Not
GÜNCELLENMİŞ 14 Mart, 2023
Özet
CVE-2021-42287 , Kerberos Ayrıcalık Öznitelik Sertifikası'nı (PAC) etkileyen ve olası saldırganların etki alanı denetleyicilerinin kimliğine bürünmesine olanak tanıyan bir güvenlik atlama güvenlik açığını giderir. Bu güvenlik açığından yararlanmak için, güvenliği aşılmış bir etki alanı hesabı Anahtar Dağıtım Merkezi'nin (KDC), güvenliği aşılan hesaptan daha yüksek ayrıcalık düzeyine sahip bir hizmet bileti oluşturmasına neden olabilir. Bunu, KDC'nin daha yüksek ayrıcalıklı hizmet biletinin hangi hesap için olduğunu belirlemesini engelleyerek gerçekleştirir.
CVE-2021-42287'deki geliştirilmiş kimlik doğrulama işlemi, Kerberos Ticket-Granting Biletlerinin (TGT) PAC'lerine orijinal istek sahibi hakkında yeni bilgiler ekler. Daha sonra, bir hesap için Kerberos hizmet anahtarı oluşturulduğunda, yeni kimlik doğrulama işlemi, TGT'yi isteyen hesabın hizmet anahtarında başvurulan hesapla aynı olduğunu doğrular.
9 Kasım 2021 veya sonraki bir tarihli Windows güncelleştirmelerini yükledikten sonra, PAC'ler, daha önce PAC'leri reddetmeyi seçmiş olanlar da dahil olmak üzere tüm etki alanı hesaplarının TGT'sine eklenir.
Harekete geçin
Ortamınızı korumak ve kesintileri önlemek için lütfen aşağıdaki adımları tamamlayın:
9 Kasım 2021 güvenlik güncelleştirmesini ve 14 Kasım 2021 bant dışı (OOB) güncelleştirmesini yükleyerek Active Directory etki alanı denetleyicisi rolünü barındıran tüm cihazları güncelleştirin. Aşağıda, işletim sisteminiz için OOB KB numarasını bulun.
İS KB numarası Windows Server 2016 5008601 Windows Server 2019 5008602 Windows Server 2012 R2 5008603 Windows Server 2012 5008604 Windows Server 2008 R2 SP1 5008605 Windows Server 2008 SP2 5008606 9 Kasım 2021 güvenlik güncelleştirmesini ve 14 Kasım 2021 OOB güncelleştirmesini tüm Active Directory etki alanı denetleyicilerine en az 7 gün boyunca yükledikten sonra, tüm Active Directory etki alanı denetleyicilerinde Zorlama modunu etkinleştirmenizi kesinlikle öneririz.
(Güncelleştirilmiş) 11 Ekim 2022 Zorlama Aşaması güncelleştirmesinden itibaren, Zorlama modu tüm Windows etki alanı denetleyicilerinde etkinleştirilecek ve gerekli olacaktır.
Windows güncellemelerinin zamanlaması - (Güncelleme 31/1/23)
Bu Windows Güncelleştirmeler Güncelleştirmeler üç aşamada yayınlanacaktır:
- İlk dağıtım – PacRequestorEnforcement kayıt defteri anahtarının yanı sıra güncelleştirmenin tanıtımı
- İkinci dağıtım – 0 PacRequestorEnforcement değerinin kaldırılması (kayıt defteri anahtarını devre dışı bırakma özelliği)
- Zorlama aşaması – Zorlama modu etkinleştirildi. Bu aşama, PacRequestorEnforcement anahtarını kullanımdan kaldırır ve artık okumaz
9 Kasım 2021: İlk dağıtım aşaması
İlk dağıtım aşaması, 9 Kasım 2021'de yayınlanan Windows güncelleştirmesiyle başlar. Bu sürüm:
- CVE-2021-42287'ye karşı korumalar ekler
- PacRequestorEnforcement kayıt defteri değeri için destek ekleyerek Zorlama aşamasına erkenden geçiş yapmanızı sağlar
Azaltma, etki alanı denetleyicisi rolünü ve salt okunur etki alanı denetleyicilerini (RODC'ler) barındıran tüm cihazlara Windows güncelleştirmelerinin yüklenmesinden oluşur.
12 Temmuz 2022: İkinci dağıtım aşaması
İkinci dağıtım aşaması, 12 Temmuz 2022'de yayınlanan Windows güncelleştirmesiyle başlar. Bu aşama, 0 PacRequestorEnforcement ayarını kaldırır. Bu güncelleştirme yüklendikten sonra PacRequestorEnforce'ın 0 olarak ayarlanması, PacRequestorEnforce'ın 1 olarak ayarlanmasıyla aynı etkiye sahip olacaktır. Etki alanı denetleyicileri (DC'ler) Dağıtım modunda olur.
NotlarPacRequestorEnforcement ortamınızda hiçbir zaman 0 olarak ayarlanmadıysa bu aşama gerekli değildir. Bu aşama, PacRequestorEnforcement değerini 0 olarak ayarlayan müşterilerin Zorlama aşamasından önce 1. ayara geçmesini sağlamaya yardımcı olur.
