Obs
- Uppdaterad
- 10 april 2023: Uppdaterade den "tredje distributionsfasen" från 11 april 2023 till 13 juni 2023 i avsnittet "Tidpunkter för uppdateringar för att åtgärda CVE-2022-37967".
Artikelinnehåll
- Sammanfattning
- Tidpunkt för uppdateringar för att åtgärda CVE-2022-37967
- Riktlinjer för distribution
- Inställningar för registernycklar
- Windows-händelser relaterade till CVE-2022-37967
- Enheter från tredje part som implementerar Kerberos-protokollet
- Ordlista
Sammanfattning
Windows-uppdateringarna från 8 november 2022 hanterar säkerhetsförbikoppling och höjning av säkerhetsrisker med PAC-signaturer (Privilege Attribute Certificate). Den här säkerhetsuppdateringen åtgärdar Kerberos-sårbarheter där en angripare kan ändra PAC-signaturer digitalt och öka sina privilegier.
Installera den här Windows-uppdateringen på alla enheter, inklusive Windows-domänkontrollanter, för att skydda din miljö. Alla domänkontrollanter i domänen måste uppdateras innan du kan växla till framtvingat läge.
Mer information om den här säkerhetsrisken finns i CVE-2022-37967.
Vidta åtgärder
För att skydda din miljö och förhindra avbrott rekommenderar vi att du gör följande:
- UPPDATERA dina Windows-domänkontrollanter med en Windows-uppdatering som släpptes den 8 november 2022 eller senare.
- FLYTTA Windows-domänkontrollanterna till granskningsläge med hjälp av avsnittet om inställning av registernyckel .
- ÖVERVAKA händelser som arkiveras under granskningsläge för att skydda din miljö.
- AKTIVERA Tvingande läge för att hantera CVE-2022-37967 i din miljö.
Anteckning Steg 1 av att installera uppdateringar som släpptes 8 november 2022 eller senare åtgärdar INTE säkerhetsproblemen i CVE-2022-37967 för Windows-enheter som standard. För att helt åtgärda säkerhetsproblemet för alla enheter måste du gå över till granskningsläge (beskrivs i steg 2) följt av framtvingat läge (beskrivs i steg 4) så snart som möjligt på alla Windows-domänkontrollanter.
Viktigt Från och med juli 2023 aktiveras tvingande läge på alla Windows-domänkontrollanter och blockerar sårbara anslutningar från icke-kompatibla enheter. Då kan du inte inaktivera uppdateringen, men du kan återgå till inställningen för granskningsläge. Granskningsläget tas bort i oktober 2023, enligt beskrivningen i avsnittet Tidsinställningar för uppdateringar för att åtgärda Kerberos-säkerhetsrisken CVE-2022-37967 .
Tidpunkt för uppdateringar för att åtgärda CVE-2022-37967
Uppdateringar kommer att släppas i faser: den inledande fasen för uppdateringar som släpps den 8 november 2022 eller senare och verkställighetsfasen för uppdateringar som släpps den 13 juni 2023 eller senare.
8 november 2022 – Inledande distributionsfas
Den inledande distributionsfasen börjar med uppdateringarna som släpptes den 8 november 2022 och fortsätter med senare Windows-uppdateringar fram till tillämpningsfasen. Den här uppdateringen lägger till signaturer i Kerberos PAC-bufferten, men söker inte efter signaturer vid autentisering. Därför är säkert läge inaktiverat som standard.
Den här uppdateringen:
- Lägger till PAC-signaturer i Kerberos PAC-bufferten.
- Lägger till åtgärder för att åtgärda säkerhetsförbikoppling i Kerberos-protokollet.
13 december 2022 – Andra distributionsfasen
Den andra distributionsfasen börjar med uppdateringar som släpptes den 13 december 2022. Dessa och senare uppdateringar gör ändringar i Kerberos-protokollet för att granska Windows-enheter genom att flytta Windows-domänkontrollanter till granskningsläge.
Med den här uppdateringen är alla enheter i granskningsläge som standard:
- Om signaturen saknas eller är ogiltig tillåts autentisering. Dessutom skapas en granskningslogg.
- Om signaturen saknas höjer du en händelse och tillåter autentiseringen.
- Om signaturen finns verifierar du den. Om signaturen är felaktig höjer du en händelse och tillåter autentiseringen.
