使用 Microsoft 登入
登入或建立帳戶。
您好:
選取其他帳戶。
您有多個帳戶
選擇您要用來登入的帳戶。

摘要

Microsoft 已經發現 PetitPotam 可能用來攻擊 Windows 網域控制站或其他 Windows 伺服器。 PetitPotam 是傳統的 NTLM 轉送攻擊,Microsoft 先前已記錄這類攻擊以及許多保護客戶的防範選項。 例如:Microsoft 資訊安全諮詢974926。  

若要防止在已啟用 NTLM 的網路上進行 NTLM 轉送攻擊,網域管理員必須確保允許 NTLM 驗證的服務使用像是 驗證擴充保護 (所有驗證) 或簽署 SMB 簽章等功能的保護。 PetitPotam 會利用 Active Directory 憑證服務 (AD CS) 未設定為 NTLM 轉送攻擊保護的伺服器。 下列緩和功能概述客戶如何保護他們的 AD CS 伺服器免于這類攻擊。   

如果您搭配下列任一服務使用 Active Directory 憑證服務 (AD CS) ,就可能容易受到此攻擊: 

  • 憑證授權單位單位 Web 註冊

  • 憑證註冊 Web 服務

緩和措施

如果您的環境可能受到影響,建議您使用下列安全安全功能:

主要緩和功能

建議您在 AD CS 伺服器上啟用與停用 HTTP。 開啟 INTERNET Information Services (IIS) Manager,然後執行下列動作:

  1. 啟用適用于憑證授權單位單位 WEB 註冊的而且需要更安全且建議的選項:

    憑證授權單位單位 Web 註冊對話方塊

  2. 啟用適用于憑證註冊 Web 服務的[對應服務],這是更安全且建議的選項:

    憑證註冊 Web 服務對話方塊

    在 UI 中啟用了}UI 後,CES 角色在<%windir%>\systemdata\CES\<CA Name>_CES_Kerberos\web.config建立的Web.config檔案也應透過新增<extendedProtectionPolicy>設定為 [WhenSupported] 或 [永遠] 的值來更新,視上述 IIS UI 中選取的延伸保護選項而定。

    附註: [ 一律 ] 設定會在 UI 設定為 [ 必要] 時使用,這是建議且最安全的選項。

    如需 ExtendedProtectionPolicy可用選項的詳細資訊,請參 閱<基本功能的<傳輸> HTTPBinding>。 最可能使用的設定如下:

    <binding name="TransportWithHeaderClientAuth">
         <security mode="Transport">
             <transport clientCredentialType="Windows">
             <extendedProtectionPolicy policyEnforcement="Always" />
             </transport>
             <message clientCredentialType="None" establishSecurityContext="false" negotiateServiceCredential="false" />
         </security>
         <readerQuotas maxStringContentLength="131072" />
    </binding>
    
  3. 啟用 [需要 SSL],它只能啟用 HTTPS 連線。

    HTTP

重要: 完成上述步驟之後,您將需要重新開機 IIS 以載入變更。 若要重新開機 IIS,請開啟提升許可權的命令提示字元視窗,輸入下列命令,然後按 ENTER:

iisreset /restart

注意
:此命令會停止所有正在執行的 IIS 服務,然後重新開機。

其他防震功能

除了主要安全性安全性,我們建議您盡可能停用 NTLM 驗證。 下列安全性安全功能會依序列出,從更安全到較不安全:

若要開啟 IIS 管理員 UI,請將Windows 驗證設定為交涉:Kerberos: 

IIS 管理員 UI 對話方塊的檢視

IIS 管理員 UI 替代檢視

重要: 完成上述步驟之後,您將需要重新開機 IIS 以載入變更。 若要重新開機 IIS,請開啟提升許可權的命令提示字元視窗,輸入下列命令,然後按 ENTER:

iisreset /restart

注意
:此命令會停止所有正在執行的 IIS 服務,然後重新開機。

如需詳細資訊,請參閱 Microsoft 資訊安全諮詢 ADV210003

需要更多協助嗎?

想要其他選項嗎?

探索訂閱權益、瀏覽訓練課程、瞭解如何保護您的裝置等等。

社群可協助您詢問並回答問題、提供意見反應,以及聆聽來自具有豐富知識的專家意見。

這項資訊有幫助嗎?

您對語言品質的滿意度如何?
以下何者是您會在意的事項?
按下 [提交] 後,您的意見反應將用來改善 Microsoft 產品與服務。 您的 IT 管理員將能夠收集這些資料。 隱私權聲明。

感謝您的意見反應!

×