavrnila zaradi nastavitve »RejectMd5Clients«
| Dnevnik dogodkov | Sistem |
|---|---|
| Vrsta dogodka | Napaka |
| Vir dogodka | NETLOGON |
| ID dogodka | 5841 |
| Besedilo dogodka | Storitev Netlogon je zavrnila odjemalca, ki uporablja RC4, zaradi nastavitve »RejectMd5Clients«. |
Če najdete dogodek 5841, je to znak, da je vrednost RejectMD5Clients nastavljena na TRUE .
Ključ RejectMD5Clients je že obstoječi ključ v storitvi Netlogon. Če želite več informacij, glejte opis RejectMD5Clients abstraktnega podatkovnega modela.
Pogosta vprašanja (FAQ)
Kdo je ranljiv za težavo, navedeno v CVE-2022-38023?
Ta CVE vpliva na vse račune računalnikov, ki so pridruženi domeni. Dogodki bodo pokazali, na koga ta težava najbolj vpliva po namestitvi posodobitev sistema Windows 8. novembra 2022 ali novejših, preglejte razdelek Napake dnevnika dogodkov , da odpravite težave.
Za lažje odkrivanje starejših odjemalcev, ki ne uporabljajo najmočnejše razpoložljive kriptovalute, ta posodobitev uvaja dnevnike dogodkov za odjemalce, ki uporabljajo RC4.
Kaj je podpisovanje RPC-ja in pečatenje RPC-ja?
Podpisovanje RPC je, ko protokol Netlogon uporablja RPC za podpisovanje sporočil, ki jih pošlje po žici. RPC pečatenje je, ko protokol Netlogon podpiše in šifrira sporočila, ki jih pošilja po žici.
Kako krmilniki domene Windows ugotovijo, ali je v odjemalcu Netlogon nameščen sistem Windows?
Krmilnik domene Windows ugotovi, ali je v odjemalcu Netlogon nameščen sistem Windows, tako da v imeniku Active Directory poizveduje po atributu »OperatingSystem« za odjemalca Netlogon in preveri, ali so na voljo ti nizi:
- »Windows«, »strežnik Hyper-V« in »Azure Stack HCI«
Ne priporočamo in ne podpiramo, da odjemalci Netlogon ali skrbniki domene spremenijo ta atribut na vrednost, ki ni reprezentativna za operacijski sistem, ki se izvaja v odjemalcu Netlogon. Zavedajte se, da lahko kadar koli spremenimo iskalna merila. Glejte Sprememba 3.
Ali bo faza uveljavljanja zavrnila odjemalce RC4 Netlogon?
V fazi uveljavljanja odjemalci Netlogon ne zavrnejo na podlagi vrste šifriranja, ki ga uporabljajo odjemalci. Odjemalce Netlogon bo zavrnil le, če namesto zapečatenja RPC podpisujejo RPC. Zavrnitev odjemalcev RC4 Netlogon temelji na registrskem ključu »RejectMd5Clients«, ki je na voljo za Windows Server 2008 R2 in novejše krmilnike domene Windows. Faza uveljavljanja za to posodobitev ne spremeni vrednosti »RejectMd5Clients«. Priporočamo, da stranke omogočijo vrednost »RejectMd5Clients« za večjo varnost v svojih domenah. Glejte Sprememba 3.
Besednjak
AES
Advanced Encryption Standard (AES) je blok šifra, ki nadomešča Data Encryption Standard (DES). AES se lahko uporablja za zaščito elektronskih podatkov. Algoritem AES se lahko uporablja za šifriranje (šifriranje) in dešifriranje (dešifriranje) informacij. Šifriranje pretvori podatke v nerazumljivo obliko, imenovano šifrirano besedilo; Dešifriranje šifriranega besedila pretvori podatke nazaj v prvotno obliko, imenovano navadno besedilo. AES se uporablja v kriptografiji s simetričnim ključem, kar pomeni, da se isti ključ uporablja za operacije šifriranja in dešifriranja. Je tudi blok šifra, kar pomeni, da deluje na blokih odprtega in šifriranega besedila fiksne velikosti in zahteva, da je velikost odprtega besedila in šifriranega besedila natančen večkratnik te velikosti bloka. AES je znan tudi kot Rijndaelov simetrični algoritem šifriranja [FIPS197] .
Prijava v mrežo
V omrežnem varnostnem okolju, združljivem z operacijskim sistemom Windows NT, je komponenta, ki je odgovorna za sinhronizacijo in vzdrževanje funkcij med primarnim krmilnikom domene (PDC) in rezervnimi krmilniki domene (BDC). Netlogon je predhodnik protokola DRS (directory replication server). Vmesnik za oddaljeni postopek (RPC) Netlogon Remote Protocol se uporablja predvsem za vzdrževanje razmerja med napravo in njeno domeno ter odnosov med krmilniki domene in domenami. Če želite več informacij, glejte Netlogon Remote Protocol.
RC4-HMAC
RC4-HMAC (RC4) je simetrični algoritem šifriranja s spremenljivo dolžino ključa. Za več informacij glej [SCHNEIER] oddelek 17.1.
Varen kanal
Povezava s preverjenim oddaljenim klicem postopka (RPC) med dvema računalnikoma v domeni z vzpostavljenim varnostnim kontekstom , ki se uporablja za podpisovanje in šifriranje paketov RPC .