Ändringslogg
Förändring 1: 19 juni 2023:
|
|---|
Artikelinnehåll
- Sammanfattning
- Identifiera explicit inställda krypteringstyper för sessionsnycklar
- Inställningar för registernycklar
- Windows-händelser relaterade till CVE-2022-37966
- Vanliga frågor och svar och kända problem
- Ordlista
Sammanfattning
Windows-uppdateringarna som släpptes 8 november 2022 eller senare åtgärdar säkerhetsförbikoppling och höjning av behörighetsrisk med autentiseringsförhandling genom att använda svag RC4-HMAC-förhandling.
Den här uppdateringen anger AES som standardkrypteringstyp för sessionsnycklar på konton som inte redan är markerade med en standardkrypteringstyp.
Installera Windows-uppdateringar som släpptes 8 november 2022 eller senare på alla enheter, inklusive domänkontrollanter, för att skydda din miljö. Se Ändring 1.
Mer information om dessa säkerhetsproblem finns i CVE-2022-37966.
Identifiera explicit inställda krypteringstyper för sessionsnycklar
Du kan uttryckligen ha definierat krypteringstyper på dina användarkonton som är sårbara för CVE-2022-37966. Leta efter konton där DES/RC4 är explicit aktiverat men inte AES med hjälp av följande služba Active Directory-fråga:
-
Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"
Inställningar för registernycklar
När du har installerat Windows-uppdateringarna som är daterade den 8 november 2022 eller efter det är följande registernyckel tillgänglig för Kerberos-protokollet:
DefaultDomainSupportedEncTypes
| Registernyckel | HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC |
|---|---|
| Värde | DefaultDomainSupportedEncTypes |
| Datatyp | REG_DWORD |
| Datavärde | 0x27 (standard) |
| Krävs en omstart? | Nej |
Anteckning Om du måste ändra standardkrypteringstypen som stöds för en služba Active Directory-användare eller dator lägger du till och konfigurerar registernyckeln manuellt för att ange den nya krypteringstyp som stöds. Registernyckeln läggs inte till automatiskt.
Windows-domänkontrollanter använder det här värdet för att fastställa vilka krypteringstyper som stöds på konton i služba Active Directory vars msds-SupportedEncryptionType-värde antingen är tomt eller inte har angetts. En dator som kör en version av Windows-operativsystemet som stöds anger automatiskt msds-SupportedEncryptionTypes-kontot för den datorns konto i služba Active Directory. Det här baseras på det konfigurerade värdet för de krypteringstyper som Kerberos-protokollet får använda. Mer information finns i Nätverkssäkerhet: Konfigurera tillåtna krypteringstyper för Kerberos.
Användarkonton, grupphanterade tjänstkonton och andra konton i služba Active Directory har inte msds-SupportedEncryptionTypes-värdet inställt automatiskt.
Information om vilka krypteringstyper som stöds och som du kan ange manuellt finns i Bitflaggor för krypteringstyper som stöds. Mer information finns i vad du bör göra först för att förbereda miljön och förhindra problem med Kerberos-autentisering.
Standardvärdet 0x27 (DES, RC4, AES Session Keys) valdes som den minsta nödvändiga ändringen för den här säkerhetsuppdateringen. Vi rekommenderar kunderna att ange värdet till 0x3C för ökad säkerhet eftersom det här värdet tillåter både AES-krypterade biljetter och AES-sessionsnycklar. Om kunderna har följt våra råd för att gå över till en miljö med endast AES där RC4 inte används för Kerberos-protokollet rekommenderar vi att kunderna anger värdet till 0x38. Se Ändring 1.
Windows-händelser relaterade till CVE-2022-37966
Kerberos Key Distribution Center saknar starka nycklar för konto
| Händelselogg | System |
|---|---|
| Händelsetyp | Fel |
| Händelsekälla | Kdcsvc |
| Händelse-ID | 42 |
| Händelsetext | Kerberos Key Distribution Center saknar starka nycklar för account: accountname. Du måste uppdatera lösenordet för det här kontot för att förhindra användning av osäker kryptografi. Mer information finns i https://go.microsoft.com/fwlink/?linkid=2210019. |
Om du hittar det här felet måste du sannolikt återställa ditt krbtgt lösenord innan du ställer in KrbtgtFullPacSingature = 3 eller installerar Windows Uppdateringar som släpptes den 11 juli 2023 eller senare. Uppdateringen som programmässigt aktiverar tvingande läge för CVE-2022-37967 dokumenteras i följande artikel i Microsoft Knowledge Base:
KB5020805: Hantera Kerberos-protokolländringar relaterade till CVE-2022-37967
Mer information om hur du gör detta finns i avsnittet New-KrbtgtKeys.ps1 på GitHub-webbplatsen.
