KB5005413: Förhindra NTLM Relay-attacker mot služba Active Directory Certificate Services (AD CS)

Gäller för
Windows Server 2008 Windows Server 2008 R2 Windows Server 2016 Windows Server 2019 Windows Server 2012 R2 Windows Server 2012

Sammanfattning

Microsoft är medveten om PetitPotam som potentiellt kan användas för att attackera Windows-domänkontrollanter eller andra Windows-servrar. PetitPotam är en klassisk NTLM Relay-attack, och sådana attacker har tidigare dokumenterats av Microsoft tillsammans med många riskalternativ för att skydda kunder. Till exempel: Microsoft Security Advisory 974926.

För att förhindra NTLM Relay-attacker i nätverk där NTLM är aktiverat måste domänadministratörer se till att tjänster som tillåter NTLM-autentisering använder skydd som utökat skydd för autentisering (EPA) eller signeringsfunktioner som SMB-signering. PetitPotam drar fördel av servrar där služba Active Directory Certificate Services (AD CS) inte är konfigurerat med skydd för NTLM Relay-attacker. Åtgärderna nedan beskriver hur kunderna kan skydda sina AD CS-servrar mot sådana angrepp.

Du är potentiellt sårbar för det här angreppet om du använder služba Active Directory Certificate Services (AD CS) med någon av följande tjänster:

  • Webbregistrering för certifikatutfärdare
  • Webbtjänst för certifikatregistrering

Åtgärder

Om din miljö kan påverkas rekommenderar vi följande åtgärder:

Primär riskreducering

Vi rekommenderar att du aktiverar EPA och inaktiverar HTTP på AD CS-servrar. Öppna IIS-hanteraren (Internet Information Services) och gör följande:

  1. Aktivera EPA för webbregistrering för certifikatutfärdare, Obligatoriskt är det säkrare och rekommenderaste alternativet:
    Dialogruta för webbregistrering för certifikatutfärdare

  2. Aktivera EPA för webbtjänsten för certifikatregistrering, Obligatoriskt är det säkrare och rekommenderaste alternativet:

    Dialogrutan Webbtjänst för certifikatregistrering

    När du har aktiverat EPA i användargränssnittet bör Web.config-filen som skapats av CES-rollen på< %windir%>\systemdata\CES\<CA Name>_CES_Kerberos\web.config också uppdateras genom att lägga till <extendedProtectionPolicy-uppsättningen> med värdet antingen WhenSupported eller Always beroende på vilket alternativ för utökat skydd som valts i IIS-användargränssnittet ovan.

    Obs

    Inställningen Alltid används när användargränssnittet är inställt på Obligatoriskt, vilket är det rekommenderade och säkraste alternativet.

    Mer information om de alternativ som är tillgängliga för extendedProtectionPolicy finns i <transport> av <basicHttpBinding>. De inställningar som används mest är följande:

    <binding name="TransportWithHeaderClientAuth">
         <security mode="Transport">
             <transport clientCredentialType="Windows">
             <extendedProtectionPolicy policyEnforcement="Always" />
             </transport>
             <message clientCredentialType="None" establishSecurityContext="false" negotiateServiceCredential="false" />
         </security>
         <readerQuotas maxStringContentLength="131072" />
    </binding>
    
    
  3. Aktivera Kräv SSL, vilket endast aktiverar HTTPS-anslutningar.

    HTTP

Viktigt!

När du har slutfört stegen ovan måste du starta om IIS för att läsa in ändringarna. Du startar om IIS genom att öppna en upphöjd kommandotolk, skriva in följande kommando och sedan trycka på RETUR:

IISRESET/restart

Obs
! Det här kommandot stoppar alla IIS-tjänster som körs och startar sedan om dem.

Ytterligare riskreducering

Utöver de primära riskreduceringarna rekommenderar vi att du inaktiverar NTLM-autentisering där det är möjligt. Följande åtgärder visas ordnade från säkrare till mindre säkra:

Det gör du genom att öppna IIS-hanterarens användargränssnitt och ange Windows-autentisering till Negotiate:Kerberos:

Vy av dialogrutan för användargränssnittet i IIS-hanteraren

Alternativvy för användargränssnittet i IIS Manager

Viktigt!

När du har slutfört stegen ovan måste du starta om IIS för att läsa in ändringarna. Du startar om IIS genom att öppna en upphöjd kommandotolk, skriva in följande kommando och sedan trycka på RETUR:

IISRESET/restart

Obs
! Det här kommandot stoppar alla IIS-tjänster som körs och startar sedan om dem.

Mer information finns i Microsofts Security Advisory ADV210003