KB5021131: Cách quản lý các thay đổi giao thức Kerberos liên quan đến CVE-2022-37966

Áp dụng cho
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Nhật ký thay đổi

Thay đổi 1: 19 tháng 6 năm 2023:
  • Làm rõ câu bắt đầu "To help secure..." trong mục "Tóm tắt".
  • Đã thêm thông tin vào Ghi chú trong cài đặt khóa đăng ký DefaultDomainSupportedEncTypes .

Trong bài viết này

Tóm tắt

Các bản cập nhật Windows được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022 giải quyết lỗ hổng bỏ qua bảo mật và nâng đặc quyền với Thương lượng xác thực bằng cách sử dụng đàm phán RC4-HMAC yếu.

Bản cập nhật này sẽ đặt AES làm loại mã hóa mặc định cho khóa phiên trên tài khoản chưa được đánh dấu loại mã hóa mặc định.

Để giúp bảo mật môi trường của bạn, hãy cài đặt các bản cập nhật Windows được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022, cho tất cả các thiết bị, bao gồm cả bộ điều khiển miền. Xem Thay đổi 1.

Để tìm hiểu thêm về các lỗ hổng này, hãy xem CVE-2022-37966.

Khám phá các loại mã hóa khóa phiên được đặt rõ ràng

Bạn có thể đã xác định rõ ràng các loại mã hóa dễ bị CVE-2022-37966 tấn công trên tài khoản người dùng. Tìm kiếm các tài khoản mà DES / RC4 được bật rõ ràng nhưng không phải AES bằng truy vấn Active Directory sau đây:

-

Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"

Thiết đặt Khóa Đăng ký

Sau khi cài đặt các bản cập nhật Windows có ngày vào hoặc sau ngày 8 tháng 11 năm 2022, khóa sổ đăng ký sau đây sẽ khả dụng cho giao thức Kerberos:

DefaultDomainSupportedEncTypes

Khóa đăng ký HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC
Value DefaultDomainSupportedEncTypes
Loại dữ liệu REG_DWORD
Giá trị dữ liệu 0x27 (Mặc định)
Cần khởi động lại? Không

Lưu ý Nếu bạn phải thay đổi Loại Mã hóa Được hỗ trợ mặc định cho người dùng hoặc máy tính Active Directory, hãy thêm và cấu hình thủ công khóa đăng ký để đặt Loại Mã hóa Được hỗ trợ mới.  Bản cập nhật này không tự động thêm khóa đăng ký.

Bộ kiểm soát miền Windows sử dụng giá trị này để xác định các loại mã hóa được hỗ trợ trên các tài khoản trong Active Directory có giá trị msds-SupportedEncryptionType trống hoặc chưa được đặt. Máy tính chạy phiên bản được hỗ trợ của hệ điều hành Windows sẽ tự động đặt msds-SupportedEncryptionTypes cho tài khoản máy đó trong Active Directory. Điều này dựa trên giá trị được cấu hình của các loại mã hóa mà giao thức Kerberos được phép sử dụng. Để biết thêm thông tin, hãy xem mục Bảo mật mạng: Đặt cấu hình các loại mã hóa được phép cho Kerberos.

Tài khoản người dùng, tài khoản Dịch vụ được Quản lý của Nhóm và các tài khoản khác trong Active Directory không được đặt giá trị msds-SupportedEncryptionTypes tự động.

Để tìm các Loại Mã hóa Được hỗ trợ mà bạn có thể đặt theo cách thủ công, vui lòng tham khảo Cờ Bit Loại Mã hóa Được hỗ trợ. Để biết thêm thông tin, hãy xem những gì bạn nên làm trước tiên để giúp chuẩn bị môi trường và ngăn ngừa các sự cố xác thực Kerberos.

Giá trị mặc định 0x27 (Khóa phiên DES, RC4, AES) đã được chọn làm thay đổi tối thiểu cần thiết cho bản cập nhật bảo mật này. Chúng tôi khuyên khách hàng nên đặt giá trị 0x3C để tăng tính bảo mật vì giá trị này sẽ cho phép cả vé được mã hóa bằng AES và khóa phiên AES. Nếu khách hàng đã làm theo hướng dẫn của chúng tôi để chuyển sang môi trường chỉ AES, nơi không sử dụng RC4 cho giao thức Kerberos, chúng tôi khuyên khách hàng nên đặt giá trị thành 0x38. Xem Thay đổi 1.

