Lưu ý
- Đã cập nhật
- Ngày 10 tháng 4 năm 2023: Cập nhật "Giai đoạn triển khai thứ ba" từ ngày 11 tháng 4 năm 2023 đến ngày 13 tháng 6 năm 2023 trong phần "Thời gian cập nhật để giải quyết CVE-2022-37967".
Trong bài viết này
- Tóm tắt
- Thời gian cập nhật để giải quyết CVE-2022-37967
- Hướng dẫn triển khai
- Thiết đặt Khóa Đăng ký
- Các sự kiện Windows liên quan đến CVE-2022-37967
- Thiết bị bên thứ ba thực hiện giao thức Kerberos
- Thuật ngữ
Tóm tắt
Các bản cập nhật Windows ngày 8 tháng 11 năm 2022 giải quyết các lỗ hổng cấp phép truy cập bảo mật và nâng đặc quyền bằng chữ ký Chứng chỉ thuộc tính đặc quyền (PAC). Bản cập nhật bảo mật này giải quyết các lỗ hổng Kerberos, trong đó kẻ tấn công có thể thay đổi kỹ thuật số chữ ký PAC, nâng cao đặc quyền của họ.
Để giúp bảo mật môi trường của bạn, hãy cài đặt bản cập nhật Windows này cho tất cả các thiết bị, bao gồm cả bộ điều khiển miền Windows. Tất cả các bộ kiểm soát miền trong miền của bạn phải được cập nhật trước khi chuyển cập nhật sang chế độ Bắt buộc.
Để tìm hiểu thêm về các lỗ hổng này, hãy xem CVE-2022-37967.
Hành động
Để giúp bảo vệ môi trường của bạn và ngăn chặn sự cố ngừng hoạt động, chúng tôi khuyên bạn nên thực hiện các bước sau đây:
- CẬP NHẬT bộ điều khiển miền Windows của bạn bằng bản cập nhật Windows được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022.
- CHUYỂN bộ điều khiển miền Windows của bạn sang chế độ Kiểm tra bằng cách sử dụng phần thiết đặt Khóa đăng ký .
- GIÁM SÁT các sự kiện được lưu trong chế độ Kiểm tra để bảo mật môi trường của bạn.
- BẬT Chế độ thực thi để giải quyết CVE-2022-37967 trong môi trường của bạn.
Lưu ý Bước 1 của việc cài đặt các bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022 sẽ KHÔNG giải quyết các sự cố bảo mật trong CVE-2022-37967 cho các thiết bị Windows theo mặc định. Để giảm thiểu triệt để sự cố bảo mật cho tất cả các thiết bị, bạn phải chuyển sang chế độ Kiểm tra (được mô tả trong Bước 2), tiếp theo là chế độ Cưỡng bức (được mô tả trong Bước 4) càng sớm càng tốt trên tất cả các bộ điều khiển miền Windows.
Quan trọng Bắt đầu từ tháng 7 năm 2023, chế độ Thực thi sẽ được bật trên tất cả các bộ điều khiển miền Windows và sẽ chặn các kết nối dễ bị tấn công từ các thiết bị không tương thích. Vào thời điểm đó, bạn sẽ không thể tắt bản cập nhật nhưng có thể di chuyển trở lại cài đặt Chế độ kiểm tra. Chế độ kiểm tra sẽ bị loại bỏ vào tháng 10 năm 2023, như đã nêu trong phần Thời gian cập nhật để giải quyết lỗ hổng Kerberos CVE-2022-37967 .
Thời gian cập nhật để giải quyết CVE-2022-37967
Cập nhật sẽ được phát hành theo từng giai đoạn: giai đoạn đầu cho các bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022 và giai đoạn Thực thi cho các bản cập nhật được phát hành vào hoặc sau ngày 13 tháng 6 năm 2023.
Ngày 8 tháng 11 năm 2022 - Giai đoạn triển khai ban đầu
Giai đoạn triển khai ban đầu bắt đầu với các bản cập nhật được phát hành vào ngày 8 tháng 11 năm 2022 và tiếp tục với các bản cập nhật Windows sau này cho đến giai đoạn Thực thi. Bản cập nhật này thêm chữ ký vào bộ đệm PAC Kerberos nhưng không kiểm tra chữ ký trong quá trình xác thực. Do đó, chế độ bảo mật được tắt theo mặc định.
