KB5021131: Kako upravljati spremembe protokola Kerberos, povezane s CVE-2022-37966

Velja za
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Dnevnik sprememb

Sprememba 1: 19. junij 2023:
  • Pojasnil stavek, ki se začne "Za pomoč pri zaščiti ..." v razdelku »Povzetek«.
  • V opombo je bilo dodanih več informacij v nastavitvi registrskega ključa DefaultDomainSupportedEncTypes .

V tem članku

Povzetek

Posodobitve sistema Windows, izdane 8. novembra 2022 ali pozneje, obravnavajo varnostni bypass in ranljivost dviga privilegijev s pogajanji o preverjanju pristnosti z uporabo šibkega pogajanja RC4-HMAC.

Ta posodobitev bo nastavila AES kot privzeto vrsto šifriranja za ključe seje v računih, ki še niso označeni s privzeto vrsto šifriranja.

Če želite zaščititi svoje okolje, namestite posodobitve sistema Windows, izdane 8. novembra 2022 ali pozneje, v vse naprave, vključno s krmilniki domene. Glejte Sprememba 1.

Če želite izvedeti več o teh ranljivostih, glejte CVE-2022-37966.

Odkrivanje eksplicitno nastavljenih vrst šifriranja ključa seje

Morda ste v svojih uporabniških računih izrecno določili vrste šifriranja, ki so ranljive za CVE-2022-37966. Poiščite račune, pri katerih je DES / RC4 izrecno omogočen, ne pa AES, s to poizvedbo imenika Active Directory:

-

Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"

Nastavitve registrskega ključa

Po namestitvi posodobitev sistema Windows z datumom 8. novembra 2022 ali pozneje je za protokol Kerberos na voljo ta registrski ključ:

DefaultDomainSupportedEncTypes

Registrski ključ HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC
Value (Vrednost) DefaultDomainSupportedEncTypes
Podatkovni tip REG_DWORD
Vrednost podatkov 0x27 (privzeto)
Potrebujete ponovni zagon? Ne

Opomba Če morate spremeniti privzeto podprto vrsto šifriranja za uporabnika ali računalnik imenika Active Directory, ročno dodajte in konfigurirajte registrski ključ, da nastavite novo podprto vrsto šifriranja.  Ta posodobitev ne doda samodejno registrskega ključa.

Krmilniki domene Windows uporabljajo to vrednost za določanje podprtih vrst šifriranja v računih v imeniku Active Directory, katerih vrednost msds-SupportedEncryptionType je prazna ali ni nastavljena. Računalnik, v katerem je nameščena podprta različica operacijskega sistema Windows, samodejno nastavi msds-SupportedEncryptionTypes za ta račun računalnika v imeniku Active Directory. To temelji na konfigurirani vrednosti vrst šifriranja, ki jih lahko uporablja protokol Kerberos. Če želite več informacij, glejte Varnost omrežja: konfiguracija vrst šifriranja, ki so dovoljene za protokol Kerberos.

Uporabniški računi, računi upravljane storitve skupine in drugi računi v imeniku Active Directory nimajo samodejno nastavljene vrednosti msds-SupportedEncryptionTypes .

Če želite poiskati podprte vrste šifriranja, ki jih lahko nastavite ročno, glejte Podprte vrste šifriranja Bitne zastavice. Če želite več informacij, si oglejte, kaj morate najprej storiti, da pripravite okolje in preprečite težave s preverjanjem pristnosti Kerberos.

Privzeta vrednost 0x27 (DES, RC4, AES Session Keys) je bila izbrana kot najmanjša sprememba, ki je potrebna za to varnostno posodobitev. Strankam priporočamo, da nastavijo vrednost na 0x3C za večjo varnost, saj bo ta vrednost omogočala vstopnice, šifrirane z AES, in ključe seje AES. Če so stranke upoštevale naša navodila za prehod v okolje samo AES, kjer RC4 ni uporabljen za protokol Kerberos, priporočamo, da stranke nastavijo vrednost na 0x38. Glejte Sprememba 1.