Trung tâm Phân phối Khóa Kerberos thiếu các khóa mạnh cho tài khoản

Nhật ký Sự kiện Hệ thống
Loại Sự kiện Lỗi
Nguồn Sự kiện Kdcsvc
ID Sự kiện 42
Văn bản Sự kiện Trung tâm Phân phối Khóa Kerberos thiếu các khóa mạnh cho account: accountname. Bạn phải cập nhật mật khẩu của tài khoản này để ngăn chặn việc sử dụng mật mã không an toàn. Xem https://go.microsoft.com/fwlink/?linkid=2210019 để tìm hiểu thêm.

Nếu gặp lỗi này, có thể bạn phải đặt lại mật khẩu krbtgt trước khi đặt KrbtgtFullPacSingature = 3 hoặc cài đặt Bản Cập nhật Windows được phát hành vào hoặc sau ngày 11 tháng 7 năm 2023. Bản cập nhật bật chế độ thực thi CVE-2022-37967 theo chương trình được ghi lại trong bài viết sau trong Cơ sở Kiến thức Microsoft:

KB5020805: Cách quản lý các thay đổi về giao thức Kerberos liên quan đến CVE-2022-37967

Để biết thêm thông tin về cách thực hiện việc này, hãy xem chủ đề New-KrbtgtKeys.ps1 trên website GitHub.

Câu hỏi thường gặp (FAQ) và sự cố đã biết

Môi trường của tôi dễ bị tổn thương trong những trường hợp nào?

Các tài khoản được gắn cờ vì sử dụng RC4 rõ ràng sẽ dễ bị tấn công. Ngoài ra, các môi trường không có khóa phiên AES trong tài khoản krbgt có thể dễ bị tấn công. Để giảm thiểu sự cố này, hãy làm theo hướng dẫn về cách xác định các lỗ hổng và sử dụng mục cài đặt Khóa đăng ký để cập nhật các cài đặt mặc định mã hóa được đặt rõ ràng.

Tôi nên làm gì trước để giúp chuẩn bị môi trường và ngăn chặn các sự cố xác thực Kerberos sau khi cài đặt các bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022 trên bộ điều khiển miền?

Bạn sẽ cần xác minh rằng tất cả các thiết bị của mình có một loại Mã hóa Kerberos chung.  Để biết thêm thông tin về các loại Mã hóa Kerberos, hãy xem Giải mã Lựa chọn Các Loại Mã hóa Kerberos được Hỗ trợ.

Các môi trường không có loại Mã hóa Kerberos phổ biến trước đây có thể đã hoạt động do tự động thêm RC4 hoặc thêm AES, nếu RC4 bị vô hiệu hóa thông qua chính sách nhóm bởi bộ kiểm soát miền. Hành vi này đã thay đổi với các bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022 và giờ đây sẽ tuân thủ nghiêm ngặt những gì được đặt trong khóa đăng ký, msds-SupportedEncryptionTypesDefaultDomainSupportedEncTypes.

Nếu tài khoản không được đặt msds-SupportedEncryptionTypes hoặc được đặt thành 0, bộ kiểm soát miền sẽ giả định giá trị mặc định là 0x27 (39) hoặc bộ kiểm soát miền sẽ sử dụng cài đặt trong khóa đăng ký DefaultDomainSupportedEncTypes.

Nếu tài khoản có msds-SupportedEncryptionTypes được đặt, cài đặt này được ưu tiên và có thể gây ra lỗi khi đặt cấu hình loại Mã hóa Kerberos phổ biến bị che giấu bởi hành vi tự động thêm RC4 hoặc AES trước đó, không còn là hành vi này sau khi cài đặt các bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022.

Để biết thông tin về cách xác minh xem bạn có loại Mã hóa Kerberos phổ biến hay không, hãy xem câu hỏi Làm cách nào để xác minh rằng tất cả các thiết bị của tôi đều có loại Mã hóa Kerberos phổ biến?

Làm cách nào để xác minh rằng tất cả các thiết bị của tôi có một loại Mã hóa Kerberos chung?

Hãy xem câu hỏi trước để biết thêm thông tin tại sao thiết bị của bạn có thể không có loại Mã hóa Kerberos phổ biến sau khi cài đặt các bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022.

