Özet
Microsoft, Windows etki alanı denetleyicilerine veya diğer Windows sunucularına saldırmak için kullanılabilecek PetitPotam'ın farkındadır. PetitPotam, klasik bir NTLM Geçiş Saldırısıdır ve bu tür saldırılar, müşterileri korumak için çok sayıda risk azaltma seçeneğiyle birlikte Microsoft tarafından daha önce belgelenmiştir. Örneğin: Microsoft Güvenlik Danışmanlığı 974926.
NTLM etkinleştirilmiş ağlarda NTLM Geçişi Saldırılarını önlemek için, etki alanı yöneticileri NTLM kimlik doğrulamasına izin veren hizmetlerin, Kimlik Doğrulama için Genişletilmiş Koruma (EPA) gibi korumaları veya SMB imzalama gibi imzalama özelliklerini kullandığından emin olmalıdır. PetitPotam, Active Directory Sertifika Hizmetleri'nin (AD CS) NTLM Geçişi Saldırıları için korumalarla yapılandırılmadığı sunuculardan yararlanır. Aşağıdaki risk azaltıcı etkenler, müşterilere AD CS sunucularını bu tür saldırılardan nasıl koruyacaklarını açıklamaktadır.
Active Directory Sertifika Hizmetleri'ni (AD CS) aşağıdaki hizmetlerden biriyle birlikte kullanıyorsanız, bu saldırıya karşı savunmasız olabilirsiniz:
- Sertifika Yetkilisi Web Kaydı
- Sertifika Kaydı Web Hizmeti
Risk azaltma
Ortamınız potansiyel olarak etkileniyorsa aşağıdaki risk azaltma önlemlerini almanızı öneririz:
Birincil risk azaltma
AD CS sunucularında EPA'yı etkinleştirmenizi ve HTTP'yi devre dışı bırakmanızı öneririz. Internet Information Services (IIS) Yöneticisi'ni açın ve aşağıdakileri yapın:
Sertifika Yetkilisi Web Kaydı için EPA'yı etkinleştir, Gerekli daha güvenli ve önerilen seçenektir:
Sertifika Kaydı Web Hizmeti için EPA'yı etkinleştir, Gerekli daha güvenli ve önerilen bir seçenektir:
Kullanıcı arabiriminde EPA'yı etkinleştirdikten sonra, %windir%>\systemdata\CES\<CA konumunda> CES rolü< tarafından oluşturulan Web.config dosyası Ad_CES_Kerberos\web.config, yukarıdaki IIS kullanıcı arabiriminde seçilen Genişletilmiş Koruma seçeneğine bağlı olarak WhenSupported veya Always değeriyle ayarlanmış extendedProtectionPolicy> eklenerek< güncelleştirilmelidir.
Not
Her zaman ayarı, kullanıcı arabirimi önerilen ve en güvenli seçenek olan Gerekli olarak ayarlandığında kullanılır.
extendedProtectionPolicy için kullanılabilir seçenekler hakkında daha fazla bilgi için bkz<><>. En olası kullanılan ayarlar aşağıdaki gibidir:
<binding name="TransportWithHeaderClientAuth"> <security mode="Transport"> <transport clientCredentialType="Windows"> <extendedProtectionPolicy policyEnforcement="Always" /> </transport> <message clientCredentialType="None" establishSecurityContext="false" negotiateServiceCredential="false" /> </security> <readerQuotas maxStringContentLength="131072" /> </binding>Yalnızca HTTPS bağlantılarını etkinleştirecek olan SSL Gerektir seçeneğini etkinleştirin.
Önemli
Yukarıdaki adımları tamamladıktan sonra, değişikliklerin yüklenmesi için IIS'yi yeniden başlatmanız gerekir. IIS'yi yeniden başlatmak için, ayrıcalığı yükseltilmiş bir Komut İstemi penceresi açın, aşağıdaki komutu yazın ve ENTER tuşuna basın:
iisreset /restart
Not : Bu komut, çalışmakta olan tüm IIS hizmetlerini durdurur ve yeniden başlatır.
Ek risk azaltma
Birincil risk azaltıcı etkenlere ek olarak, mümkünse NTLM kimlik doğrulamasını devre dışı bırakmanızı öneririz. Aşağıdaki risk azaltma etkenleri, daha güvenli olandan daha az güvenli olana doğru sırayla listelenmiştir:
- Windows etki alanı denetleyicinizde NTLM Kimlik Doğrulamasını devre dışı bırakın. Bu, Ağ güvenliği: NTLM'yi kısıtla: Bu etki alanında NTLM kimlik doğrulamasını kısıtla.
- Grup ilkesini kullanarak etki alanınızdaki AD CS Sunucularında NTLM'yi devre dışı bırakın Ağ güvenliği: NTLM'yi kısıtla: Gelen NTLM trafiği. Bu GPO'yu yapılandırmak için, grup ilkesi açın ve Bilgisayar Yapılandırması -Windows Ayarları> -Güvenlik Ayarları ->>Yerel İlkeler ->Güvenlik Seçenekleri'ne gidin ve Ağ güvenliğini ayarlayın: NTLM'yi Kısıtla: TümHesapları Reddet veya Tüm etki alanı hesaplarını Reddet olarak gelen NTLM trafiği. Gerekirse, Ağ güvenliği ayarını kullanarak gerektiği gibi özel durumlar ekleyebilirsiniz : NTLM'yi Kısıtla: Bu etki alanına sunucu özel durumları ekleyin.
- "Sertifika Yetkilisi Web Kaydı" veya "Sertifika Kaydı Web Hizmeti" hizmetlerini çalıştıran etki alanınızdaki AD CS Sunucularında Internet Information Services (IIS) için NTLM'yi devre dışı bırakın.
Bunu yapmak için IIS Yöneticisi kullanıcı arabirimini açın, Windows kimlik doğrulamasını Negotiate:Kerberos olarak ayarlayın:
Önemli
Yukarıdaki adımları tamamladıktan sonra, değişikliklerin yüklenmesi için IIS'yi yeniden başlatmanız gerekir. IIS'yi yeniden başlatmak için, ayrıcalığı yükseltilmiş bir Komut İstemi penceresi açın, aşağıdaki komutu yazın ve ENTER tuşuna basın:
iisreset /restart
Not : Bu komut, çalışmakta olan tüm IIS hizmetlerini durdurur ve yeniden başlatır.
Daha fazla bilgi için lütfen bkz. Microsoft Güvenlik Danışmanı ADV210003