變更日誌
|
變更 1:2023 年 4 月 5 日: 將登錄金鑰的「強制執行」階段從 2023 年 4 月 11 日移至 2023 年 6 月 13 日,位於「針對 CVE-2022-38023 的更新時機」部分。 變更 2:2023 年 4 月 20 日: 移除了在「登錄檔設定」區塊中對「網域控制器:允許易受攻擊的 Netlogon 安全通道連線」群組政策物件 (GPO) 的不正確引用。 變更 3:2023 年 6 月 19 日:
|
|---|
本文內容
摘要
2022 年 11 月 8 日以後的 Windows 更新解決在使用 RPC 簽署而非 RPC 密封時,Netlogon 通訊協定中的弱點。 更多資訊可參見 CVE-2022-38023 。
Netlogon 遠端 協定遠端程序呼叫 (RPC) 介面主要用於維護裝置與 其網域 間的關係,以及 網域控制器 (DC) 與網域之間的關係。
此更新預設保護 Windows 裝置免受 CVE-2022-38023 的侵害。 對於協力廠商用戶端和協力廠商網域控制站,更新預設為相容模式,並允許來自這類用戶端的易受攻擊連線。 如需移至強制執行模式的步驟,請參閱登錄機碼設定一節。
為了協助保護您的環境,請將 2022 年 11 月 8 日的 Windows 更新或之後的 Windows 更新,安裝到所有裝置,包括網域控制站。
重要事項 自 2023 年 6 月起,所有 Windows 網域控制器將啟用強制模式,並封鎖來自不合規裝置的漏洞連線。 屆時,您將無法停用更新,但可以回到相容模式設定。 相容模式將會在 2023 年 7 月移除,如解決 Netlogon 弱點 CVE-2022-38023 的更新時間一節所述。
解決 CVE-2022-38023 的更新時間
更新會分幾個階段發行:更新的初始階段在 2022 年 11 月 8 日或之後發行,更新的強制階段在 2023 年 7 月 11 日或之後發行。
2022年11月8日 - 初期部署階段
初始部署階段從 2022 年 11 月 8 日發行的更新開始,一直持續到之後的 Windows 更新直到強制階段。 2022 年 11 月 8 日或之後的 Windows 更新,透過強制所有 Windows 用戶端執行 RPC 封印,來解決 CVE-2022-38023 的安全繞過漏洞。
根據預設,裝置將會設定為相容模式。 Windows 網域控制站會要求 Netlogon 用戶端在執行 Windows 時,或是做為網域控制站或信任帳戶時,使用 RPC 密封。
2023年4月11日 - 初步執法階段
2023 年 4 月 11 日或之後發布的 Windows 更新將移除將 RequireSeal 登錄子鍵設為 0 來停用 RPC 封印的功能。
2023年6月13日 - 執行程序
除非管理員明確設定為相容模式,否則 RequireSeal 登錄子金鑰將被移至強制模式。 來自所有用戶端 (包括協力廠商) 的易受攻擊連線都將遭到拒絕驗證。 請查看 變更 1。
2023年7月11日 - 執法階段
2023 年 7 月 11 日釋出的 Windows 更新將移除將 RequireSeal 登錄檔子鍵設定值 1 的功能。 這使得 CVE-2022-38023 的執行階段得以啟動。
登錄機碼設定
安裝於 2022 年 11 月 8 日或之後的 Windows 更新後,Windows 網域控制站上的 Netlogon 通訊協定可以使用下列登錄子機碼。
注意
重要事項 此更新及未來的執行變更,不會自動新增或移除「RequireSeal」登錄子鍵。 此登錄子機碼必須手動新增才能讀取。 請查看 變更 3。
RequireSeal 子機碼
| 登錄機碼 | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| 值 | RequireSeal |
| 資料型別 | REG_DWORD |
| 資料 |
0 - 停用 1 - 相容模式。 Windows 網域控制站會要求 Netlogon 用戶端在執行 Windows 時,或是做為網域控制站或信任帳戶時,使用 RPC 密封。 2 - 執行模式。 所有用戶端都必須使用 RPC Seal。 請查看 變更 2。 |
| 需要重新啟動? | 否 |
與 CVE-2022-38023 相關的 Windows 事件
注意
注意 以下事件有一個 1 小時的緩衝區,在此緩衝區中會丟棄包含相同資訊的重複事件。
Netlogon 服務遇到一位客戶端使用 RPC 簽章而非 RPC 封存
| 活動紀錄 | 系統 |
|---|---|
| 事件類型 | 錯誤 |
| 事件來源 | NETLOGON |
| 事件識別碼 | 5838 |
| 事件文字 | Netlogon 服務遇到使用 RPC 簽署而非 RPC 密封的用戶端。 |
如果您在事件記錄檔中發現此錯誤訊息,必須採取下列動作才能解決系統錯誤:
- 確認裝置正在執行支援的 Windows 版本。
- 檢查以確認所有裝置都是最新狀態。
