注意
- 更新
- 2023 年 4 月 10 日: 在 [解決 CVE-2022-37967 的更新時間] 一節中,將 [第三部署階段] 的時間從 2023 年 4 月11 日更新到 2023 年 6 月 13 日。
本文內容
摘要
2022 年 11 月 8 日 Windows 更新會使用特殊許可權屬性憑證 (PAC) 簽章解決安全性旁路和權限提高弱點。 此安全性更新可解決 Kerberos 弱點,攻擊者可能會以數位方式變更 PAC 簽章,提高其許可權。
為了協助保護您的環境,請安裝這個 Windows 更新到所有裝置,包括 Windows 網域控制站。 您網域中的所有網域控制站必須先更新,才能將更新切換到 [強制] 模式。
欲了解更多此漏洞,請參閱 CVE-2022-37967。
採取行動
為協助保護您的環境並防止中斷,建議您執行下列步驟:
- 請在 2022 年 11 月 8 日或之後發布 Windows 更新,更新您的 Windows 網域控制器。
- 透過登錄檔金鑰設定區塊,將您的 Windows 網域控制器移至稽核模式。
- 監視 [稽核] 模式期間歸檔的事件,以保護您的環境。
- 啟用 強制模式可針對您的環境中 CVE-2022-37967 進行處理。
注意 安裝 2022 年 11 月 8 日或之後發布的更新第一步,預設不會解決 Windows 裝置 CVE-2022-37967 中的安全問題。 若要完全緩解所有裝置的安全性問題,您必須儘快在所有 Windows 網域控制站上移至 [稽核] 模式 (如步驟 2 所述),後面接著 [強制] 執行模式 (步驟 4 所述)。
重要事項 自 2023 年 7 月起,所有 Windows 網域控制器將啟用強制模式,並封鎖來自不合規裝置的易受攻擊連線。 屆時,您將無法停用更新,但可以回到 [稽核] 模式設定。 [稽核] 模式將會在 2023 年 7 月移除,如解決 Kerberos 弱點 CVE-2022-37967 的更新時間一節所述。
解決 CVE-2022-37967 的更新時間
更新會分階段發行: 更新的初始階段在 2022 年 11 月 8 日或之後發行,更新的「強制」階段在 2023 年 6 月 13 日或之後發行。
2022年11月8日 - 初期部署階段
初始部署階段從 2022 年 11 月 8 日發行的更新開始,一直持續到之後的 Windows 更新直到 [強制] 階段。 此更新會將簽章新增到 Kerberos PAC 緩衝區,但在驗證期間不會檢查簽章。 因此,安全模式預設為停用。
此更新:
- 將 PAC 簽章新增到 Kerberos PAC 緩衝區。
- 新增措施以解決 Kerberos 通訊協定中的安全性旁路弱點。
2022年12月13日 - 第二階段部署
第二部署階段從 2022 年 12 月 13 日發行的更新開始。 這些及後續更新對 Kerberos 協定進行修改,透過將 Windows 網域控制器移至 Audit 模式來審核 Windows 裝置 。
隨著這次更新,所有 裝置 預設都將進入稽核模式:
- 如果簽章遺失或無效,則允許驗證。 此外,也會建立稽核記錄。
- 如果簽章遺失,請引發事件並 允許 驗證。
- 如果簽章存在,請驗證簽章。 如果簽章錯誤,請引發事件並 允許 驗證。
2023年6月13日 - 第三階段部署
2023 年 6 月 13 日或之後發佈的 Windows 更新將會執行下列操作:
- 將 KrbtgtFullPacSignature 子鍵設為 0,移除停用 PAC 簽章新增的功能。
2023年7月11日 - 初步執法階段
2023 年 7 月 11 日或之後發佈的 Windows 更新將會執行下列操作:
- 移除為 將 KrbtgtFullPacSignature 子金鑰設定值為 1 的能力。
- 將更新移至 [強制] 模式 (預設) (KrbtgtFullPacSignature = 3) ,系統管理員可以明確的 [稽核] 設定覆寫更新。
2023年10月10日 - 全面執法階段
2023 年 10 月 10 日或之後發佈的 Windows 更新將會執行下列操作:
- 移除登陸子機碼 KrbtgtFullPacSignature 的支援。
- 移除 [稽核] 模式的支援。
- 所有沒有新 PAC 簽章的服務票證都會被拒絕驗證。
部署指導方針
若要部署 2022 年 11 月 8 日或更新的 Windows 更新,請遵循下列步驟:
- 請在 2022 年 11 月 8 日或之後更新您的 Windows 網域控制站。
- 使用 登陸機碼設定 區段,將網域控制站 移至 [稽核] 模式。
- 監視 [稽核]模式期間歸檔的事件,以協助保護您的環境。
- 啟用 強制模式可針對您的環境中 CVE-2022-37967 進行處理。
步驟 1:更新
將 2022 年 11 月 8 日或更新版本更新部署到所有適用的 Windows 網域控制站 (網域控制站)。 部署更新後,已更新的 Windows 網域控制器會在 Kerberos PAC 緩衝區新增簽章,且 (PAC 簽章未被驗證) ,預設會不安全。
- 更新時,請務必將 KrbtgtFullPacSignature 登錄值維持在預設狀態,直到所有 Windows 網域控制站更新。
步驟 2:移動
更新 Windows 網域控制站之後,將 KrbtgtFullPacSignature 值變更為 2,以切換到 [稽核] 模式。
步驟 3:尋找/監視器
