Jump to content

Active Directory patchen _und_ konfigurieren (CVE-2021-42287)


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Heise hat darüber ja bereits berichtet, aber es soll hier natürlich nicht fehlen. Sonst wird euch noch langweilig über die Feiertage. ;)

 

https://www.heise.de/news/Microsoft-raet-zu-schnellem-Patchen-von-Active-Directories-6304027.html

https://support.microsoft.com/en-us/topic/kb5008380-authentication-updates-cve-2021-42287-9dafac11-e0d0-4cb8-959a-143bd0201041

https://techcommunity.microsoft.com/t5/security-compliance-and-identity/sam-name-impersonation/ba-p/3042699

https://www.der-windows-papst.de/2021/12/23/pacrequestorenforcement/

 

Ab Juli 2022 wird der Enforcement Modus zwangsweise mit den dann erscheinenden Updates aktiviert.


 

Zitat

The July 12, 2022 release will transition all Active Directory domain controllers into the Enforcement phase. The Enforcement phase will also remove the PacRequestorEnforcement registry key completely. As a result, Windows domain controllers that have installed the July 12, 2022 update will no longer be compatible with:

  • Domain controllers that did not install the November 9, 2021 or later updates.

  • Domain controllers that installed the November 9, 2021 or later updates but have not yet installed the April 12, 2022 update AND who have a PacRequestorEnforcement registry value of 0.

 

Wer also bereits jetzt den Enforcement Mode aktivieren will/muss um seine Umgebung ggf. zu prüfen oder zu härten, der kann gern anhängendes admx/adml verwenden. (Ich gebe zu, man könnte das mit GPP regeln, aber da gibts so wenig Explain Text ;))

 

KB5008380.admx.txt

KB5008380.adml.txt

 

Ansonsten schöne Weihnachten für alle :)

Be

Norbert

 

Link zu diesem Kommentar

...aber denkt daran: Die beschriebenen Events werden nicht zum Spaß geloggt. Das sind die Applikationen, mit deren Authentifizierungsgewohnheiten ihr euch in den kommenden 6 Monaten beschäftigen müsst.

...und wenn wir schon dabei sind: https://support.microsoft.com/en-au/topic/kb5008383-active-directory-permissions-updates-cve-2021-42291-536d5555-ffba-4248-a60e-d6cbc849cde1 hat auch einen Enforcement Mode, der im April 2022 aktiv wird. Allerdings kann man das Verhalten mit den neuen Flags im dsHeuristics-Attribut dauerhaft abschalten.

Link zu diesem Kommentar
  • 4 Wochen später...
  • 1 Monat später...
  • 5 Monate später...
Am 24.12.2021 um 16:33 schrieb cj_berlin:

April 2022

April 23. ;)

https://support.microsoft.com/en-us/topic/kb5008383-active-directory-permissions-updates-cve-2021-42291-536d5555-ffba-4248-a60e-d6cbc849cde1

Zitat

(Updated 7/8/22) April 11, 2023: Final deployment phase

The final deployment phase starts with a Windows update released no sooner than April 11, 2023 (to be determined). This phase will change the default to Enforcement mode.

 

bearbeitet von NorbertFe
Link zu diesem Kommentar
Am 24.12.2021 um 14:59 schrieb NorbertFe:

Ab Juli 2022 wird der Enforcement Modus zwangsweise mit den dann erscheinenden Updates aktiviert.

Auch bei der Variante gibts eine Verschiebung auf Oktober 2022.

 

https://support.microsoft.com/en-us/topic/kb5008380-authentication-updates-cve-2021-42287-9dafac11-e0d0-4cb8-959a-143bd0201041
(Updated) October 11, 2022: Enforcement phase

The October 11, 2022 release will transition all Active Directory domain controllers into the Enforcement phase. The Enforcement phase will also remove the PacRequestorEnforcement registry key completely. As a result, Windows domain controllers that have installed the October 11, 2022 update will no longer be compatible with:

 

 

und ich hab tatsächlich erst gestern gesehen, dass evgenij ein anderes Loch gepostet hatte. :/ nervt wenn ms das immer so umständlich macht. ;)

vor 1 Stunde schrieb MurdocX:

enforcement Mode

Welchen der beiden hier im thread denn?

Link zu diesem Kommentar

Na beide :-)

 

- Character 28 – Additional AuthZ verifications for LDAP Add operations

- Character 29 – Temporary removal of Implicit Owner for LDAP Modify operations

 

Wäre interessant zu wissen, ob jemand eine Software kennt die mit einem der beiden Einstellungen kollidiert. Microsoft verschiebt das Thema vermutlich nicht unbegründet um ein Jahr. 

Link zu diesem Kommentar
Gerade eben schrieb MurdocX:

Wäre interessant zu wissen, ob jemand eine Software kennt die mit einem der beiden Einstellungen kollidiert. Microsoft verschiebt das Thema vermutlich nicht unbegründet um ein Jahr. 

Wäre dann ja auch "hilfreich", wenn solche Software mal gelistet würde. Denn ich wette, wenn der automatische Enforcement Modus kommt, gibts immer noch genug, die davon noch nie gehört haben.

Link zu diesem Kommentar
vor 13 Minuten schrieb NorbertFe:

Denn ich wette, wenn der automatische Enforcement Modus kommt, gibts immer noch genug, die davon noch nie gehört haben.

Ich kenne keinen der die Posts von MS ließt. Es ist schon alleine schwierig Updates alter Posts mitzubekommen. Es wird also sicher welche geben die nach 2023 nie was davon wissen oder gehört haben..  Eine Liste wäre definitiv "hilfreich". Das Einzige was ich seit dem Zeitpunkt hatte waren Probleme mit dem SQL-Cluster Passwort Change. 

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...