13 juni 2023 – Tredje distributionsfasen
Windows-uppdateringarna som släpptes den 13 juni 2023 eller senare kommer att göra följande:
- Ta bort möjligheten att inaktivera tillägg av PAC-signaturer genom att ange undernyckeln KrbtgtFullPacSignature till värdet 0.
11 juli 2023 – Inledande verkställighetsfas
Windows-uppdateringarna som släpptes den 11 juli 2023 eller senare kommer att göra följande:
- Tar bort möjligheten att ange värdet 1 för undernyckeln KrbtgtFullPacSignature .
- Flyttar uppdateringen till tvingande läge (standard) (KrbtgtFullPacSignature = 3) som kan åsidosättas av en administratör med en explicit granskningsinställning.
10 oktober 2023 – Fullständig verkställighetsfas
Windows-uppdateringarna som släpptes den 10 oktober 2023 eller senare kommer att göra följande:
- Tar bort stöd för registerundernyckeln KrbtgtFullPacSignature.
- Tar bort stöd för granskningsläge.
- Alla tjänstärenden utan de nya PAC-signaturerna kommer att nekas autentisering.
Riktlinjer för distribution
Följ dessa steg om du vill distribuera Windows-uppdateringar som är daterade 8 november 2022 eller senare Windows-uppdateringar:
- UPPDATERA dina Windows-domänkontrollanter med en uppdatering som släpptes den 8 november 2022 eller senare.
- FLYTTA domänkontrollanterna till granskningsläge med hjälp av avsnittet Inställning av registernyckel .
- ÖVERVAKA händelser som arkiveras i granskningsläge för att skydda miljön.
- AKTIVERA Tvingande läge för att hantera CVE-2022-37967 i din miljö.
STEG 1: UPPDATERA
Distribuera uppdateringarna från 8 november 2022 eller senare till alla tillämpliga Windows-domänkontrollanter (DCs). När uppdateringen har distribuerats kommer Windows-domänkontrollanter som har uppdaterats att få signaturer tillagda i Kerberos PAC-bufferten och kommer att vara osäkra som standard (PAC-signatur verifieras inte).
- När du uppdaterar ser du till att behålla registervärdet KrbtgtFullPacSignature i standardtillståndet tills alla Windows-domänkontrollanter har uppdaterats.
STEG 2: FLYTTA
När Windows-domänkontrollanterna har uppdaterats växlar du till granskningsläge genom att ändra värdet KrbtgtFullPacSignature till 2.
STEG 3: HITTA/ÖVERVAKA
Identifiera områden där PAC-signaturer saknas eller som har PAC-signaturer som inte kan valideras via händelseloggarna som utlöses i granskningsläge.
- Kontrollera att domänfunktionsnivån är minst 2008 eller senare innan du går över till tvingande läge. Övergången till tvingande läge med domäner på 2003-domänfunktionsnivån kan leda till autentiseringsfel.
- Granskningshändelser visas om domänen inte är helt uppdaterad eller om det fortfarande finns utestående tjänstbiljetter på domänen.
- Fortsätt att övervaka om det finns ytterligare händelseloggar som visar att PAC-signaturer saknas eller att befintliga PAC-signaturer valideras.
- När hela domänen har uppdaterats och alla utestående biljetter har upphört att gälla bör granskningshändelserna inte längre visas. Sedan bör du kunna flytta till tvingande läge utan fel.
STEG 4: AKTIVERA
Aktivera tvingande läge för att hantera CVE-2022-37967 i din miljö.
- När alla granskningshändelser har lösts och inte längre visas flyttar du domänerna till tvingande läge genom att uppdatera registervärdet KrbtgtFullPacSignature enligt beskrivningen i avsnittet Inställningar för registernyckel .
- Om en servicebiljett har en ogiltig PAC-signatur eller om PAC-signaturer saknas misslyckas valideringen och en felhändelse loggas.
Inställningar för registernycklar
Kerberos
När du har installerat Windows-uppdateringarna som är daterade den 8 november 2022 eller efter det är följande registernyckel tillgänglig för Kerberos-protokollet:
KrbtgtFullPacSignature
Den här registernyckeln används för att grinda distributionen av Kerberos-ändringarna. Den här registernyckeln är tillfällig och kommer inte längre att läsas efter det fullständiga tillämpningsdatumet den 10 oktober 2023.
