Nhật ký thay đổi
|
Thay đổi 1: 5 tháng 4 năm 2023: Đã di chuyển giai đoạn "Thực thi theo mặc định" của khóa đăng ký từ ngày 11 tháng 4 năm 2023 đến ngày 13 tháng 6 năm 2023 trong phần "Thời gian cập nhật để giải quyết CVE-2022-38023". Thay đổi 2: 20 tháng 4 năm 2023: Đã loại bỏ tham chiếu không chính xác đến "Bộ kiểm soát miền: Cho phép kết nối kênh bảo mật Netlogon dễ bị tổn thương" đối tượng chính sách nhóm (GPO) trong phần "Cài đặt khóa đăng ký". Thay đổi 3: 19 tháng 6 năm 2023:
|
|---|
Trong bài viết này
- Tóm tắt
- Thời gian cập nhật để giải quyết CVE-2022-38023
- Thiết đặt Khóa Đăng ký
- Các sự kiện Windows liên quan đến CVE-2022-38023
- Câu hỏi thường gặp (FAQ)
- Thuật ngữ
Tóm tắt
Các bản cập nhật Windows ngày 8 tháng 11 năm 2022 trở lên giải quyết các điểm yếu trong giao thức Netlogon khi sử dụng chữ ký RPC thay vì niêm phong RPC. Bạn có thể tìm thấy thêm thông tin trong CVE-2022-38023 .
Giao diện gọi thủ tục từ xa (RPC) Giao thức Từ xa Netlogon chủ yếu được sử dụng để duy trì mối quan hệ giữa một thiết bị và miền của thiết bị, cũng như mối quan hệ giữa các bộ kiểm soát miền (DC) và miền.
Bản cập nhật này bảo vệ các thiết bị Windows khỏi CVE-2022-38023 theo mặc định. Đối với máy khách của bên thứ ba và bộ kiểm soát miền của bên thứ ba, bản cập nhật nằm ở chế độ Tương thích theo mặc định và cho phép các kết nối dễ bị tổn thương từ các máy khách đó. Tham khảo phần cài đặt Khóa Sổ đăng ký để biết các bước chuyển sang chế độ Thực thi.
Để giúp bảo mật môi trường của bạn, hãy cài đặt bản cập nhật Windows ngày 08/11/2022 hoặc bản cập nhật Windows mới hơn cho tất cả các thiết bị, bao gồm cả bộ điều khiển miền.
Quan trọng Bắt đầu từ tháng 6 năm 2023, chế độ Thực thi sẽ được bật trên tất cả các bộ điều khiển miền Windows và sẽ chặn các kết nối dễ bị tấn công từ các thiết bị không tương thích. Vào thời điểm đó, bạn sẽ không thể tắt bản cập nhật, nhưng có thể quay lại cài đặt Chế độ tương thích. Chế độ tương thích sẽ bị loại bỏ vào tháng 7 năm 2023, như đã nêu trong phần Thời gian cập nhật để giải quyết lỗ hổng Netlogon CVE-2022-38023 .
Thời gian cập nhật để giải quyết CVE-2022-38023
Cập nhật sẽ được phát hành theo nhiều giai đoạn: giai đoạn đầu cho các bản cập nhật được phát hành vào hoặc sau ngày 8 tháng 11 năm 2022 và giai đoạn Thực thi cho các bản cập nhật được phát hành vào hoặc sau ngày 11 tháng 7 năm 2023.
Ngày 8 tháng 11 năm 2022 - Giai đoạn triển khai ban đầu
Giai đoạn triển khai ban đầu bắt đầu với các bản cập nhật được phát hành vào ngày 8 tháng 11 năm 2022 và tiếp tục với các bản cập nhật Windows sau này cho đến giai đoạn Thực thi. Các bản cập nhật Windows vào hoặc sau ngày 8 tháng 11 năm 2022 giải quyết lỗ hổng bỏ qua bảo mật của CVE-2022-38023 bằng cách thực thi phong ấn RPC trên tất cả các máy khách Windows.
Theo mặc định, các thiết bị sẽ được đặt ở chế độ Tương thích. Bộ kiểm soát miền Windows sẽ yêu cầu máy khách Netlogon sử dụng con dấu RPC nếu chúng đang chạy Windows hoặc nếu chúng hoạt động như bộ kiểm soát miền hoặc tài khoản tin cậy.
Ngày 11 tháng 4 năm 2023 - Giai đoạn thực thi ban đầu
Các bản cập nhật Windows được phát hành vào hoặc sau ngày 11 tháng 4 năm 2023 sẽ loại bỏ khả năng tắt việc niêm phong RPC bằng cách đặt giá trị 0 cho khóa con đăng ký RequireSeal .
Ngày 13 tháng 6 năm 2023 – Thực thi theo mặc định
Khóa con đăng ký RequireSeal sẽ được chuyển sang chế độ Cưỡng chế trừ khi Người quản trị công khai cấu hình để ở chế độ Tương thích. Các kết nối dễ bị tổn thương từ tất cả máy khách, bao gồm cả bên thứ ba, sẽ bị từ chối xác thực. Xem Thay đổi 1.