Bản cập nhật này:
- Thêm chữ ký PAC vào bộ đệm PAC Kerberos.
- Thêm các biện pháp để khắc phục lỗ hổng bỏ qua bảo mật trong giao thức Kerberos.
Ngày 13 tháng 12 năm 2022 - Giai đoạn triển khai thứ hai
Giai đoạn triển khai thứ hai bắt đầu với các bản cập nhật được phát hành vào ngày 13 tháng 12 năm 2022. Các bản cập nhật này và các bản cập nhật sau đó thực hiện thay đổi cho giao thức Kerberos để kiểm tra các thiết bị Windows bằng cách di chuyển bộ điều khiển miền Windows sang chế độ Kiểm tra.
Với bản cập nhật này, tất cả các thiết bị sẽ ở trong chế độ Kiểm tra theo mặc định:
- Nếu chữ ký bị thiếu hoặc không hợp lệ, hãy cho phép xác thực. Ngoài ra, nhật ký kiểm tra sẽ được tạo.
- Nếu chữ ký bị thiếu, hãy nêu ra một sự kiện và cho phép xác thực.
- Nếu có chữ ký, hãy xác thực chữ ký. Nếu chữ ký không chính xác, hãy nêu ra sự kiện và cho phép xác thực.
Ngày 13 tháng 6 năm 2023 – Giai đoạn triển khai thứ ba
Các bản cập nhật Windows được phát hành vào hoặc sau ngày 13 tháng 6 năm 2023 sẽ thực hiện những điều sau:
- Loại bỏ khả năng tắt thêm chữ ký PAC bằng cách đặt khóa phụ KrbtgtFullPacSignature về giá trị 0.
Ngày 11 tháng 7 năm 2023 - Giai đoạn Thực thi ban đầu
Các bản cập nhật Windows được phát hành vào hoặc sau ngày 11 tháng 7 năm 2023 sẽ thực hiện những điều sau:
- Loại bỏ khả năng đặt giá trị 1 cho khóa phụ KrbtgtFullPacSignature .
- Di chuyển cập nhật sang chế độ Thực thi (Mặc định) (KrbtgtFullPacSignature = 3) mà Người quản trị có thể ghi đè có cài đặt Kiểm tra rõ ràng.
Ngày 10 tháng 10 năm 2023 - Giai đoạn Thực thi đầy đủ
Các bản cập nhật Windows được phát hành vào hoặc sau ngày 10 tháng 10 năm 2023 sẽ thực hiện những điều sau:
- Loại bỏ hỗ trợ cho khóa phụ đăng ký KrbtgtFullPacSignature.
- Loại bỏ hỗ trợ cho chế độ Kiểm tra.
- Tất cả phiếu dịch vụ không có chữ ký PAC mới sẽ bị từ chối xác thực.
Hướng dẫn triển khai
Để triển khai các bản cập nhật Windows ngày 08/11/2022 hoặc các bản cập nhật Windows mới hơn, hãy làm theo các bước sau:
- CẬP NHẬT bộ điều khiển miền Windows của bạn bằng bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022.
- DI CHUYỂN bộ kiểm soát miền của bạn sang chế độ Kiểm tra bằng cách sử dụng phần thiết đặt Khóa Sổ đăng ký .
- Các sự kiện GIÁM SÁT được lưu trong chế độ Kiểm tra để giúp bảo mật môi trường của bạn.
- BẬT Chế độ thực thi để giải quyết CVE-2022-37967 trong môi trường của bạn.
BƯỚC 1: CẬP NHẬT
Triển khai các bản cập nhật ngày 8 tháng 11 năm 2022 trở lên cho tất cả các bộ điều khiển miền (DC) Windows hiện hành. Sau khi triển khai bản cập nhật, bộ điều khiển miền Windows đã được cập nhật sẽ được thêm chữ ký vào Bộ đệm PAC Kerberos và sẽ không an toàn theo mặc định (chữ ký PAC không được xác thực).
- Trong khi cập nhật, hãy đảm bảo giữ giá trị sổ đăng ký KrbtgtFullPacSignature ở trạng thái mặc định cho đến khi tất cả các bộ điều khiển miền Windows được cập nhật.