Vanliga frågor och svar (FAQ) och kända problem
Under vilka omständigheter är min miljö sårbar?
Konton som flaggas för explicit RC4-användning är sårbara. Dessutom kan miljöer som inte har AES-sessionsnycklar i krbgt-kontot vara sårbara. Du kan åtgärda problemet genom att följa anvisningarna för hur du identifierar sårbarheter och använder avsnittet Inställningar för registernyckel för att uppdatera standardkryptering som uttryckligen angetts.
Vad ska jag göra först för att förbereda min miljö och förhindra Kerberos-autentiseringsproblem när jag har installerat uppdateringar som släpptes 8 november 2022 eller senare på domänkontrollanter?
Du måste kontrollera att alla dina enheter har en gemensam Kerberos-krypteringstyp. Mer information om Kerberos-krypteringstyper finns i Dekryptera urvalet av Kerberos-krypteringstyper som stöds.
Miljöer utan en gemensam Kerberos-krypteringstyp kan tidigare ha fungerat på grund av automatiskt tillägg av RC4 eller genom tillägg av AES, om RC4 inaktiverades via grupprincip av domänkontrollanter. Det här beteendet har ändrats med uppdateringarna som släpptes 8 november 2022 eller senare och följer nu strikt vad som anges i registernycklarna, msds-SupportedEncryptionTypes och DefaultDomainSupportedEncTypes.
Om kontot inte har msds-SupportedEncryptionTypes angivet, eller om det är inställt på 0, förutsätter domänkontrollanterna standardvärdet 0x27 (39) eller så använder domänkontrollanten inställningen i registernyckeln DefaultDomainSupportedEncTypes.
Om kontot har msds-SupportedEncryptionTypes angett respekteras den här inställningen och kan exponera ett fel med att ha konfigurerat en gemensam Kerberos-krypteringstyp som maskeras av det tidigare beteendet att automatiskt lägga till RC4 eller AES, vilket inte längre är beteendet efter installation av uppdateringar som släpptes den 8 november 2022 eller senare.
Mer information om hur du verifierar att du har en gemensam typ av Kerberos-kryptering finns i frågan Hur kan jag kontrollera att alla mina enheter har en gemensam typ av Kerberos-kryptering?
Hur kan jag kontrollera att alla mina enheter har en gemensam typ av Kerberos-kryptering?
Se föregående fråga för mer information varför dina enheter kanske inte har en vanlig Kerberos-krypteringstyp efter installation av uppdateringar som släpptes den 8 november 2022 eller senare.
Om du redan har installerat uppdateringar som släpptes den 8 november 2022 eller senare kan du identifiera enheter som inte har en gemensam Kerberos-krypteringstyp genom att titta i händelseloggen efter Microsoft-Windows-Kerberos-Key-Distribution-Center Event 27, som identifierar åtskilda krypteringstyper mellan Kerberos-klienter och fjärrservrar eller -tjänster.
Jag har problem med Kerberos-autentisering i min miljö efter installation av uppdateringar som släpptes den 8 november 2022 eller senare. Behöver jag åtgärda dessa problem på Windows-klientenheter eller Windows-servrar som inte kör rollen Domänkontrollant?
Installation av uppdateringar som släpptes den 8 november 2022 eller senare på klienter eller rollservrar som inte är domänkontrollanter bör inte påverka Kerberos-autentiseringen i din miljö.
Efter att ha installerat uppdateringar som släpptes den 8 november 2022 eller senare på domänkontrollanter upplever jag en minnesläcka med Local Security Authority Subsystem Service (LSASS.exe). Vad kan jag göra?
För att lösa det här kända problemet öppnar du en kommandotolk som administratör och använder tillfälligt följande kommando för att ange registernyckeln KrbtgtFullPacSignature till 0:
-
reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD
Obs
Anteckning När det här kända problemet är löst bör du ange en högre inställning för KrbtgtFullPacSignature beroende på vad din miljö tillåter. Vi rekommenderar att tvingande läge aktiveras så snart miljön är klar.