Kerberos Key Distribution Center nima močnih ključev za račun

Dnevnik dogodkov Sistem
Vrsta dogodka Napaka
Vir dogodka Kdcsvc
ID dogodka 42
Besedilo dogodka V centru za distribucijo ključev Kerberos manjkajo močni ključi za račun : ime računa. Geslo tega računa morate posodobiti, da preprečite uporabo nezaščitene kriptografije. Če želite izvedeti več, glejte https://go.microsoft.com/fwlink/?linkid=2210019.

Če najdete to napako, morate verjetno ponastaviti geslo krbtgt, preden nastavite KrbtgtFullPacSingature = 3 ali namestite Posodobitve sistema Windows, izdane 11. julija 2023 ali pozneje. Posodobitev, ki programsko omogoča način uveljavljanja za CVE-2022-37967, je dokumentirana v tem članku iz Microsoftove zbirke znanja:

KB5020805: Kako upravljati spremembe protokola Kerberos, povezane s CVE-2022-37967

Če želite več informacij o tem, kako to naredite, glejte New-KrbtgtKeys.ps1 temo na spletnem mestu GitHub.

Pogosta vprašanja in znane težave

V kakšnih okoliščinah je moje okolje ranljivo?

Računi, ki so označeni z zastavico zaradi eksplicitne uporabe RC4, so ranljivi. Poleg tega so lahko ranljiva okolja, ki nimajo ključev seje AES v računu krbgt. Če želite ublažiti to težavo, sledite navodilom za prepoznavanje ranljivosti in uporabite razdelek z nastavitvami registrskega ključa , da posodobite izrecno nastavljene privzete nastavitve šifriranja.

Kaj naj najprej storim, da pripravim svoje okolje in preprečim težave s preverjanjem pristnosti Kerberos po namestitvi posodobitev, izdanih 8. novembra 2022 ali pozneje, na krmilnikih domene?

Preveriti morate, ali imajo vse vaše naprave skupno vrsto šifriranja Kerberos.  Če želite več informacij o vrstah šifriranja Kerberos, glejte Dešifriranje izbire podprtih vrst šifriranja Kerberos.

Okolja brez skupne vrste šifriranja Kerberos so morda prej delovala zaradi samodejnega dodajanja RC4 ali dodajanja AES, če so krmilniki domene onemogočili RC4 s pravilnikom skupine. To vedenje se je spremenilo s posodobitvami, izdanimi 8. novembra 2022 ali pozneje, in bo zdaj strogo sledilo temu, kar je nastavljeno v registrskih ključih, msds-SupportedEncryptionTypes in DefaultDomainSupportedEncTypes.

Če račun nima nastavljene funkcije msds-SupportedEncryptionTypes ali če je nastavljen na 0, krmilniki domene prevzamejo privzeto vrednost 0x27 (39) ali pa bo krmilnik domene uporabil nastavitev v registrskem ključu DefaultDomainSupportedEncTypes.

Če je v računu nastavljen parametr msds-SupportedEncryptionTypes , se ta nastavitev upošteva in lahko razkrije napako pri konfiguriranju pogoste vrste šifriranja Kerberos, ki je bila prikrita s prejšnjim vedenjem samodejnega dodajanja RC4 ali AES, kar po namestitvi posodobitev, izdanih 8. novembra 2022 ali pozneje, ni več vedenje.

Če želite več informacij o tem, kako preverite, ali imate običajno vrsto šifriranja Kerberos, glejte vprašanje Kako lahko preverim, ali imajo vse moje naprave skupno vrsto šifriranja Kerberos?

Kako lahko preverim, ali imajo vse moje naprave skupno vrsto šifriranja Kerberos?