識別遺漏 PAC 簽章或 PAC 簽章無法透過 [稽核] 模式觸發的事件記錄進行驗證的區域。
- 在切換到執行模式前,請確保 領域功能等級 至少設定為 2008 或更高。 若網域在 2003 網域功能等級中移動到 [強制] 模式,可能會導致驗證失敗。
- 如果您的網域未完全更新,或先前發行的未處理服務票證仍存在於您的網域中,將會顯示稽核事件。
- 繼續監視其他事件記錄,指出遺失 PAC 簽章或現有 PAC 簽章驗證失敗。
- 更新整個網域且所有未處理票證都已過期之後,稽核事件應該就不會再出現。 然後,您應該能成功移至 [強制] 模式。
步驟 4:啟用
啟用強制模式以針對你的環境下 CVE-2022-37967 。
- 一旦所有稽核事件都解決且不再出現,請更新 KrbtgtFullPacSignature 登錄值,以將網域移至 [強制] 模式,如 [登錄機碼設定] 一節所述。
- 如果服務票證具有不正確 PAC 簽章或遺失 PAC 簽章,驗證將會失敗,並記錄錯誤事件。
登錄機碼設定
Kerberos 通訊協定
安裝日期為 2022 年 11 月 8 日或之後的 Windows 更新後,以下登錄機碼可用於 Kerberos 通訊協定:
KrbtgtFullPacSignature
此登錄檔金鑰用來封鎖 Kerberos 變更的部署。 此登錄機碼是暫時性的,在 2023 年 10 月 10 日的完整 [強制] 日期之後將不再讀取。
登錄機碼 HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc 值 KrbtgtFullPacSignature 資料型別 REG_DWORD 資料 0 = 已停用
1 - 新簽章會新增,但不會驗證。 (預設設定)
2 - 稽核模式。 系統會新增新的簽章,並在出現時進行驗證。 如果簽章遺失或無效,則允許驗證並建立稽核紀錄。
3 - 強制模式。 系統會新增新的簽章,並在出現時進行驗證。 如果簽章遺失或無效,則禁止驗證並建立稽核紀錄。需要重新啟動? 否 注意 如果你需要更改 KrbtgtFullPacSignature 登錄檔值,請手動新增並設定登錄檔鍵以覆蓋預設值。
與 CVE-2022-37967 相關的 Windows 事件
在 [稽核] 模式中,如果 PAC 簽章遺失或無效,您可能會發現下列其中一個錯誤。 如果此問題在 [強制] 模式期間持續發生,這些事件會記錄為錯誤。
如果您在裝置上發現任一錯誤,可能是您網域中的所有 Windows 網域控制站在 2022 年 11 月 8 日或更新的 Windows 更新中不是最新的。 若要緩解問題,您必須進一步調查您的網域,以尋找不是最新的 Windows 網域控制站。
備註 若發現事件 ID 42 的錯誤,請參閱 KB5021131:如何管理與 CVE-2022-37966 相關的 Kerberos 協定變更。
完整政治行動委員會簽名失敗
| 活動紀錄 | 系統 |
|---|---|
| 事件類型 | 警告 |
| 事件來源 | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| 事件識別碼 | 43 |
| 事件文字 | KDC (Key Distribution Center) 遇到無法驗證的工單 完整政治行動委員會簽名。 請參閱 https://go.microsoft.com/fwlink/?linkid=2210019 了解更多資訊。 客戶端: <領域>/<名稱> |
完整PAC簽名缺失
| 事件記錄檔 | 系統 |
|---|---|
| 事件類型 | 警告 |
| 事件來源 | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| 事件識別碼 | 44 |
| 事件文字 | 金鑰發佈中心 (KDC) 發生未包含完整 PAC 簽章的票證。 請參閱 https://go.microsoft.com/fwlink/?linkid=2210019 了解更多資訊。 客戶端: <領域>/<名稱> |
執行 Kerberos 通訊協定的協力廠商裝置
具有協力廠商網域控制站的網域在 [強制] 模式中可能會看到錯誤。
安裝 2022 年 11 月 8 日或更新的 Windows 更新之後,具有協力廠商用戶端的網域可能需要較長的時間,才能完全清除稽核事件。
請聯絡裝置製造商 (OEM) 或軟體供應商,以確認他們的軟體是否與最新的協定變更相容。
有關協定更新的資訊,請參閱 Microsoft 官網的 Windows 協定 主題。
字彙
克柏洛斯
Kerberos 是一種電腦網路驗證通訊協定,其運作依據是「票證」,可讓節點透過網路通訊,以安全的方式證明彼此的身分識別。
KDC (Key Distribution Center)
Kerberos 服務會實施 Kerberos 通訊協定中指定的驗證和票證授與服務。 服務在領域或網域系統管理員選取的電腦上執行;它不存在於網路的每一部電腦上。 它必須可以存取其服務領域的帳戶資料庫。 KDC 整合於 網域控制器 角色中。 這是提供票證給用戶端以用於驗證服務的網路服務。
PAC (特權屬性憑證)
專用權屬性憑證 (PAC) 是一種結構,可傳達網域控制站 (DC) 所提供的授權相關資訊。 欲了解更多資訊,請參閱 特權屬性憑證資料結構。
發票票券
一種特殊類型的票證,可用來取得其他票證。 在驗證服務 (AS) 交換中的初始驗證後,會取得授票票證 (TGT);之後,使用者就不需要展示認證,但可以使用 TGT 取得後續的票證。