Nästa steg Vi arbetar med en lösning och kommer att tillhandahålla en uppdatering i en kommande version.
Varför har jag Kerberos-autentiseringsfel med icke-Windows-enheter i min miljö?
När du har installerat uppdateringar som släpptes den 8 november 2022 eller senare på domänkontrollanterna måste alla enheter ha stöd för AES-biljettsignering efter behov för att vara kompatibla med den säkerhetshärdning som krävs för CVE-2022-37967.
Nästa steg Om du redan kör den senaste programvaran och den senaste inbyggda programvaran för dina icke-Windows-enheter och har kontrollerat att det finns en gemensam krypteringstyp tillgänglig mellan dina Windows-domänkontrollanter och dina icke-Windows-enheter, måste du kontakta enhetstillverkaren (OEM) för att få hjälp eller byta ut enheterna mot en som är kompatibla.
Obs
VIKTIGT Vi rekommenderar inte att du använder någon lösning för att tillåta att icke-kompatibla enheter autentiseras, eftersom det kan göra din miljö sårbar.
Mina enheter som kör en version av Windows som inte stöds kan inte längre komma åt resurser i min miljö. Dessutom kan dessa enheter inte nås från uppdaterade Windows-enheter i min miljö. Vad kan jag göra?
Windows-versioner som inte stöds inkluderar Windows XP, Windows Server 2003, Windows Server 2008 SP2 och Windows Server 2008 R2 SP1 kan inte nås av uppdaterade Windows-enheter om du inte har en ESU-licens. Om du har en ESU-licens måste du installera uppdateringar som släpptes den 8 november 2022 eller senare och kontrollera att konfigurationen har en gemensam krypteringstyp tillgänglig mellan alla enheter.
Nästa steg Installera uppdateringar om de är tillgängliga för din version av Windows och du har tillämplig ESU-licens. Om det inte finns några uppdateringar måste du uppgradera till en version av Windows som stöds eller flytta ett program eller en tjänst till en kompatibel enhet.
Obs
VIKTIGT Vi rekommenderar inte att du använder någon lösning för att tillåta att icke-kompatibla enheter autentiseras, eftersom det kan göra din miljö sårbar.
Alla mina enheter har en gemensam krypteringstyp och är konfigurerade för att endast använda AES. Varför ser jag fortfarande Kerberos-autentiseringsfel efter installation av uppdateringen från 8 november 2022?
Det här kända problemet löstes i out-of-band-uppdateringar som släpptes 17 november 2022 och 18 november 2022 för installation på alla domänkontrollanter i din miljö. Du behöver inte installera någon uppdatering eller göra några ändringar på andra servrar eller klientenheter i din miljö för att lösa problemet. Om du har använt någon lösning eller riskreducering för det här problemet behövs de inte längre, och vi rekommenderar att du tar bort dem.
Om du vill hämta det fristående paketet för dessa out-of-band-uppdateringar söker du efter KB-numret i Microsoft Update Catalog. Du kan importera dessa uppdateringar manuellt till Windows Server Update Services (WSUS) och Microsoft Endpoint Configuration Manager. Instruktioner för WSUS finns i WSUS och katalogwebbplatsen. Instruktioner för Configuration Manager finns i Importera uppdateringar från Microsoft Update Catalog.
Obs
Anteckning Följande uppdateringar är inte tillgängliga från Windows Update och installeras inte automatiskt.
Kumulativa uppdateringar:
Obs
Anteckning Du behöver inte tillämpa någon tidigare uppdatering innan du installerar dessa kumulativa uppdateringar. Om du redan har installerat uppdateringar från den 8 november 2022 behöver du inte avinstallera de berörda uppdateringarna innan du installerar några senare uppdateringar, inklusive de uppdateringar som anges ovan.
Fristående Uppdateringar:
- Windows Server 2012 R2: KB5021653
- Windows Server 2012: KB5021652
- Windows Server 2008 R2 SP1: KB5021651 (släpptes 18 november 2022)
- Windows Server 2008 SP2: KB5021657
Obs
Obs!
- Om du använder endast säkerhetsuppdateringar för dessa versioner av Windows Server behöver du bara installera dessa fristående uppdateringar för november 2022. Endast säkerhetsuppdateringar är inte kumulativa, och du måste också installera alla tidigare endast säkerhetsrelaterade uppdateringar för att vara helt uppdaterad. Månatliga samlade uppdateringar är kumulativa och innehåller säkerhetsuppdateringar och kvalitetsuppdateringar.
