KB5005413: Active Directory Sertifika Hizmetleri'ne (AD CS) yönelik NTLM Geçişi Saldırılarının Etkilerini Azaltma

Uygulandığı Öğe
Windows Server 2008 Windows Server 2008 R2 Windows Server 2016 Windows Server 2019 Windows Server 2012 R2 Windows Server 2012

Özet

Microsoft, Windows etki alanı denetleyicilerine veya diğer Windows sunucularına saldırmak için kullanılabilecek PetitPotam'ın farkındadır. PetitPotam, klasik bir NTLM Geçiş Saldırısıdır ve bu tür saldırılar, müşterileri korumak için çok sayıda risk azaltma seçeneğiyle birlikte Microsoft tarafından daha önce belgelenmiştir. Örneğin: Microsoft Güvenlik Danışmanlığı 974926.

NTLM etkinleştirilmiş ağlarda NTLM Geçişi Saldırılarını önlemek için, etki alanı yöneticileri NTLM kimlik doğrulamasına izin veren hizmetlerin, Kimlik Doğrulama için Genişletilmiş Koruma (EPA) gibi korumaları veya SMB imzalama gibi imzalama özelliklerini kullandığından emin olmalıdır. PetitPotam, Active Directory Sertifika Hizmetleri'nin (AD CS) NTLM Geçişi Saldırıları için korumalarla yapılandırılmadığı sunuculardan yararlanır. Aşağıdaki risk azaltıcı etkenler, müşterilere AD CS sunucularını bu tür saldırılardan nasıl koruyacaklarını açıklamaktadır.

Active Directory Sertifika Hizmetleri'ni (AD CS) aşağıdaki hizmetlerden biriyle birlikte kullanıyorsanız, bu saldırıya karşı savunmasız olabilirsiniz:

  • Sertifika Yetkilisi Web Kaydı
  • Sertifika Kaydı Web Hizmeti

Risk azaltma

Ortamınız potansiyel olarak etkileniyorsa aşağıdaki risk azaltma önlemlerini almanızı öneririz:

Birincil risk azaltma

AD CS sunucularında EPA'yı etkinleştirmenizi ve HTTP'yi devre dışı bırakmanızı öneririz. Internet Information Services (IIS) Yöneticisi'ni açın ve aşağıdakileri yapın:

  1. Sertifika Yetkilisi Web Kaydı için EPA'yı etkinleştir, Gerekli daha güvenli ve önerilen seçenektir:
    Sertifika Yetkilisi Web Kaydı iletişim kutusu

  2. Sertifika Kaydı Web Hizmeti için EPA'yı etkinleştir, Gerekli daha güvenli ve önerilen bir seçenektir:

    Sertifika Kaydı Web Hizmeti iletişim kutusu

    Kullanıcı arabiriminde EPA'yı etkinleştirdikten sonra, %windir%>\systemdata\CES\<CA konumunda> CES rolü< tarafından oluşturulan Web.config dosyası Ad_CES_Kerberos\web.config, yukarıdaki IIS kullanıcı arabiriminde seçilen Genişletilmiş Koruma seçeneğine bağlı olarak WhenSupported veya Always değeriyle ayarlanmış extendedProtectionPolicy> eklenerek< güncelleştirilmelidir.

    Not

    Her zaman ayarı, kullanıcı arabirimi önerilen ve en güvenli seçenek olan Gerekli olarak ayarlandığında kullanılır.

    extendedProtectionPolicy için kullanılabilir seçenekler hakkında daha fazla bilgi için bkz<><>. En olası kullanılan ayarlar aşağıdaki gibidir:

    <binding name="TransportWithHeaderClientAuth">
         <security mode="Transport">
             <transport clientCredentialType="Windows">
             <extendedProtectionPolicy policyEnforcement="Always" />
             </transport>
             <message clientCredentialType="None" establishSecurityContext="false" negotiateServiceCredential="false" />
         </security>
         <readerQuotas maxStringContentLength="131072" />
    </binding>
    
    
  3. Yalnızca HTTPS bağlantılarını etkinleştirecek olan SSL Gerektir seçeneğini etkinleştirin.

    HTTP

Önemli

Yukarıdaki adımları tamamladıktan sonra, değişikliklerin yüklenmesi için IIS'yi yeniden başlatmanız gerekir. IIS'yi yeniden başlatmak için, ayrıcalığı yükseltilmiş bir Komut İstemi penceresi açın, aşağıdaki komutu yazın ve ENTER tuşuna basın:

iisreset /restart

Not
: Bu komut, çalışmakta olan tüm IIS hizmetlerini durdurur ve yeniden başlatır.

Ek risk azaltma

Birincil risk azaltıcı etkenlere ek olarak, mümkünse NTLM kimlik doğrulamasını devre dışı bırakmanızı öneririz. Aşağıdaki risk azaltma etkenleri, daha güvenli olandan daha az güvenli olana doğru sırayla listelenmiştir:

Bunu yapmak için IIS Yöneticisi kullanıcı arabirimini açın, Windows kimlik doğrulamasını Negotiate:Kerberos olarak ayarlayın:

IIS Yöneticisi UI iletişim kutusunun görünümü

IIS Yöneticisi UI alternatif görünümü

Önemli

Yukarıdaki adımları tamamladıktan sonra, değişikliklerin yüklenmesi için IIS'yi yeniden başlatmanız gerekir. IIS'yi yeniden başlatmak için, ayrıcalığı yükseltilmiş bir Komut İstemi penceresi açın, aşağıdaki komutu yazın ve ENTER tuşuna basın:

iisreset /restart

Not
: Bu komut, çalışmakta olan tüm IIS hizmetlerini durdurur ve yeniden başlatır.

Daha fazla bilgi için lütfen bkz. Microsoft Güvenlik Danışmanı ADV210003