积极预防 及时发现
快速响应 力保恢复
微软安全公告 : MS02-070
发布时间:2002-12-13 信息来源:管理员

涉及程序:Windows 2000 / XP 描述:SMB数字签名缺陷允许攻击者非法更改域控制器组策略(309376) 详细: 服务器信息块(Server Message Block ,下面简称SMB)协议是微软提供的一个使用非常广泛的协议,除用于用户之间的共享文件外,还可用作其它目的,像域控制器使用SMB协议来分发组策略到刚刚登陆到域的系统。 Win2K 及以后发布的 Windows 系统又对SMB会话协议的完整性进行了改进,即在SMB会话中使用了数字签名。Windows 2000 和 Windows XP 可以配置为始终使用、从不使用或仅仅在他方要求使用签名时才使用数字签名。 不幸的是在 Windows 2000 和 Windows XP 中,SMB数字签名的实现存在缺陷,攻击者可利用此缺陷将目标系统SMB数字签名设置等级降低(downgrade),从而便于进行进一步的破坏行为。为了成功利用此缺陷,攻击者必须能够访问服务器和客户端之间的会话,并且需要利用SMB签名缺陷更改它们之间的会话数据。 将签名设置等级降低(downgrade)后,服务器端(在这里是指域控制器端)或者服务器端和客户端二者发送的数据都不会进行数字签名了,哪怕管理者是将SMB会话设置为使用签名。会话数据一旦没有使用数据签名,无疑给了攻击者截获并更改数据的可乘之机,因为没有使用数据签名目标系统将无法检测到数据已被更改。 成功利用这个缺陷,任何SMB会话都可能被泄露,但是最严重的直接威胁就是域控制器发布的组策略信息被更改。通过更改组策略,攻击者可以非法添加用户到本地管理员组,或在受害者系统上运行攻击者精心构建的恶意代码。 缓解因素: ==================== - Windows XP Service Pack 1 不受此缺陷影响。 - 成功利用此缺陷,要求能够访问会话网络,因此攻击者必须与SMB会话的其中一方在同一个网段内。 - 攻击者利用此缺陷不能更改域控制器上的组策略,仅仅只能更改域控制器到客户端的数据。 - 在 Windows 2000 和 Windows XP 中,SMB签名缺省是被禁止的。在网络中即使SMB签名没有被启用,安全风险也是一样的,因为SMB会话也仅仅一样是存在被修改的威胁。 风险等级: ============ - Windows 2000: 中等 - Windows XP: 低 - Windows XP Service Pack 1: 不受影响 攻击方法: 通过将签名设置等级降低(downgrade)后,截获并更改组策略信息,攻击者可以非法添加用户到本地管理员组,或在受害者系统上运行攻击者精心构建的恶意代码。 解决方案: 微软已发布修复补丁,建议用户立即下载: 附加信息:MS02-070