Sammanfattning
Microsoft är medveten om PetitPotam som potentiellt kan användas för att attackera Windows-domänkontrollanter eller andra Windows-servrar. PetitPotam är en klassisk NTLM Relay-attack, och sådana attacker har tidigare dokumenterats av Microsoft tillsammans med många riskalternativ för att skydda kunder. Till exempel: Microsoft Security Advisory 974926.
För att förhindra NTLM Relay-attacker i nätverk där NTLM är aktiverat måste domänadministratörer se till att tjänster som tillåter NTLM-autentisering använder skydd som utökat skydd för autentisering (EPA) eller signeringsfunktioner som SMB-signering. PetitPotam drar fördel av servrar där služba Active Directory Certificate Services (AD CS) inte är konfigurerat med skydd för NTLM Relay-attacker. Åtgärderna nedan beskriver hur kunderna kan skydda sina AD CS-servrar mot sådana angrepp.
Du är potentiellt sårbar för det här angreppet om du använder služba Active Directory Certificate Services (AD CS) med någon av följande tjänster:
- Webbregistrering för certifikatutfärdare
- Webbtjänst för certifikatregistrering
Åtgärder
Om din miljö kan påverkas rekommenderar vi följande åtgärder:
Primär riskreducering
Vi rekommenderar att du aktiverar EPA och inaktiverar HTTP på AD CS-servrar. Öppna IIS-hanteraren (Internet Information Services) och gör följande:
Aktivera EPA för webbregistrering för certifikatutfärdare, Obligatoriskt är det säkrare och rekommenderaste alternativet:
Aktivera EPA för webbtjänsten för certifikatregistrering, Obligatoriskt är det säkrare och rekommenderaste alternativet:
När du har aktiverat EPA i användargränssnittet bör Web.config-filen som skapats av CES-rollen på< %windir%>\systemdata\CES\<CA Name>_CES_Kerberos\web.config också uppdateras genom att lägga till <extendedProtectionPolicy-uppsättningen> med värdet antingen WhenSupported eller Always beroende på vilket alternativ för utökat skydd som valts i IIS-användargränssnittet ovan.
Obs
Inställningen Alltid används när användargränssnittet är inställt på Obligatoriskt, vilket är det rekommenderade och säkraste alternativet.
Mer information om de alternativ som är tillgängliga för extendedProtectionPolicy finns i <transport> av <basicHttpBinding>. De inställningar som används mest är följande:
<binding name="TransportWithHeaderClientAuth"> <security mode="Transport"> <transport clientCredentialType="Windows"> <extendedProtectionPolicy policyEnforcement="Always" /> </transport> <message clientCredentialType="None" establishSecurityContext="false" negotiateServiceCredential="false" /> </security> <readerQuotas maxStringContentLength="131072" /> </binding>Aktivera Kräv SSL, vilket endast aktiverar HTTPS-anslutningar.
Viktigt!
När du har slutfört stegen ovan måste du starta om IIS för att läsa in ändringarna. Du startar om IIS genom att öppna en upphöjd kommandotolk, skriva in följande kommando och sedan trycka på RETUR:
IISRESET/restart
Obs ! Det här kommandot stoppar alla IIS-tjänster som körs och startar sedan om dem.
Ytterligare riskreducering
Utöver de primära riskreduceringarna rekommenderar vi att du inaktiverar NTLM-autentisering där det är möjligt. Följande åtgärder visas ordnade från säkrare till mindre säkra:
- Inaktivera NTLM-autentisering på Windows-domänkontrollanten. Du kan uppnå detta genom att följa dokumentationen i Nätverkssäkerhet: Begränsa NTLM: NTLM-autentisering i den här domänen.
- Inaktivera NTLM på alla AD CS-servrar i din domän med grupprincipen Nätverkssäkerhet: Begränsa NTLM: Inkommande NTLM-trafik. Om du vill konfigurera GPO:t öppnar du grupprincip och går till Datorkonfiguration -Windows-inställningar> ->Säkerhetsinställningar ->Lokala policyer ->Säkerhetsalternativ och anger Nätverkssäkerhet: Begränsa NTLM: Inkommande NTLM-trafik till Neka alla konton eller Neka alla domänkonton. Om det behövs kan du lägga till undantag vid behov med hjälp av inställningen Nätverkssäkerhet: Begränsa NTLM: Lägg till serverundantag i den här domänen.
- Inaktivera NTLM för Internet Information Services (IIS) på AD CS-servrar i din domän som kör tjänsterna Webbregistrering för certifikatutfärdare eller Webbtjänst för certifikatregistrering.
Det gör du genom att öppna IIS-hanterarens användargränssnitt och ange Windows-autentisering till Negotiate:Kerberos:
Viktigt!
När du har slutfört stegen ovan måste du starta om IIS för att läsa in ändringarna. Du startar om IIS genom att öppna en upphöjd kommandotolk, skriva in följande kommando och sedan trycka på RETUR:
IISRESET/restart
Obs ! Det här kommandot stoppar alla IIS-tjänster som körs och startar sedan om dem.
Mer information finns i Microsofts Security Advisory ADV210003