- 請檢查網域成員: 網域成員數位加密或簽署安全通道資料 (始終) 設定為 啟用 。
Netlogon 服務遇到使用 RPC 簽名而非 RPC 封存的信任
| 活動紀錄 | 系統 |
|---|---|
| 事件類型 | 錯誤 |
| 事件來源 | NETLOGON |
| 事件識別碼 | 5839 |
| 事件文字 | Netlogon 服務遇到使用 RPC 簽署而非 RPC 密封的信任。 |
Netlogon 服務透過 RC4 與用戶端建立了安全通道
| 活動紀錄 | 系統 |
|---|---|
| 事件類型 | 警告 |
| 事件來源 | NETLOGON |
| 事件識別碼 | 5840 |
| 事件文字 | Netlogon 服務與使用 RC4 的用戶端建立了安全通道。 |
如果您發現事件 5840,表示您網域中的用戶端正在使用弱式密碼編譯。
Netlogon 服務因 'RejectMd5Clients' 設定而拒絕使用 RC4 的客戶端
| 活動紀錄 | 系統 |
|---|---|
| 事件類型 | 錯誤 |
| 事件來源 | NETLOGON |
| 事件識別碼 | 5841 |
| 事件文字 | Netlogon 服務因為 [RejectMd5Clients] 設定而拒絕使用 RC4 的用戶端。 |
如果你找到事件 5841,表示 RejectMD5Client 值被設定為 TRUE 。
RejectMD5Clients 金鑰是 Netlogon 服務中既有的金鑰。 欲了解更多資訊,請參閱 RejectMD5Clients 對抽象資料模型的說明。
常見問題集 (FAQ)
誰是CVE-2022-38023中列出的問題的弱點?
所有已加入網域的電腦帳戶都會受到此 CVE 影響。 在安裝 2022 年 11 月 8 日或之後的 Windows 更新之後,事件會顯示誰受此問題影響最大,請檢閱事件記錄檔錯誤一節以解決問題。
為了協助偵測未使用最強可用密碼編譯的較舊用戶端,此更新會為使用 RC4 的客戶引進事件記錄檔。
什麼是RPC簽署和RPC封印?
RPC 簽署是指 Netlogon 通訊協定使用 RPC 簽署透過連接線傳送的訊息。 RPC 密封是指 Netlogon 通訊協定簽署並加密透過連接線傳送的訊息。
Windows 網域控制器如何判斷 Netlogon 用戶端是否在執行 Windows?
Windows 網域控制站會透過查詢 Netlogon 用戶端 Active Directory 中的「OperatingSystem」屬性,並檢查下列字串,藉此判斷 Netlogon 用戶端是否正在執行 Windows:
- 「Windows」、「Hyper-V Server」 和 「Azure Stack HCI」
我們不建議也不支援由 Netlogon 用戶端或網域系統管理員將此值變更成不代表 Netlogon 用戶端正在執行的作業系統 (OS)。 請注意,我們隨時可能會變更搜尋準則。 請查看 變更 3。
執行階段會拒絕 RC4 Netlogon 客戶端嗎?
根據用戶端使用的加密類型,強制執行階段不會拒絕 Netlogon 用戶端。 只有在 Netlogon 用戶端執行簽署而非 RPC 封存時,才會拒絕 Netlogon 用戶端。 RC4 Netlogon 用戶端的拒絕是根據 Windows Server 2008 R2 及後續 Windows 網域控制器可用的「RejectMd5Clients」登錄檔金鑰。 此更新的強制執行階段不會變更「RejectMd5Clients」值。 我們建議客戶啟用「RejectMd5Clients」值,以提高網域中的安全性。 請查看 變更 3。
字彙
AES
進階加密標準 (AES) 是取代資料加密標準 (DES) 的區塊編碼器。 AES 可用來保護電子資料。 AES 演算法可用來加密 (編碼) 和解密 (解碼) 資訊。 加密會將資料轉換成一種無法理解的形式,稱為加密文字;解密會將資料轉換回其原始形式,稱為純文字。 AES 用於對稱金鑰密碼編譯,表示使用相同的金鑰來進行加密和解密作業。 它也是一個區塊編碼器,表示它是在純文字和加密文字固定大小的區塊上運作,純文字的大小和加密文字的大小必須是此區塊大小的整數倍數。 AES 也被稱為 Rijndael 對稱加密演算法 [FIPS197]。
Netlogon
在Windows NT作業系統相容的網路安全環境中,負責主網域控制器 (PDC) 與備用網域控制器 (BDC) 之間的同步與維護功能元件。 Netlogon 是目錄複製伺服器 (DRS) 協定的前身。Netlogon 遠端 協定遠端程序呼叫 (RPC) 介面主要用於維護裝置與 其網域 間的關係,以及 網域控制器 (DC) 與網域之間的關係。 欲了解更多資訊,請參閱 Netlogon 遠端協定。
RC4-HMAC
RC4-HMAC (RC4) 是金鑰長度可變的對稱式加密演算法。 欲了解更多資訊,請參閱 [SCHNEIER] 第17.1節。
安全通道
經過認證的遠端程序呼叫 (RPC) 在一個有既定安全情境的網域中,兩台機器之間的連線,該網域用於簽署與加密 RPC 封包。