Ngày 11 tháng 7 năm 2023 - Giai đoạn thực thi
Các bản cập nhật Windows được phát hành vào ngày 11 tháng 7 năm 2023 sẽ loại bỏ khả năng đặt giá trị 1 cho khóa con đăng ký RequireSeal . Điều này sẽ kích hoạt giai đoạn Thực thi của CVE-2022-38023.
Thiết đặt Khóa Đăng ký
Sau khi cài đặt các bản cập nhật Windows vào hoặc sau ngày 8 tháng 11 năm 2022, khóa con sổ đăng ký sau đây sẽ sẵn dùng cho giao thức Netlogon trên bộ điều khiển miền Windows.
Lưu ý
QUAN TRỌNG Bản cập nhật này, cũng như các thay đổi thực thi trong tương lai, sẽ không tự động thêm hoặc loại bỏ khóa con đăng ký "RequireSeal". Khóa con đăng ký này phải được thêm theo cách thủ công để có thể đọc. Xem Thay đổi 3.
Khóa phụ RequireSeal
| Khóa đăng ký | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Value | Yêu cầu Con dấu |
| Loại dữ liệu | REG_DWORD |
| Data |
0 – Bị vô hiệu hóa 1 - Chế độ tương thích. Bộ kiểm soát miền Windows sẽ yêu cầu máy khách Netlogon sử dụng Con dấu RPC nếu chúng đang chạy Windows hoặc nếu chúng đang hoạt động như bộ kiểm soát miền hoặc tài khoản Tin cậy. 2 - Chế độ thực thi. Tất cả các khách hàng được yêu cầu sử dụng Con dấu RPC. Xem Thay đổi 2. |
| Cần khởi động lại? | Không |
Các sự kiện Windows liên quan đến CVE-2022-38023
Lưu ý
LƯU Ý Các sự kiện sau đây có thời gian đệm 1 giờ, trong đó các sự kiện trùng lặp có chứa cùng thông tin sẽ bị loại bỏ trong bộ đệm đó.
Dịch vụ Netlogon gặp phải một máy khách đang sử dụng ký hiệu RPC thay vì niêm phong RPC
| Nhật ký Sự kiện | Hệ thống |
|---|---|
| Loại Sự kiện | Lỗi |
| Nguồn Sự kiện | NETLOGON |
| ID Sự kiện | 5838 |
| Văn bản Sự kiện | Dịch vụ Netlogon gặp phải một máy khách đang sử dụng ký RPC thay vì niêm phong RPC. |
Nếu bạn tìm thấy thông báo lỗi này trong nhật ký sự kiện của mình, bạn phải thực hiện các hành động sau để giải quyết lỗi hệ thống:
- Xác nhận rằng thiết bị đang chạy phiên bản Windows được hỗ trợ.
- Kiểm tra để đảm bảo tất cả các thiết bị đều được cập nhật.
- Kiểm tra để đảm bảo rằng Thành viên miền: Thành viên trong miền Mã hóa điện tử hoặc ký dữ liệu kênh bảo mật (luôn luôn) được đặt thành Bật .
Dịch vụ Netlogon gặp một sự tin cậy bằng cách sử dụng ký hiệu RPC thay vì niêm phong RPC
| Nhật ký Sự kiện | Hệ thống |
|---|---|
| Loại Sự kiện | Lỗi |
| Nguồn Sự kiện | NETLOGON |
| ID Sự kiện | 5839 |
| Văn bản Sự kiện | Dịch vụ Netlogon gặp một tin cậy sử dụng ký hiệu RPC thay vì niêm phong RPC. |
Dịch vụ Netlogon đã tạo ra một kênh bảo mật với một máy khách bằng RC4
| Nhật ký Sự kiện | Hệ thống |
|---|---|
| Loại Sự kiện | Cảnh báo |
| Nguồn Sự kiện | NETLOGON |
| ID Sự kiện | 5840 |
| Văn bản Sự kiện | Dịch vụ Netlogon đã tạo ra một kênh bảo mật với một máy khách có RC4. |
Nếu bạn tìm thấy Sự kiện 5840 thì đây là dấu hiệu cho thấy một máy khách trong tên miền của bạn đang sử dụng mã học yếu.
Dịch vụ Netlogon đã từ chối một máy khách bằng RC4 do thiết đặt 'RejectMd5Clients'
| Nhật ký Sự kiện | Hệ thống |
|---|---|
| Loại Sự kiện | Lỗi |
| Nguồn Sự kiện | NETLOGON |
| ID Sự kiện | 5841 |
| Văn bản Sự kiện | Dịch vụ Netlogon đã từ chối một máy khách bằng RC4 do thiết đặt 'RejectMd5Clients'. |
Nếu bạn tìm thấy Sự kiện 5841 thì đây là dấu hiệu cho thấy giá trị RejectMD5Clients được đặt thành TRUE .
Khóa RejectMD5Clients là khóa đã tồn tại từ trước trong dịch vụ Netlogon. Để biết thêm thông tin, hãy xem mô tả RejectMD5Clients về Mô hình Dữ liệu Trừu tượng.