Nếu bạn đã cài đặt các bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022, bạn có thể phát hiện các thiết bị không có loại Mã hóa Kerberos phổ biến bằng cách xem Nhật ký sự kiện Microsoft-Windows-Kerberos-Key-Distribution-Center Sự kiện 27, giúp xác định các loại mã hóa rời rạc giữa máy khách Kerberos và máy chủ hoặc dịch vụ từ xa.

Tôi đang gặp sự cố xác thực Kerberos trong môi trường của mình sau khi cài đặt các bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022. Tôi có cần giải quyết các sự cố này trên các thiết bị khách Windows hoặc Máy chủ Windows không chạy vai trò Bộ kiểm soát miền không?

Việc cài đặt các bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022 trên máy khách hoặc máy chủ có vai trò không phải là Bộ điều khiển miền sẽ không ảnh hưởng đến xác thực Kerberos trong môi trường của bạn.

Sau khi cài đặt các bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022 trên bộ điều khiển miền, tôi gặp phải tình trạng rò rỉ bộ nhớ với Dịch vụ Hệ thống con của Cơ quan Bảo mật Cục bộ (LSASS.exe). Tôi có thể làm gì?

Để giảm thiểu sự cố đã biết này, hãy mở cửa sổ Dấu nhắc Lệnh với tư cách Người quản trị và tạm thời sử dụng lệnh sau để đặt khóa đăng ký KrbtgtFullPacSignature thành 0:

-

reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD

Lưu ý

Lưu ý Sau khi sự cố đã biết này được giải quyết, bạn nên đặt KrbtgtFullPacSignature ở mức cao hơn tùy theo những cài đặt nào môi trường của bạn cho phép. Bạn nên bật chế độ Thực thi ngay khi môi trường của bạn đã sẵn sàng.

Bước tiếp theo Chúng tôi đang tìm cách giải quyết và sẽ cung cấp bản cập nhật trong bản phát hành sắp tới.

Tại sao tôi gặp lỗi xác thực Kerberos với các thiết bị không chạy Windows trong môi trường của tôi?

Sau khi cài đặt các bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022 trên bộ điều khiển miền của bạn, tất cả các thiết bị phải hỗ trợ ký phiếu AES theo yêu cầu để tuân thủ với khả năng tăng cường bảo mật cần thiết cho CVE-2022-37967.

Các bước tiếp theo Nếu bạn đã chạy phần mềm và chương trình cơ sở cập nhật nhất cho các thiết bị không chạy Windows và đã xác minh rằng có sẵn loại Mã hóa chung giữa bộ điều khiển miền Windows và thiết bị không phải Windows, bạn sẽ cần liên hệ với nhà sản xuất thiết bị (OEM) để được trợ giúp hoặc thay thế các thiết bị bằng các thiết bị tuân thủ.

Lưu ý

QUAN TRỌNG Bạn không nên sử dụng giải pháp thay thế nào để cho phép xác thực các thiết bị không tương thích, vì giải pháp này có thể khiến môi trường của bạn dễ bị tấn công dễ bị tấn công.

Các thiết bị của tôi đang chạy phiên bản Windows không được hỗ trợ không còn có thể truy cập tài nguyên trong môi trường của tôi. Ngoài ra, không thể truy nhập những thiết bị này từ các thiết bị Windows được cập nhật trong môi trường của tôi. Tôi có thể làm gì?

Các thiết bị Windows được cập nhật không thể truy cập các phiên bản Windows không được hỗ trợ bao gồm Windows XP, Windows Server 2003, Windows Server 2008 SP2 và Windows Server 2008 R2 SP1 trừ khi bạn có giấy phép ESU. Nếu bạn có giấy phép ESU, bạn sẽ cần cài đặt các bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022 và xác minh cấu hình của bạn có loại Mã hóa phổ biến sẵn dùng giữa tất cả các thiết bị.

Các bước tiếp theo Cài đặt các bản cập nhật, nếu chúng có sẵn cho phiên bản Windows của bạn và bạn có giấy phép ESU hiện hành. Nếu không có bản cập nhật, bạn sẽ cần nâng cấp lên phiên bản Windows được hỗ trợ hoặc di chuyển bất kỳ ứng dụng hay dịch vụ nào sang một thiết bị tương thích.

