KB5008102 – Promene pojačavanja Active Directory upravljača bezbednosnim nalozima (CVE-2021-42278)

Primenjuje se na
Windows Server 2022 Windows Server 2019 Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Service Pack 2

Rezime

CVE-2021-42278 rešava ranjivost bezbednosnog zaobilaska koja omogućava potencijalnim napadačima da se lažno predstavljaju kao kontroler domena koristeći lažno predstavljanje sAMAccountName naloga računara .

Ovaj članak pruža dodatne detalje i odeljak sa najčešćim pitanjima za Active Directory Security Accounts Manager (SAM) promene koje su izvršile ispravke za Windows objavljene 9. novembra 2021. i novije verzije, kao što je dokumentovano u CVE-2021-42278.

Active Directory provere provere valjanosti

Nakon instaliranja CVE-2021-42278, Active Directory će izvršiti inspekcije provere valjanosti navedene u nastavku za atribute sAMAccountName i UserAccountControl računarskih naloga koje su kreirali ili izmenili korisnici koji nemaju administratorska prava za računarske naloge.

  1. sAMAccountType validacija za korisničke i računarske naloge

    • ObjectClass=Computer (ili podklasa računara) nalozi moraju da imaju UserAccountControl zastavice UF_WORKSTATION_TRUST_ACCOUNT ili UF_SERVER_TRUST_ACCOUNT
    • ObjectClass = Korisnik mora da ima UAC zastavice UF_NORMAL_ACCOUNT ili UF_INTERDOMAIN_TRUST_ACCOUNT
  2. sAMAccountName validation for computer accounts
    sAMAccountName računarskog naloga čiji atribut UserAccountControl sadrži zastavicu UF_WORKSTATION_TRUST_ACCOUNT mora da se završava jednim znakom dolara ($). Kada ovi uslovi nisu ispunjeni, Active Directory vraća kôd greške 0x523 ERROR_INVALID_ACCOUNTNAME. Neuspele provere valjanosti evidentiraju se u ID-u događaja Directory-Services-SAM 16991 u evidenciji sistemskih događaja.

Kada se ovi uslovi ne ispune, Active Directory vraća kôd greške ACCESS_DENIED. Neuspele provere valjanosti evidentiraju se u ID-u događaja Directory-Services-SAM 16990 u evidenciji sistemskih događaja.

Nadgledanje događaja

Otkazivanje provere valjanosti klase objekta i UserAccountControl

Kada provera valjanosti klase objekta i UserAccountControl ne uspe, sledeći događaj će biti zabeležen u sistemskoj evidenciji:

Evidencija događaja Sistem
Tip događaja Greška
Izvor događaja Directory-Services-SAM
ID događaja 16990
Tekst događaja Menadžer bezbednosnih naloga je blokirao kreiranje Active Directory naloga u ovom domenu sa zastavicama tipa objectClass i userAccountControl koje se ne podudaraju.
Detalji:
Ime računa: %1%n
Account objectClass: %2%n
userAccountControl: %3%n
Adresa pozivaoca: %4%n
SID pozivaoca: %5%n%n

Otkazivanje provere valjanosti imena SAM naloga

Kada provera valjanosti imena SAM naloga ne uspe, sledeći događaj će biti zabeležen u sistemskoj evidenciji:

Evidencija događaja Sistem
Tip događaja Greška
Izvor događaja Directory-Services-SAM
ID događaja 16991
Tekst događaja Upravljač bezbednosnim nalozima blokirao je neadministratoru kreiranje ili preimenovanje naloga računara pomoću nevažećeg sAMAccountName. sAMAccountName na računaru Nalozi moraju da se završavaju jednim znakom $ na kraju.
Pokušaj sAMAccountName: % 1
Preporučeni sAMAccountName: % 1 $

Uspešno kreiranje naloga na računaru događaji nadzora

Sledeći postojeći događaji nadzora dostupni su za uspešno kreiranje naloga na računaru:

  • 4741(S): Nalog na računaru je kreiran
  • 4742(S): Nalog računara je promenjen
  • 4743(S): Nalog računara je izbrisan

Dodatne informacije potražite u članku "Nadzor upravljanja nalogom na računaru".

Najčešća pitanja

Pitanje 1. Kako ova ispravka utiče na postojeće objekte u sistemu Active Directory?

O1. Do provere valjanosti postojećih objekata dolazi kada korisnici koji nemaju administratorska prava izmene atribute sAMAccountName ili UserAccountControl .

2. pitanje. Šta je to sAMAccountName?

O2. sAMAccountName je jedinstveni atribut za sve bezbednosne principale u aktivnom direktorijumu i obuhvata korisnike, grupe i računare. Ograničenja imena za sAMAccountName dokumentovana su u odeljku 3.1.1.6 Ograničenja atributa za izvorne Novosti.

K3. Šta je to sAMAccountType?

O3. Za više informacija pročitajte sledeće dokumente:

Postoje tri moguće vrednosti sAMAccountType koje odgovaraju četiri moguće UserAccountControl zastavice na sledeći način:

userAccountControl sAMAccountType
UF_NORMAL_ACCOUNT SAM_USER_OBJECT
UF_INTERDOMAIN_TRUST_ACCOUNT SAM_TRUST_ACCOUNT
UF_WORKSTATION_TRUST_ACCOUNT SAM_MACHINE_ACCOUNT
UF_SERVER_TRUST_ACCOUNT SAM_MACHINE_ACCOUNT

4. kvartal. Koje su moguće vrednosti za UserAccountControl?

A4. Za više informacija pročitajte sledeće dokumente:

K5. Kako da pronađem neusaglašene objekte koji već postoje u mom okruženju?

A5. Administratori mogu u direktorijumu da pronađu postojeće naloge koji nisu usaglašeni pomoću PowerShell skripte, kao što je to prikazano u dolenavedenom primeru.

Da biste pronašli naloge računara koji imaju neusaglašeni sAMAccountName:

Get-ADComputer -LDAPFilter "(samAccountName=*)" \|? SamAccountName -NotLike "*$" \| select DNSHostName, Name, SamAccountName

Da biste pronašli naloge računara koji imaju neusaglašeni UserAccountControl sAMAccountType:

Get-ADComputer -LDAPFilter "UserAccountControl:1.2.840.113556.1.4.803:=512”

Resursi