Za več informacij o tem, zakaj vaše naprave morda nimajo običajne vrste šifriranja Kerberos po namestitvi posodobitev, izdanih 8. novembra 2022 ali pozneje, glejte prejšnje vprašanje .

Če ste že namestili posodobitve, izdane 8. novembra 2022 ali pozneje, lahko naprave, ki nimajo skupne vrste šifriranja Kerberos, zaznate tako, da v dnevniku dogodkov poiščete dogodek 27 Microsoft-Windows-Kerberos-Key-Distribution-Center, ki prepozna nepovezane vrste šifriranja med odjemalci Kerberos in oddaljenimi strežniki ali storitvami.

Po namestitvi posodobitev, izdanih 8. novembra 2022 ali pozneje, imam v svojem okolju težave s preverjanjem pristnosti Kerberos. Ali moram te težave odpraviti v odjemalskih napravah s sistemom Windows ali strežnikih Windows, v katerih se ne izvaja vloga krmilnika domene?

Namestitev posodobitev, izdanih 8. novembra 2022 ali pozneje, v odjemalcih ali strežnikih vlog, ki niso krmilniki domene, ne bi smela vplivati na preverjanje pristnosti Kerberos v vašem okolju.

Po namestitvi posodobitev, izdanih 8. novembra 2022 ali pozneje na krmilnikih domene, prihaja do puščanja pomnilnika s storitvijo podsistema lokalnega varnostnega organa (LSASS.exe). Kaj lahko storim?

Če želite ublažiti to znano težavo, odprite okno ukaznega poziva kot skrbnik in začasno uporabite ta ukaz, da nastavite registrski ključ KrbtgtFullPacSignature na 0:

-

reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD

Opomba

Opomba Ko je ta znana težava odpravljena, morate KrbtgtFullPacSignature nastaviti na višjo nastavitev, odvisno od tega, kaj bo vaše okolje dovoljevalo. Priporočamo, da je način uveljavljanja omogočen takoj, ko je vaše okolje pripravljeno.

Naslednji koraki Delamo na rešitvi in bomo zagotovili posodobitev v prihodnji izdaji.

Zakaj prihaja do napak pri preverjanju pristnosti Kerberos v napravah, ki niso Windows v mojem okolju?

Po namestitvi posodobitev, izdanih 8. novembra 2022 ali pozneje, na krmilnike domene, morajo vse naprave podpirati podpisovanje vozovnic AES, kot je potrebno, da so skladne z varnostjo, ki je potrebna za CVE-2022-37967.

Naslednji koraki Če že uporabljate najnovejšo programsko opremo in vdelano programsko opremo za naprave, ki niso Windows in ste preverili, da je med krmilniki domene Windows in napravami, ki niso Windows, na voljo skupna vrsta šifriranja, se boste morali za pomoč obrniti na izdelovalca naprave ali zamenjati naprave s tistimi, ki so skladne.

Opomba

POMEMBNO Priporočamo, da ne uporabite nobene rešitve, da bi omogočili preverjanje pristnosti naprav, ki niso skladne, saj lahko vaše okolje postane ranljivo.

Moje naprave z nepodprto različico sistema Windows ne morejo več dostopati do virov v mojem okolju. Prav tako do teh naprav ni mogoče dostopati iz posodobljenih naprav s sistemom Windows v mojem okolju. Kaj lahko storim?

Nepodprte različice sistema Windows vključujejo Windows XP, Windows Server 2003, Windows Server 2008 s servisnim paketom SP2 in Windows Server 2008 R2 s servisnim paketom SP1, do katerih ne morejo dostopati posodobljene naprave s sistemom Windows, razen če imate licenco ESU. Če imate licenco ESU, boste morali namestiti posodobitve, izdane 8. novembra 2022 ali pozneje, in preveriti, ali ima vaša konfiguracija skupno vrsto šifriranja, ki je na voljo v vseh napravah.