Câu hỏi thường gặp (FAQ)
Ai là loài dễ bị tấn công đối với sự cố được liệt kê trong CVE-2022-38023?
Tất cả các tài khoản máy đã gia nhập tên miền đều bị ảnh hưởng bởi CVE này. Sự kiện sẽ cho biết ai bị ảnh hưởng nhiều nhất bởi sự cố này sau khi các bản cập nhật Windows được cài đặt trở lên từ 08/11/2022, vui lòng xem phần Lỗi Nhật ký Sự kiện để giải quyết các sự cố.
Để giúp phát hiện các máy khách cũ hơn không sử dụng mã hóa mạnh nhất hiện có, bản cập nhật này giới thiệu nhật ký sự kiện cho các máy khách đang sử dụng RC4.
Ký RPC và niêm phong RPC là gì?
Ký RPC là khi giao thức Netlogon sử dụng RPC để ký các thư mà nó gửi qua dây. Việc niêm phong RPC là khi giao thức Netlogon vừa ký vừa mã hóa các thông điệp mà nó gửi qua dây.
Làm thế nào để Bộ kiểm soát Miền Windows xác định xem Máy khách Netlogon có đang chạy Windows không?
Bộ kiểm soát Miền Windows xác định xem máy khách Netlogon có đang chạy Windows không bằng cách truy vấn thuộc tính "Hệ điều hành" trong Active Directory cho máy khách Netlogon và kiểm tra các chuỗi sau:
- "Windows", "Hyper-V Server" và "Azure Stack HCI"
Chúng tôi khuyên bạn cũng như không hỗ trợ việc máy khách Netlogon hoặc người quản trị miền thay đổi thuộc tính này thành một giá trị không đại diện cho hệ điều hành (HĐH) mà máy khách Netlogon đang chạy. Bạn nên lưu ý rằng chúng tôi có thể thay đổi tiêu chí tìm kiếm bất cứ lúc nào. Xem Thay đổi 3.
Giai đoạn Thực thi sẽ từ chối máy khách RC4 Netlogon?
Giai đoạn thực thi sẽ không từ chối máy khách Netlogon dựa trên loại mã hóa mà máy khách sử dụng. Ứng dụng này sẽ chỉ từ chối máy khách Netlogon nếu chúng thực hiện ký RPC thay vì Niêm phong RPC. Việc từ chối máy khách RC4 Netlogon dựa trên khóa đăng ký "RejectMd5Clients" có sẵn cho Bộ kiểm soát miền Windows Server 2008 R2 trở lên. Giai đoạn thực thi cho bản cập nhật này không thay đổi giá trị "RejectMd5Clients". Chúng tôi khuyên khách hàng nên bật giá trị "RejectMd5Clients" để có bảo mật cao hơn trong tên miền của họ. Xem Thay đổi 3.
Thuật ngữ
AES
Advanced Encryption Standard (AES) là mã hóa khối thay thế Data Encryption Standard (DES). AES có thể được sử dụng để bảo vệ dữ liệu điện tử. Thuật toán AES có thể được sử dụng để mã hóa (mã hóa) và giải mã (giải mã) thông tin. Mã hóa chuyển đổi dữ liệu sang một dạng không thể hiểu được gọi là văn bản mật mã; Việc giải mã văn bản mật mã sẽ chuyển dữ liệu trở lại dạng ban đầu của nó, được gọi là văn bản thuần túy. AES được sử dụng trong mật mã khóa đối xứng, có nghĩa là cùng một khóa được sử dụng cho các hoạt động mã hóa và giải mã. Nó cũng là một mã hóa khối, có nghĩa là nó hoạt động trên các khối văn bản thuần và văn bản mật mã có kích thước cố định, đồng thời yêu cầu kích thước của văn bản thuần cũng như văn bản mật mã phải là bội số chính xác của kích thước khối này. AES còn được gọi là thuật toán mã hóa đối xứng Rijndael [FIPS197] .
Netlogon
Trong môi trường bảo mật mạng tương thích với hệ điều hành Windows NT, cấu phần chịu trách nhiệm đồng bộ hóa và duy trì các chức năng giữa bộ điều khiển miền chính (PDC) và bộ kiểm soát miền dự phòng (BDC). Netlogon là tiền thân của giao thức máy chủ nhân bản thư mục (DRS). Giao diện gọi thủ tục từ xa (RPC) Giao thức Từ xa Netlogon chủ yếu được sử dụng để duy trì mối quan hệ giữa một thiết bị và miền của thiết bị, cũng như mối quan hệ giữa các bộ kiểm soát miền (DC) và miền. Để biết thêm thông tin, hãy xem Giao thức Từ xa Netlogon.
RC4-HMAC
RC4-HMAC (RC4) là một thuật toán mã hóa đối xứng có độ dài khóa biến đổi. Để biết thêm thông tin, hãy xem [SCHNEIER] phần 17.1.
Kênh bảo mật
Kết nối gọi thủ tục từ xa (RPC) đã xác thực giữa hai máy trong một miền với ngữ cảnh bảo mật được thiết lập được dùng để ký và mã hóa các gói RPC .