BƯỚC 2: DI CHUYỂN
Sau khi cập nhật bộ kiểm soát miền Windows, hãy chuyển sang chế độ Kiểm tra bằng cách thay đổi giá trị KrbtgtFullPacSignature thành 2.
BƯỚC 3: TÌM/GIÁM SÁT
Xác định các khu vực thiếu chữ ký PAC hoặc có Chữ ký PAC không xác thực được thông qua Nhật ký sự kiện được kích hoạt trong chế độ Kiểm tra.
- Hãy đảm bảo mức chức năng miền được đặt thành ít nhất là 2008 trở lên trước khi chuyển sang chế độ Thực thi. Chuyển sang chế độ Thực thi với các miền ở mức chức năng miền 2003 có thể gây ra lỗi xác thực.
- Sự kiện kiểm tra sẽ xuất hiện nếu miền của bạn không được cập nhật đầy đủ hoặc nếu các phiếu dịch vụ chưa phát hành trước đó vẫn tồn tại trong miền của bạn.
- Tiếp tục theo dõi nhật ký sự kiện bổ sung cho biết thiếu chữ ký PAC hoặc lỗi xác thực của chữ ký PAC hiện có.
- Sau khi toàn bộ miền được cập nhật và tất cả các phiếu chưa thanh toán đã hết hạn, các sự kiện kiểm tra sẽ không còn xuất hiện nữa. Sau đó, bạn sẽ có thể chuyển sang chế độ Thực thi mà không gặp lỗi nào.
BƯỚC 4: BẬT
Bật chế độ Thực thi để giải quyết CVE-2022-37967 trong môi trường của bạn.
- Khi tất cả sự kiện kiểm tra đã được giải quyết và không còn xuất hiện, hãy chuyển tên miền của bạn sang chế độ Thực thi bằng cách cập nhật giá trị sổ đăng ký KrbtgtFullPacSignature như được mô tả trong phần Thiết đặt Khóa Sổ đăng ký .
- Nếu phiếu dịch vụ có chữ ký PAC không hợp lệ hoặc thiếu chữ ký PAC, quá trình xác thực sẽ không thành công và sự kiện lỗi sẽ được ghi nhật ký.
Thiết đặt Khóa Đăng ký
giao thức Kerberos
Sau khi cài đặt các bản cập nhật Windows có ngày vào hoặc sau ngày 8 tháng 11 năm 2022, khóa sổ đăng ký sau đây sẽ khả dụng cho giao thức Kerberos:
KrbtgtFullPacSignature
Khóa đăng ký này được dùng để chặn việc triển khai các thay đổi Kerberos. Khóa đăng ký này là tạm thời và sẽ không còn được đọc nữa sau ngày Thực thi đầy đủ là 10/10/2023.
Khóa đăng ký HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc Value KrbtgtFullPacSignature Loại dữ liệu REG_DWORD Data 0 – Bị vô hiệu hóa
1 – Chữ ký mới được thêm vào, nhưng chưa được xác minh. (Cài đặt mặc định)
2 - Chế độ kiểm tra. Chữ ký mới được thêm vào và xác minh nếu có. Nếu chữ ký bị thiếu hoặc không hợp lệ, thì việc xác thực được phép và nhật ký kiểm tra sẽ được tạo.
3 - Chế độ thực thi. Chữ ký mới được thêm vào và xác minh nếu có. Nếu chữ ký bị thiếu hoặc không hợp lệ, xác thực sẽ bị từ chối và nhật ký kiểm tra sẽ được tạo.Cần khởi động lại? Không Lưu ý Nếu bạn cần thay đổi giá trị sổ đăng ký KrbtgtFullPacSignature , hãy thêm thủ công rồi đặt cấu hình khóa đăng ký để ghi đè lên giá trị mặc định.
Các sự kiện Windows liên quan đến CVE-2022-37967
Trong chế độ Kiểm tra, bạn có thể tìm thấy một trong những lỗi sau nếu Chữ ký PAC bị thiếu hoặc không hợp lệ. Nếu sự cố này tiếp tục trong chế độ Thực thi, các sự kiện này sẽ được ghi nhật ký dưới dạng lỗi.