- Om du använder månatliga samlade uppdateringar måste du installera både de fristående uppdateringarna som anges ovan för att lösa problemet och installera de månatliga samlade uppdateringarna från 8 november 2022 för att få kvalitetsuppdateringarna för november 2022. Om du redan har installerat uppdateringar från den 8 november 2022 behöver du inte avinstallera de berörda uppdateringarna innan du installerar några senare uppdateringar, inklusive de uppdateringar som anges ovan.
Jag använder ett program på mina Windows-enheter som använder en icke-Microsoft-implementering av Kerberos och jag har problem med Kerberos-autentisering. Vad kan jag göra?
Om du har verifierat konfigurationen av din miljö och fortfarande stöter på problem med en implementering av Kerberos som inte kommer från Microsoft, behöver du uppdateringar eller support från utvecklaren eller tillverkaren av appen eller enheten.
Jag har msds-SupportedEncryptionTypes angett i služba Active Directory för alla konton som konfigurerats som icke-noll utan några krypteringstypbitar inställda (minst signifikanta 5 bitar) men jag har autentiseringsfel efter installation av uppdateringar som släpptes 8 november 2022 eller senare på domänkontrollanter. Vad kan jag göra?
Det här kända problemet kan åtgärdas genom att göra något av följande:
Ange msds-SupportedEncryptionTypes med bitvis eller ställ in den på den aktuella standard 0x27 för att bevara dess aktuella värde. Till exempel:
-
Msds-SuportedEncryptionTypes -bor 0x27
-
Ange msds-SupportEncryptionTypes till 0 för att låta domänkontrollanterna använda standardvärdet för 0x27.
Nästa steg Vi arbetar med en lösning och kommer att tillhandahålla en uppdatering i en kommande version.
Ordlista
Advanced Encryption Standard (AES)
Advanced Encryption Standard (AES) är ett blockchiffer som ersätter Data Encryption Standard (DES). AES kan användas för att skydda elektroniska data. AES-algoritmen kan användas för att kryptera (chiffrera) och dekryptera (dechiffrera) information. Kryptering konverterar data till en obegriplig form som kallas chiffertext; När du dekrypterar chiffertexten konverteras data tillbaka till dess ursprungliga form, så kallad oformaterad text. AES används i kryptografi med symmetrisk nyckel, vilket innebär att samma nyckel används för krypterings- och dekrypteringsåtgärderna. Det är också ett blockchiffer, vilket innebär att det fungerar på block med fast storlek av klartext och chiffertext, och kräver att storleken på klartexten såväl som chiffertexten är en exakt multipel av denna blockstorlek. AES är också känt som Rijndaels symmetriska krypteringsalgoritm [FIPS197].
Kerberos
Kerberos är ett autentiseringsprotokoll för datornätverk som fungerar baserat på "biljetter" för att tillåta noder som kommunicerar över ett nätverk att bevisa sin identitet för varandra på ett säkert sätt.
Key Distribution Center (KDC)
Kerberos-tjänsten som implementerar de autentiserings- och biljettbeviljande tjänster som anges i Kerberos-protokollet. Tjänsten körs på datorer som valts av administratören för sfären eller domänen. Den finns inte på alla datorer i nätverket. Den måste ha åtkomst till en kontodatabas för den sfär som den betjänar. KDC:er är integrerade i domänkontrollantrollen . Det är en nätverkstjänst som tillhandahåller biljetter till klienter för användning vid autentisering av tjänster.
RC4-HMAC
RC4-HMAC (RC4) är en symmetrisk krypteringsalgoritm med variabel nyckellängd. För mer information, se [SCHNEIER] avsnitt 17.1.
Sessionsnyckel
En relativt kortvarig symmetrisk nyckel (en kryptografisk nyckel som förhandlas fram av klienten och servern baserat på en delad hemlighet). Livslängden för en sessionsnyckel begränsas av den session som den är associerad med. En sessionsnyckel måste vara tillräckligt stark för att klara kryptoanalys under sessionens livslängd.
Biljettbeviljande biljett
En speciell typ av biljett som kan användas för att skaffa andra biljetter. Den biljettbeviljande biljetten (TGT) erhålls efter den första autentiseringen i utbytet av autentiseringstjänster (AS). därefter behöver användarna inte visa upp sina referenser, men kan använda TGT för att få efterföljande biljetter.