Jump to content

Frage zur Netlogon-Protokolländerungen RC4 (CVE-2022-38023)


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Guten Morgen zusammen,

 

ich habe eine Frage zu der Kerberos-Protokolländerungen die mit dem KB5021130 begonnen wurde.

Wir haben eine AD mit Domänenfunktionsebene und Gesamtstrukturfunktionsebene die noch 2012R2 ist. Die DCs sind 2019er.

 

Mit dem November Update wurde ja die Initial deplyoment phase gestartet und über die EventLogs kann man prüfen welche Anmeldungen betroffen sind.

Nun ist es bei uns so, dass hier das vCenter auftaucht.

Event Source 

NETLOGON 

Event ID 

5840 

Event Text 

The Netlogon service created a secure channel with a client with RC4.  

 

Dazu hat auch vmware einen KB Beitrag erstellt.

 

Weitere Einträge erscheinen im Eventlog nicht.

Nun habe ich mir mal das vCenter AD Objekt angeschaut und das Attribut ms-DS-SupportedEncryptionType ist leer.

Mit einem Script habe ich dann erstmal alle Computer Objekte geprüft. Hier war folgendes zu sehen

image.png.2597b6dd93ae19aa6b5546a95327604f.png

 

Folgende Fragen stellen sich mir nun, da mit dem November Update ja mehrere Änderungen am Kerberos und Netlogon Protokoll gemacht bzw. gestartet

  1. Bedeutet das Ergebnis vom Script, dass ich die 13 Geräte die keinen ms-DS-SupportedEncryptionType Eintrag haben prüfen muss? 
    Aktuell meldet sich ja nur das vCenter im Eventlog da es eine RC4 Verbindung nutzt, ich würde es also so verstehen, dass die anderen 12 Computer Objekte, die kein ms-DS-SupportedEncryptionType Attribut gefüllt haben, keine Probleme bekommen.
  2. Muss das ms-DS-SupportedEncryptionType Attribut im Computer Objekt gesetzt werden oder sollte das Attribut leer sein?
  3. Wenn das Attribut leer ist, wie bzw. wo wird der Standard geregelt? Wird das über die GPO Einstellung "Network security: Configure encryption types allowed for Kerberos" geregelt?
  4. Kann man davon ausgehen, wenn die genannten Eventlog IDs aus den hier verlinkten Beiträgen keine Treffer zeigen, dass man dann erstmal keine Probleme bekommt bzw. weitere Schritte durchführen muss?

 

Für Tipps wäre ich sehr dankbar. 

Grüße

 

Link zu diesem Kommentar

Hi Martin,

 

danke für deine Rückmeldung.

Das heißt ihr habt die GPO Einstellung gesetzt und zusätzlich noch das ms-DS-SupportedEncryptionType Attribut geleert oder gefüllt?

 

Bei uns ist aktuell auf 99% der Computerobjekte das ms-DS-SupportedEncryptionType Attribut schon gefüllt mit dem Wert 28 was RC4, AES128, AES256 bedeutet.

 

Ich würde es jetzt also so verstehen, wenn im EventLog nichts weiter protokolliert wird, sind wir erstmal sauber konfiguriert bzw. haben keine Geräte im Netz die eine schwache Kerberosauthentifzierung verwenden. Oder sehe ich das falsch?

 

Gruß,

Steffen

Link zu diesem Kommentar
  • 1 Monat später...

Hallo zusammen,

muss die GPO nur auf die DCs gesetzt werden oder für alle Systeme oder beides :-)?

Wie habt Ihr das gemacht?

 

Grüße

 

Nachtrag:

Bei 28 ist doch RC4 auch enthalten oder?

Bei GPO kann ich RC4 rausnehmen und dann müsste ich doch eher 24 nehmen oder? Dabei ist RC4 nicht enthalten.

 

Nachtrag2:

Muss der Wert nur auf Computer-Objekte oder auch auf User-Objekte gesetzt werden?

 

bearbeitet von Gipsy
Nachtrag / Nachtrag2
Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...