Notlar Bu güncelleştirmede, tüm etki alanı denetleyicilerinin 9 Kasım 2021 veya sonraki Windows güncelleştirmesiyle güncelleştirildiği varsayılır.
11 Ekim 2022: Yürürlük aşaması - (Güncelleme 31/1/23)
11 Ekim 2022 sürümü, tüm Active Directory etki alanı denetleyicilerini Zorlama aşamasına geçirecektir. Zorlama aşaması PacRequestorEnforcement anahtarını kullanım dışı bırakır ve artık okumaz. Sonuç olarak, 11 Ekim 2022 güncelleştirmesini yüklemiş olan Windows etki alanı denetleyicileri artık aşağıdakilerle uyumlu olmayacaktır:
- 9 Kasım 2021 veya sonraki güncelleştirmeleri yüklemeyen etki alanı denetleyicileri.
- 9 Kasım 2021 veya sonraki güncelleştirmeleri yükleyen ancak 12 Temmuz 2022 güncelleştirmesini henüz yüklememiş ve PacRequestorEnforcement kayıt defteri değeri 0 olan etki alanı denetleyicileri.
Ancak, 11 Ekim 2022 güncelleştirmesini yüklemiş olan Windows etki alanı denetleyicileri şunlarla uyumlu kalır:
- 11 Ekim 2022 veya sonraki güncelleştirmelerin yüklendiği Windows etki alanı denetleyicileri
- 9 Kasım 2021 veya sonraki güncelleştirmeleri yükleyen ve PacRequestorEnforcement değeri ya da 1 veya 2 olan Windows etki alanı denetleyicileri
Kayıt defteri anahtar bilgileri
9 Kasım 2021 ile 14 Haziran 2022 tarihleri arasında yayımlanan Windows güncelleştirmelerinde CVE-2021-42287 korumalarını yükledikten sonra aşağıdaki kayıt defteri anahtarı kullanılabilir olacaktır:
| Kayıt defteri alt anahtarı | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Kdc |
|---|---|
| Değer | PacRequestorEnforcement |
| Veri türü | REG_DWORD |
| Veri | 1: 9 Kasım 2021 veya sonraki güncelleştirmelerin yüklü olduğu bir Active Directory etki alanı denetleyicisi kullanarak kimliğini doğrulayan kullanıcılara yeni PAC'yi ekleyin. Kimlik doğrulama sırasında, kullanıcının yeni PAC'si varsa, PAC doğrulanır. Kullanıcı yeni PAC'ye sahip değilse, başka bir eylem gerçekleştirilmez. Bu moddaki Active Directory etki alanı denetleyicileri Dağıtım aşamasındadır. 2: 9 Kasım 2021 veya sonraki güncelleştirmelerin yüklü olduğu bir Active Directory etki alanı denetleyicisi kullanarak kimliğini doğrulayan kullanıcılara yeni PAC'yi ekleyin. Kimlik doğrulama sırasında, kullanıcının yeni PAC'si varsa, PAC doğrulanır. Kullanıcının yeni PAC'si yoksa, kimlik doğrulaması reddedilir. Bu moddaki Active Directory etki alanı denetleyicileri Zorlama aşamasındadır. 0: Kayıt defteri anahtarını devre dışı bırakır. Tavsiye edilmez. Bu moddaki Active Directory etki alanı denetleyicileri Devre Dışı aşamasındadır. Bu değer, 12 Temmuz 2022 veya sonraki güncelleştirmelerden sonra mevcut olmayacaktır. Önemli Ayar 0, ayar 2 ile uyumlu değildir. Her iki ayar da bir orman içinde kullanılırsa, zaman zaman hatalar oluşabilir. Ayar 0 kullanılırsa, ayar 2'ye (Zorlama modu) geçmeden önce en az bir hafta boyunca 0 ayarını (Devre dışı bırak) ayar 1'e (Dağıtım) geçirmenizi öneririz. |
| Varsayılan | 1 (kayıt defteri anahtarı ayarlanmadığında) |
| Yeniden başlatma gerekli mi? | Hayır |
Denetim Olayları
9 Kasım 2021 Windows güncelleştirmesi de yeni olay günlükleri ekleyecektir.
Öznitelikleri olmayan PAC
KDC, PAC Özniteliği arabelleği olmayan bir TGT ile karşılaşır. Günlüklerdeki diğer KDC'nin güncelleştirmeyi içermemesi veya Devre Dışı modunda olması olasıdır.
| Olay Günlüğü | Sistem |
|---|---|
| Olay Türü | Uyarı |
| Olay Kaynağı | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Olay Kimliği | 35 |
| Olay Metni | Anahtar Dağıtım Merkezi (KDC), PAC öznitelikleri alanı içermeyen başka bir KDC'den ("<KDC Adı>") bir bilet verme bileti (TGT) ile karşılaştı. |
PAC'siz bilet
KDC, PAC olmayan bir TGT veya başka bir kanıt biletiyle karşılaşır. Bu, KDC'nin bilet üzerinde güvenlik kontrolleri uygulamasını engeller.