Registernyckel HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc Värde KrbtgtFullPacSignature Datatyp REG_DWORD Data 0 – Inaktiverad
1 – Nya signaturer läggs till, men verifieras inte. (Standardinställning)
2 – Granskningsläge. Nya signaturer läggs till och verifieras om sådana finns. Om signaturen saknas eller är ogiltig tillåts autentisering och granskningsloggar skapas.
3 – Tvingande läge. Nya signaturer läggs till och verifieras om sådana finns. Om signaturen saknas eller är ogiltig nekas autentisering och granskningsloggar skapas.Krävs en omstart? Nej Anteckning Om du behöver ändra registervärdet KrbtgtFullPacSignature lägger du till registernyckeln manuellt och konfigurerar sedan registernyckeln så att standardvärdet åsidosätts.
Windows-händelser relaterade till CVE-2022-37967
I granskningsläge kan du stöta på något av följande fel om PAC-signaturer saknas eller är ogiltiga. Om problemet kvarstår i tvingande läge loggas dessa händelser som fel.
Om du hittar något av felen på enheten är det troligt att alla Windows-domänkontrollanter i din domän inte är uppdaterade med en Windows-uppdatering från 8 november 2022 eller senare. För att åtgärda problemen måste du undersöka domänen ytterligare för att hitta Windows-domänkontrollanter som inte är uppdaterade.
Anteckning Om du hittar ett fel med händelse-ID 42 kan du läsa KB5021131: Hantera ändringar i Kerberos-protokollet relaterade till CVE-2022-37966.
Fullständig PAC-signatur misslyckades
| Händelselogg | System |
|---|---|
| Händelsetyp | Varning! |
| Händelsekälla | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Händelse-ID | 43 |
| Händelsetext | Key Distribution Center (KDC) stötte på ett ärende om att det inte gick att validera fullständig PAC-signatur. Mer information finns i https://go.microsoft.com/fwlink/?linkid=2210019. Klient: <sfär>/<namn> |
Fullständig PAC-signatur saknas
| Händelselogg | System |
|---|---|
| Händelsetyp | Varning! |
| Händelsekälla | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Händelse-ID | 44 |
| Händelsetext | Key Distribution Center (KDC) stötte på ett ärende som inte innehöll den fullständiga PAC-signaturen. Mer information finns i https://go.microsoft.com/fwlink/?linkid=2210019. Klient: <sfär>/<namn> |
Enheter från tredje part som implementerar Kerberos-protokollet
Domäner som har domänkontrollanter från tredje part kan se fel i tvingande läge.
Domäner med tredjepartsklienter kan ta längre tid att helt rensas från granskningshändelser efter installationen av en Windows-uppdatering från 8 november 2022 eller senare.
Kontakta enhetstillverkaren (OEM) eller programvaruleverantören för att avgöra om deras programvara är kompatibel med den senaste protokolländringen.
Information om protokolluppdateringar finns i avsnittet om Windows Protocol på Microsofts webbplats.
Ordlista
Kerberos
Kerberos är ett autentiseringsprotokoll för datornätverk som fungerar baserat på "biljetter" för att tillåta noder som kommunicerar över ett nätverk att bevisa sin identitet för varandra på ett säkert sätt.
Key Distribution Center (KDC)
Kerberos-tjänsten som implementerar de autentiserings- och biljettbeviljande tjänster som anges i Kerberos-protokollet. Tjänsten körs på datorer som valts av administratören för sfären eller domänen. Den finns inte på alla datorer i nätverket. Den måste ha åtkomst till en kontodatabas för den sfär som den betjänar. KDC:er är integrerade i domänkontrollantrollen . Det är en nätverkstjänst som tillhandahåller biljetter till klienter för användning vid autentisering av tjänster.
PAC (Privilege Attribute Certificate)
PAC (Privilege Attribute Certificate) är en struktur som förmedlar auktoriseringsrelaterad information som tillhandahålls av domänkontrollanter (DCs). Mer information finns i Datastruktur för certifikat för privilegierade attribut.
Biljettbeviljande biljett
En speciell typ av biljett som kan användas för att skaffa andra biljetter. Den biljettbeviljande biljetten (TGT) erhålls efter den första autentiseringen i utbytet av autentiseringstjänster (AS). därefter behöver användarna inte visa upp sina referenser, men kan använda TGT för att få efterföljande biljetter.