Naslednji koraki Namestite posodobitve, če so na voljo za vašo različico sistema Windows in imate ustrezno licenco ESU. Če posodobitve niso na voljo, boste morali nadgraditi na podprto različico sistema Windows ali premakniti katero koli aplikacijo ali storitev v skladno napravo.

Opomba

POMEMBNO Priporočamo, da za preverjanje pristnosti neskladnim napravam ne uporabite nobene nadomestne rešitve, saj lahko vaše okolje postane ranljivo.

Vse moje naprave imajo skupno vrsto šifriranja in so konfigurirane le za uporabo AES. Zakaj še vedno vidim napake pri preverjanju pristnosti Kerberos po namestitvi posodobitve z dne 8. novembra 2022?

Ta znana težava je bila odpravljena v posodobitvah zunaj pasu, izdanih 17. novembra 2022 in 18. novembra 2022, za namestitev v vse krmilnike domene v vašem okolju. Če želite odpraviti to težavo, vam ni treba namestiti nobene posodobitve ali spremeniti drugih strežnikov ali odjemalskih naprav v vašem okolju. Če ste za to težavo uporabili nadomestno rešitev ali ublažitev težav, jih ne potrebujete več, zato vam priporočamo, da jih odstranite.

Če želite pridobiti samostojni paket za te posodobitve zunaj pasu, poiščite številko posodobitve KB v katalogu Microsoft Update. Te posodobitve lahko ročno uvozite v storitve WSUS in Microsoft Endpoint Configuration Manager. Za navodila za WSUS glejte WSUS in spletno mesto kataloga. Za navodila upravitelja konfiguracije glejte Uvoz posodobitev iz Kataloga Microsoft Update.

Opomba

Opomba Naslednje posodobitve niso na voljo v storitvi Windows Update in se ne namestijo samodejno.

Zbirne posodobitve:

Opomba

Opomba Pred namestitvijo teh zbirnih posodobitev ni potrebna namestitev nobenih prejšnjih posodobitev. Če ste že namestili posodobitve, izdane 8. novembra 2022, vam pred namestitvijo poznejših posodobitev, vključno z zgoraj navedenimi posodobitvami, ni treba odstraniti prizadetih posodobitev.

Samostojni Posodobitve:

  • Windows Server 2012 R2: KB5021653
  • Windows Server 2012: KB5021652
  • Windows Server 2008 R2 SP1: KB5021651 (izdan 18. novembra 2022)
  • Windows Server 2008 s servisnim paketom SP2: KB5021657

Opomba

Opombe

  • Če za te različice sistema Windows Server uporabljate samo varnostne posodobitve, morate namestiti samo te samostojne posodobitve za mesec november 2022. Samo varnostne posodobitve niso zbirne, poleg tega pa boste morali namestiti vse prejšnje samo varnostne posodobitve, da bodo v celoti posodobljene. Mesečni paket posodobitev je zbirni in vključuje varnostne posodobitve in vse posodobitve kakovosti.
  • Če uporabljate mesečni paket posodobitev, boste morali namestiti tako samostojne posodobitve, kot so navedene zgoraj, da odpravite to težavo, in namestiti mesečne pakete posodobitev, izdane 8. novembra 2022, da boste prejeli posodobitve kakovosti za november 2022. Če ste že namestili posodobitve, izdane 8. novembra 2022, vam pred namestitvijo poznejših posodobitev, vključno z zgoraj navedenimi posodobitvami, ni treba odstraniti prizadetih posodobitev.
V napravah s sistemom Windows uporabljam aplikacijo, ki uporablja implementacijo protokola Kerberos, ki ni Microsoftova, in prihaja do težav s preverjanjem pristnosti Kerberos. Kaj naj storim?

Če ste preverili konfiguracijo svojega okolja in še vedno prihaja do težav pri kateri koli implementaciji protokola Kerberos, ki ni Microsoftova, boste potrebovali posodobitve ali podporo razvijalca ali izdelovalca aplikacije ali naprave.