| Olay Günlüğü | Sistem |
|---|---|
| Olay Türü | Dağıtım Aşamasında Uyarı Zorlama Aşamasında Hata |
| Olay Kaynağı | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Olay Kimliği | 36 |
| Olay Metni | Anahtar Dağıtım Merkezi (KDC), başka bir bilet talebini işlerken PAC içermeyen bir biletle karşılaştı. Bu, güvenlik denetimlerinin çalışmasını engeller ve güvenlik açıklarının açılmasına neden olabilir. İstemci: <Etki Alanı Adı>\<Kullanıcı Adı> Bilet: <Hizmet Adı> |
İstek Sahibi Olmayan Bilet
KDC, PAC İstek Sahibi arabelleği olmadan bir TGT veya başka bir kanıt anahtarıyla karşılaşır. PAC'yi oluşturan KDC'nin güncelleştirmeyi içermemesi veya Devre Dışı modunda olması olasıdır.
Notlar Olay 37 hakkında önemli bilgiler için Bilinen sorunlar bölümüne bakın.
| Olay Günlüğü | Sistem |
|---|---|
| Olay Türü | Dağıtım Aşamasında Uyarı Zorlama Aşamasında Hata |
| Olay Kaynağı | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Olay Kimliği | 37 |
| Olay Metni | Anahtar Dağıtım Merkezi (KDC), başka bir bilet talebini işlerken bileti talep eden hesap hakkında bilgi içermeyen bir biletle karşılaştı. Bu, güvenlik denetimlerinin çalışmasını engeller ve güvenlik açıklarının açılmasına neden olabilir. Bilet PAC oluşturan: <KDC Adı> İstemci: <Etki Alanı Adı>\<İstemci Adı> Bilet: <Hizmet Adı> |
İstek Sahibi Uyumsuzluğu
KDC bir TGT veya başka bir kanıt biletiyle karşılaşır ve TGT veya kanıt biletini talep eden hesap, hizmet biletinin oluşturulduğu hesapla eşleşmez.
| Olay Günlüğü | Sistem |
|---|---|
| Olay Türü | Hata |
| Olay Kaynağı | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Olay Kimliği | 38 |
| Olay Metni | Anahtar Dağıtım Merkezi (KDC), bileti talep eden hesapla ilgili tutarsız bilgiler içeren bir biletle karşılaştı. Bu, hesabın biletin düzenlenmesinden bu yana yeniden adlandırıldığı anlamına gelebilir ve bu da bir istismar girişiminin parçası olabilir. Bilet PAC oluşturan: <Kdc Adı> İstemci: <Etki Alanı Adı>\<Kullanıcı Adı> Bilet: <Hizmet Adı> Active Directory'den Hesap SID'i isteme: <SID> Biletten Hesap SID İsteniyor: <SID> |
Bilinen sorunlar
| Belirti | Geçici çözüm |
|---|---|
9 Kasım 2021 veya üzeri sürümlerde yayımlanan Windows güncelleştirmelerini etki alanı denetleyicilerine (DC'ler) yükledikten sonra, bazı müşteriler aşağıdakiler gibi belirli parola ayarı veya değişiklik işlemlerinden sonra yeni denetim Olay Kimliği 37'nin günlüğe kaydedildiğini görebilir:
PacRequestorEnforcement = 1 değerini ayarlarsanız, Olay Kimliği 37 uyarı olarak günlüğe kaydedilir, ancak parola değiştirme istekleri başarılı olur ve kullanıcıları etkilemez. PacRequestorEnforcement = 2 değerini ayarlarsanız, parola değiştirme istekleri başarısız olur ve yukarıda listelenen işlemlerin de başarısız olmasına neden olur. |
Bu sorun aşağıdaki güncelleştirmelerde giderilmiştir:
|
Sık sorulan sorular
S1: Güncelleştirilen ve güncelleştirilmeyen Active Directory etki alanı denetleyicilerinin bir karışımına sahipsem ne olur?
Cevap 1'e dokunun. Güncelleştirilen ve güncelleştirilmeyen, ancak varsayılan PacRequestorEnforcement kayıt defteri anahtarı değeri 1 olan etki alanı denetleyicilerinin bir karışımı birbiriyle uyumludur. Bununla birlikte Microsoft, bir ortamda güncelleştirilen ve güncelleştirilmeyen etki alanı denetleyicileri bulundurmamanızı kesinlikle önerir.
S2: Çeşitli PacRequestorEnforcement değerlerine sahip bir Active Directory etki alanı denetleyicileri karışımına sahipsem ne olur?
A2 olarak adlandırılır. PacRequestorEnforcement değerleri 0 ve 1 olan etki alanı denetleyicilerinin bir karışımı birbiriyle uyumludur. PacRequestorEnforcement değerleri 1 ve 2 olan etki alanı denetleyicilerinin bir karışımı birbiriyle uyumludur. PacRequestorEnforcement değerleri 0 ve 2 olan etki alanı denetleyicilerinin bir karışımı birbiriyle uyumlu değildir ve zaman zaman hatalara neden olabilir. Daha fazla ayrıntı için lütfen Kayıt defteri anahtar bilgileri bölümüne bakın.