Lưu ý

QUAN TRỌNG Bạn không nên sử dụng giải pháp thay thế nào để cho phép xác thực các thiết bị không tương thích, vì giải pháp này có thể khiến môi trường của bạn dễ bị tấn công dễ bị tấn công.

Tất cả các thiết bị của tôi đều có một loại Mã hóa chung và được đặt cấu hình để chỉ sử dụng AES. Tại sao tôi vẫn thấy lỗi xác thực Kerberos sau khi cài đặt cụ thể bản cập nhật ngày 8 tháng 11 năm 2022?

Sự cố đã biết này đã được giải quyết trong các bản cập nhật ngoài băng tần được phát hành vào ngày 17 tháng 11 năm 2022 và ngày 18 tháng 11 năm 2022 để cài đặt trên tất cả bộ điều khiển miền trong môi trường của bạn. Bạn không cần cài đặt bất kỳ bản cập nhật nào hoặc thực hiện bất kỳ thay đổi nào đối với máy chủ hoặc thiết bị máy khách khác trong môi trường của bạn để giải quyết sự cố này. Nếu bạn đã sử dụng bất kỳ giải pháp thay thế hoặc giảm nhẹ nào cho vấn đề này, chúng không còn cần thiết nữa và chúng tôi khuyên bạn nên loại bỏ chúng.

Để tải gói độc lập cho các bản cập nhật ngoài băng tần này, hãy tìm kiếm số KB trong Danh mục Microsoft Update. Bạn có thể nhập các bản cập nhật này theo cách thủ công vào Windows Server Update Services (WSUS) và Microsoft Endpoint Configuration Manager. Để biết hướng dẫn về WSUS, hãy xem WSUS và Site Danh mục. Để biết hướng dẫn về Bộ quản lý Cấu hình, hãy xem Nhập các bản cập nhật từ Danh mục Microsoft Update.

Lưu ý

Lưu ý Các bản cập nhật sau đây không có sẵn trong Windows Update và sẽ không tự động cài đặt.

Cập nhật tích lũy:

Lưu ý

Lưu ý Bạn không cần áp dụng bất kỳ bản cập nhật nào trước đó trước khi cài đặt các bản cập nhật tích lũy này. Nếu bạn đã cài đặt các bản cập nhật được phát hành vào 08/11/2022, bạn không cần gỡ cài đặt các bản cập nhật bị ảnh hưởng trước khi cài đặt bất kỳ bản cập nhật nào sau đó bao gồm các bản cập nhật được liệt kê ở trên.

Bản cập nhật độc lập:

  • Windows Server 2012 R2: KB5021653
  • Windows Server 2012: KB5021652
  • Windows Server 2008 R2 SP1: KB5021651 (phát hành ngày 18 tháng 11 năm 2022)
  • Windows Server 2008 SP2: KB5021657

Lưu ý

Ghi chú

  • Nếu bạn sử dụng các bản cập nhật dành riêng cho bảo mật cho các phiên bản Windows Server này, bạn chỉ cần cài đặt các bản cập nhật độc lập này cho Tháng Mười Một 2022. Các bản cập nhật dành riêng cho bảo mật không mang tính chất tích lũy. Bạn cũng cần cài đặt tất cả các bản cập nhật dành riêng cho bảo mật trước đây để được cập nhật đầy đủ. Các bản cập nhật Tổng hợp Hàng tháng mang tính chất tích lũy, bao gồm bảo mật và tất cả các bản cập nhật chất lượng.
  • Nếu bạn sử dụng Bản cập nhật tổng hợp hàng tháng, bạn cần cài đặt bản cập nhật độc lập được liệt kê ở trên để giải quyết sự cố này và cài đặt Bản tổng hợp hàng tháng được phát hành vào 08/11/2022, để nhận các bản cập nhật chất lượng cho Tháng Mười Một 2022. Nếu bạn đã cài đặt các bản cập nhật được phát hành vào 08/11/2022, bạn không cần gỡ cài đặt các bản cập nhật bị ảnh hưởng trước khi cài đặt bất kỳ bản cập nhật nào sau đó bao gồm các bản cập nhật được liệt kê ở trên.
Tôi đang sử dụng một ứng dụng trên thiết bị Windows của mình sử dụng bản triển khai Kerberos không phải của Microsoft và tôi gặp sự cố xác thực Kerberos. Tôi có thể làm gì?