V imeniku Active Directory imam nastavljene msds-SupportedEncryptionTypes za vse račune, konfigurirane kot neničelne, brez nastavljenih bitov vrste šifriranja (najmanj pomembnih 5 bitov), vendar prihaja do napak pri preverjanju pristnosti po namestitvi posodobitev, izdanih 8. novembra 2022 ali pozneje v krmilnikih domene. Kaj naj storim?

To znano težavo lahko odpravite tako, da naredite nekaj od tega:

  • Nastavite msds-SupportedEncryptionTypes z bitno vrednost ali pa jo nastavite na trenutno privzeto 0x27 , da ohranite trenutno vrednost. Primer:

    • Msds-SuportedEncryptionTypes -bor 0x27
      
  • Nastavite msds-SupportEncryptionTypes na 0 , da omogočite krmilnikom domene uporabo privzete vrednosti 0x27.

Naslednji koraki Pripravljamo rešitev in bomo ponudili posodobitev v prihodnji izdaji.

Besednjak

Advanced Encryption Standard (AES)

Advanced Encryption Standard (AES) je blok šifra, ki nadomešča Data Encryption Standard (DES). AES se lahko uporablja za zaščito elektronskih podatkov. Algoritem AES je mogoče uporabiti za šifriranje (šifriranje) in dešifriranje (dešifriranje) informacij. Šifriranje pretvori podatke v nerazumljivo obliko, imenovano šifrirano besedilo; Z dešifriranjem šifriranega besedila pretvorite podatke nazaj v izvirno obliko, imenovano golo besedilo. AES se uporablja pri kriptografiji s simetričnim ključem, kar pomeni, da se isti ključ uporablja za postopke šifriranja in dešifriranja. Je tudi blok šifra, kar pomeni, da deluje na blokih navadnega besedila in šifriranega besedila fiksne velikosti in zahteva, da je velikost navadnega besedila in šifriranega besedila natančno večkratnik te velikosti bloka. AES je znan tudi kot Rijndaelov simetrični šifrirni algoritem [FIPS197].

Kerberos

Kerberos je protokol za preverjanje pristnosti računalniškega omrežja, ki deluje na podlagi "vstopnic", ki vozliščem omogoča komunikacijo prek omrežja, da dokažejo svojo identiteto drug drugemu na varen način.

Key Distribution Center (KDC)

Storitev Kerberos, ki izvaja preverjanje pristnosti in storitve odobritve vstopnic, določene v protokolu Kerberos. Storitev se izvaja v računalnikih, ki jih je izbral skrbnik sfere ali domene; Ni prisotna v vsakem računalniku v omrežju. Imeti mora dostop do zbirke podatkov računov za področje, ki mu deluje.  KDC-ji so integrirani v vlogo krmilnika domene . To je omrežna storitev, ki dobavi vstopnice odjemalcem za uporabo pri preverjanju pristnosti storitev.

RC4-HMAC

RC4-HMAC (RC4) je simetrični šifrirni algoritem s spremenljivo dolžino ključa. Če želite več informacij, glejte [SCHNEIER] oddelek 17.1.

Tipka seje

Razmeroma kratkotrajni simetrični ključ (šifrirni ključ, ki sta ga določila odjemalec in strežnik na podlagi skupne skrivnosti). Življenjska doba ključev seje je omejena s sejo, s katero je povezan. Ključ seje mora biti dovolj močan, da vzdrži kriptoanalizo v času celotne življenjske dobe seje.

Vstopnica, ki zagotavlja vstopnico

Posebna vrsta vstopnice, ki jo lahko uporabite za pridobitev drugih vstopnic. Vstopnica za odobritev vozovnic (TGT) se pridobi po začetni avtentifikaciji v izmenjavi storitve preverjanja pristnosti (AS); Po tem uporabnikom ni treba predložiti svojih poverilnic, lahko pa s TGT pridobijo nadaljnje vstopnice.