Rezime
CVE-2021-42278 rešava ranjivost bezbednosnog zaobilaska koja omogućava potencijalnim napadačima da se lažno predstavljaju kao kontroler domena koristeći lažno predstavljanje sAMAccountName naloga računara .
Ovaj članak pruža dodatne detalje i odeljak sa najčešćim pitanjima za Active Directory Security Accounts Manager (SAM) promene koje su izvršile ispravke za Windows objavljene 9. novembra 2021. i novije verzije, kao što je dokumentovano u CVE-2021-42278.
Active Directory provere provere valjanosti
Nakon instaliranja CVE-2021-42278, Active Directory će izvršiti inspekcije provere valjanosti navedene u nastavku za atribute sAMAccountName i UserAccountControl računarskih naloga koje su kreirali ili izmenili korisnici koji nemaju administratorska prava za računarske naloge.
sAMAccountType validacija za korisničke i računarske naloge
- ObjectClass=Computer (ili podklasa računara) nalozi moraju da imaju UserAccountControl zastavice UF_WORKSTATION_TRUST_ACCOUNT ili UF_SERVER_TRUST_ACCOUNT
- ObjectClass = Korisnik mora da ima UAC zastavice UF_NORMAL_ACCOUNT ili UF_INTERDOMAIN_TRUST_ACCOUNT
sAMAccountName validation for computer accounts
sAMAccountName računarskog naloga čiji atribut UserAccountControl sadrži zastavicu UF_WORKSTATION_TRUST_ACCOUNT mora da se završava jednim znakom dolara ($). Kada ovi uslovi nisu ispunjeni, Active Directory vraća kôd greške 0x523 ERROR_INVALID_ACCOUNTNAME. Neuspele provere valjanosti evidentiraju se u ID-u događaja Directory-Services-SAM 16991 u evidenciji sistemskih događaja.
Kada se ovi uslovi ne ispune, Active Directory vraća kôd greške ACCESS_DENIED. Neuspele provere valjanosti evidentiraju se u ID-u događaja Directory-Services-SAM 16990 u evidenciji sistemskih događaja.
Nadgledanje događaja
Otkazivanje provere valjanosti klase objekta i UserAccountControl
Kada provera valjanosti klase objekta i UserAccountControl ne uspe, sledeći događaj će biti zabeležen u sistemskoj evidenciji:
| Evidencija događaja | Sistem |
|---|---|
| Tip događaja | Greška |
| Izvor događaja | Directory-Services-SAM |
| ID događaja | 16990 |
| Tekst događaja | Menadžer bezbednosnih naloga je blokirao kreiranje Active Directory naloga u ovom domenu sa zastavicama tipa objectClass i userAccountControl koje se ne podudaraju. Detalji: Ime računa: %1%n Account objectClass: %2%n userAccountControl: %3%n Adresa pozivaoca: %4%n SID pozivaoca: %5%n%n |
Otkazivanje provere valjanosti imena SAM naloga
Kada provera valjanosti imena SAM naloga ne uspe, sledeći događaj će biti zabeležen u sistemskoj evidenciji:
| Evidencija događaja | Sistem |
|---|---|
| Tip događaja | Greška |
| Izvor događaja | Directory-Services-SAM |
| ID događaja | 16991 |
| Tekst događaja | Upravljač bezbednosnim nalozima blokirao je neadministratoru kreiranje ili preimenovanje naloga računara pomoću nevažećeg sAMAccountName. sAMAccountName na računaru Nalozi moraju da se završavaju jednim znakom $ na kraju. Pokušaj sAMAccountName: % 1 Preporučeni sAMAccountName: % 1 $ |
Uspešno kreiranje naloga na računaru događaji nadzora
Sledeći postojeći događaji nadzora dostupni su za uspešno kreiranje naloga na računaru:
- 4741(S): Nalog na računaru je kreiran
- 4742(S): Nalog računara je promenjen
- 4743(S): Nalog računara je izbrisan
Dodatne informacije potražite u članku "Nadzor upravljanja nalogom na računaru".
Najčešća pitanja
Pitanje 1. Kako ova ispravka utiče na postojeće objekte u sistemu Active Directory?
O1. Do provere valjanosti postojećih objekata dolazi kada korisnici koji nemaju administratorska prava izmene atribute sAMAccountName ili UserAccountControl .
2. pitanje. Šta je to sAMAccountName?
O2. sAMAccountName je jedinstveni atribut za sve bezbednosne principale u aktivnom direktorijumu i obuhvata korisnike, grupe i računare. Ograničenja imena za sAMAccountName dokumentovana su u odeljku 3.1.1.6 Ograničenja atributa za izvorne Novosti.
K3. Šta je to sAMAccountType?
O3. Za više informacija pročitajte sledeće dokumente:
Postoje tri moguće vrednosti sAMAccountType koje odgovaraju četiri moguće UserAccountControl zastavice na sledeći način:
| userAccountControl | sAMAccountType |
|---|---|
| UF_NORMAL_ACCOUNT | SAM_USER_OBJECT |
| UF_INTERDOMAIN_TRUST_ACCOUNT | SAM_TRUST_ACCOUNT |
| UF_WORKSTATION_TRUST_ACCOUNT | SAM_MACHINE_ACCOUNT |
| UF_SERVER_TRUST_ACCOUNT | SAM_MACHINE_ACCOUNT |
4. kvartal. Koje su moguće vrednosti za UserAccountControl?
A4. Za više informacija pročitajte sledeće dokumente:
- Korišćenje zastavica UserAccountControl za manipulisanje svojstvima korisničkog naloga
- 2.2.16 userAccountControl bitovi
- Win32_UserAccount klase
- ADS_USER_FLAG_ENUM nabrajanje (iads.h)
K5. Kako da pronađem neusaglašene objekte koji već postoje u mom okruženju?
A5. Administratori mogu u direktorijumu da pronađu postojeće naloge koji nisu usaglašeni pomoću PowerShell skripte, kao što je to prikazano u dolenavedenom primeru.
Da biste pronašli naloge računara koji imaju neusaglašeni sAMAccountName:
Get-ADComputer -LDAPFilter "(samAccountName=*)" \|? SamAccountName -NotLike "*$" \| select DNSHostName, Name, SamAccountName |
|---|
Da biste pronašli naloge računara koji imaju neusaglašeni UserAccountControl sAMAccountType:
Get-ADComputer -LDAPFilter "UserAccountControl:1.2.840.113556.1.4.803:=512” |
|---|