Nếu bạn tìm thấy một trong hai lỗi trên thiết bị của mình, có thể tất cả các bộ kiểm soát miền Windows trong miền của bạn không được cập nhật với bản cập nhật Windows 08/11/2022 trở lên. Để giảm thiểu các sự cố, bạn sẽ cần điều tra thêm về miền của mình để tìm các bộ kiểm soát miền Windows chưa được cập nhật.
Lưu ý Nếu bạn tìm thấy lỗi với ID sự kiện 42, vui lòng xem KB5021131: Cách quản lý các thay đổi giao thức Kerberos liên quan đến CVE-2022-37966.
Chữ ký PAC đầy đủ không thành công
| Nhật ký Sự kiện | Hệ thống |
|---|---|
| Loại Sự kiện | Cảnh báo |
| Nguồn Sự kiện | microsoft-windows-kerberos-key-distribution-center |
| ID Sự kiện | 43 |
| Văn bản Sự kiện | Trung tâm Phân phối Khóa (KDC) gặp phải phiếu mà họ không thể xác thực Chữ ký PAC đầy đủ. Xem https://go.microsoft.com/fwlink/?linkid=2210019 để tìm hiểu thêm. Máy khách: <realm>/<Name> |
Thiếu chữ ký PAC đầy đủ
| Nhật ký sự kiện | Hệ thống |
|---|---|
| Loại sự kiện | Cảnh báo |
| Nguồn Sự kiện | microsoft-windows-kerberos-key-distribution-center |
| ID Sự kiện | 44 |
| Văn bản sự kiện | Trung tâm Phân phối Khóa (KDC) đã gặp phải một phiếu không chứa Chữ ký PAC đầy đủ. Xem https://go.microsoft.com/fwlink/?linkid=2210019 để tìm hiểu thêm. Máy khách: <realm>/<Name> |
Thiết bị bên thứ ba thực hiện giao thức Kerberos
Các miền có trình kiểm soát miền của bên thứ ba có thể gặp lỗi trong chế độ Thực thi.
Các miền có máy khách của bên thứ ba có thể mất nhiều thời gian hơn để xóa hoàn toàn các sự kiện kiểm tra sau khi cài đặt bản cập nhật Windows 08/11/2022 trở lên.
Liên hệ với nhà sản xuất thiết bị (OEM) hoặc nhà cung cấp phần mềm để xác định xem phần mềm của họ có tương thích với thay đổi giao thức mới nhất hay không.
Để biết thông tin về các bản cập nhật giao thức, hãy xem chủ đề Giao thức Windows trên trang web của Microsoft.
Thuật ngữ
Kerberos
Kerberos là một giao thức xác thực mạng máy tính hoạt động dựa trên "vé" để cho phép các nút giao tiếp qua mạng chứng minh danh tính của chúng với nhau một cách an toàn.
Trung tâm Phân phối Khóa (KDC)
Dịch vụ Kerberos thực thi các dịch vụ xác thực và cấp phiếu được chỉ định trong giao thức Kerberos. Dịch vụ chạy trên các máy tính được người quản trị của vùng hoặc tên miền chọn; Nó không có mặt trên mọi máy trên mạng. Nó phải có quyền truy cập vào cơ sở dữ liệu tài khoản cho vùng mà nó phục vụ. KDC được tích hợp vào vai trò kiểm soát miền . Đây là một dịch vụ mạng cung cấp vé cho máy khách để sử dụng trong quá trình xác thực dịch vụ.
Chứng chỉ Thuộc tính Đặc quyền (PAC)
Chứng chỉ Thuộc tính Đặc quyền (PAC) là cấu trúc truyền tải thông tin liên quan đến ủy quyền do bộ kiểm soát miền (DC) cung cấp. Để biết thêm thông tin, hãy xem Cấu trúc Dữ liệu Chứng chỉ Thuộc tính Đặc quyền.
Vé cấp vé
Một loại vé đặc biệt có thể được sử dụng để lấy các vé khác. Vé cấp vé (TGT) được lấy sau khi xác thực ban đầu trong sàn giao dịch Xác thực (AS); Sau đó, người dùng không cần xuất trình thông tin đăng nhập của họ nhưng có thể sử dụng TGT để nhận các vé tiếp theo.