Nếu bạn đã xác minh cấu hình môi trường của mình và vẫn gặp phải sự cố với bất kỳ triển khai Kerberos nào không phải của Microsoft, bạn sẽ cần các bản cập nhật hoặc hỗ trợ từ nhà phát triển hoặc nhà sản xuất ứng dụng hoặc thiết bị.

Tôi đã đặt msds-SupportedEncryptionTypes trong Active Directory cho tất cả các tài khoản được đặt cấu hình là khác số không mà không được đặt bất kỳ bit loại mã hóa nào (5 bit quan trọng nhất) nhưng tôi đang gặp lỗi xác thực sau khi cài đặt các bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022 trên bộ điều khiển miền. Tôi có thể làm gì?

Có thể giảm thiểu sự cố đã biết này bằng cách thực hiện một trong những thao tác sau:

  • Đặt msds-SupportedEncryptionTypes bằng bitwise hoặc đặt thành 0x27 mặc định hiện tại để bảo lưu giá trị hiện tại. Ví dụ:

    • Msds-SuportedEncryptionTypes -bor 0x27
      
  • Đặt msds-SupportEncryptionTypes thành 0 để cho phép bộ điều khiển miền sử dụng giá trị mặc định của 0x27.

Bước tiếp theo Chúng tôi đang tìm cách giải quyết và sẽ cung cấp bản cập nhật trong bản phát hành sắp tới.

Thuật ngữ

Advanced Encryption Standard (AES)

Advanced Encryption Standard (AES) là mã hóa khối thay thế Data Encryption Standard (DES). AES có thể được sử dụng để bảo vệ dữ liệu điện tử. Thuật toán AES có thể được sử dụng để mã hóa (mã hóa) và giải mã (giải mã) thông tin. Mã hóa chuyển đổi dữ liệu sang một dạng không thể hiểu được gọi là văn bản mật mã; Việc giải mã văn bản mật mã sẽ chuyển dữ liệu trở lại dạng ban đầu của nó, được gọi là văn bản thuần túy. AES được sử dụng trong mật mã khóa đối xứng, có nghĩa là cùng một khóa được sử dụng cho các hoạt động mã hóa và giải mã. Nó cũng là một mã hóa khối, có nghĩa là nó hoạt động trên các khối văn bản thuần và văn bản mật mã có kích thước cố định, đồng thời yêu cầu kích thước của văn bản thuần cũng như văn bản mật mã phải là bội số chính xác của kích thước khối này. AES còn được gọi là thuật toán mã hóa đối xứng Rijndael [FIPS197].

Kerberos

Kerberos là một giao thức xác thực mạng máy tính hoạt động dựa trên "vé" để cho phép các nút giao tiếp qua mạng chứng minh danh tính của chúng với nhau một cách an toàn.

Trung tâm Phân phối Khóa (KDC)

Dịch vụ Kerberos thực thi các dịch vụ xác thực và cấp phiếu được chỉ định trong giao thức Kerberos. Dịch vụ chạy trên các máy tính được người quản trị của vùng hoặc tên miền chọn; Nó không có mặt trên mọi máy trên mạng. Nó phải có quyền truy cập vào cơ sở dữ liệu tài khoản cho vùng mà nó phục vụ.  KDC được tích hợp vào vai trò kiểm soát miền . Đây là một dịch vụ mạng cung cấp vé cho máy khách để sử dụng trong quá trình xác thực dịch vụ.

RC4-HMAC

RC4-HMAC (RC4) là một thuật toán mã hóa đối xứng có độ dài khóa biến đổi. Để biết thêm thông tin, hãy xem [SCHNEIER] phần 17.1.

Khóa phiên

Khóa đối xứng có thời lượng tương đối ngắn (khóa mật mã được thương lượng bởi máy khách và máy chủ dựa trên một bí mật chung). Tuổi thọ của khóa phiên được giới hạn bởi phiên mà nó được liên kết. Khóa phiên phải đủ mạnh để chịu được phân tích mật mã trong suốt thời gian tồn tại của phiên.

Vé cấp vé

Một loại vé đặc biệt có thể được sử dụng để lấy các vé khác. Vé cấp vé (TGT) được lấy sau khi xác thực ban đầu trong sàn giao dịch Xác thực (AS); Sau đó, người dùng không cần xuất trình thông tin đăng nhập của họ nhưng có thể sử dụng TGT để nhận các vé tiếp theo.