{"id":255858,"date":"2021-07-20T11:55:39","date_gmt":"2021-07-20T09:55:39","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=255858"},"modified":"2022-02-27T07:29:08","modified_gmt":"2022-02-27T06:29:08","slug":"windows-10-sam-zugriffsrechte-ab-1809-nach-upgrade-kaputt-benutzerzugriff-mglich","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/07\/20\/windows-10-sam-zugriffsrechte-ab-1809-nach-upgrade-kaputt-benutzerzugriff-mglich\/","title":{"rendered":"Windows 10: SAM-Zugriffsrechte ab 1809 nach Upgrade kaputt, Benutzerzugriff m&ouml;glich"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" \/>[<a href=\"https:\/\/borncity.com\/win\/2021\/07\/20\/windows-10-sam-zugriffsrechte-ab-1809-nach-upgrade-kaputt-benutzerzugriff-mglich\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Es sieht so aus, dass Windows 10 Funktionsupdates ab der Version 1809 bis hin zur aktuellen Version 21H1 die Zugriffsrechte auf die SAM-Datenbank so ver\u00e4ndern, dass nicht administrative Benutzer auf diese zugreifen k\u00f6nnen. Ursache k\u00f6nnten die Volumenschattenkopien (Shadow Copy) sein, die standardm\u00e4\u00dfig aktiviert sind. Hier erste Informationen &#8211; ich bin momentan noch etwas am sortieren.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/eb74d3054ab64504bf17d8276f74013d\" alt=\"\" width=\"1\" height=\"1\" \/>Ich bin gerade auf den nachfolgenden <a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1417258450049015809\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Sicherheitsforscher Kevin Beaumont aufmerksam geworden, der eine Entdeckung von Mimikatz-Entwickler Benjamin Delpy gepostet hat. Benjamin Delpy ist die letzten Wochen hier im Blog ja h\u00e4ufiger genannt worden, weil er immer wieder neue Angriffsvektoren im PrintNightmare Print-Spooler-Dienst aufgezeigt hat.<\/p>\n<p><a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1417258450049015809\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Windows 10 upgrade changes SAM ACL\" src=\"https:\/\/i.imgur.com\/5xV5TKF.png\" alt=\"Windows 10 upgrade changes SAM ACL\" \/><\/a><\/p>\n<p>Benjamin Delpy deutet noch recht vorsichtig an, dass es so ausschaut, als ob beim einem Upgrade von Windows 10 auf eine andere Windows 10 Version ein gravierendes Sicherheitsproblem auftritt. Man m\u00f6ge pr\u00fcfen, ob die Schattenkopien f\u00fcr den Systemschutz aktiviert seien (diese ist aber standardm\u00e4\u00dfig eingeschaltet). Kevin Beaumont r\u00fcckt das dann in den Kontext: Es sieht so aus, als ob die SAM-Datenbank von Windows 10, wo auch die Nutzerkennw\u00f6rter gespeichert sind, f\u00fcr Nicht-Administratoren zugreifbar seien.<\/p>\n<p><a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1417259606384971776\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Windows 10 SAM ACLs broken\" src=\"https:\/\/i.imgur.com\/NklCRzA.png\" alt=\"Windows 10 SAM ACLs broken\" \/><\/a><\/p>\n<p>Im Moment testen die Leute rauf und runter. Die nachfolgenden Tweets fassen das Ganze ziemlich kompakt zusammen.<\/p>\n<p><a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1417259606384971776\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Windows 10 SAM ACLs broken\" src=\"https:\/\/i.imgur.com\/hyLWI3f.png\" alt=\"Windows 10 SAM ACLs broken\" \/><\/a><\/p>\n<p>Jeff McJunkin hat es mit Will Dormann getestet. Ab Windows 10 Version 1809 sind die ACLs der SAM-Datenbank nach einem Upgrade so gesetzt, dass jeder Benutzer darauf zugreifen kann. Blog-Leser 1ST1 hat dann in <a href=\"https:\/\/borncity.com\/blog\/2021\/07\/20\/microsoft-erklrt-das-windows-11-kontextmen-und-den-teilen-dialog\/#comment-110722\" target=\"_blank\" rel=\"noopener\">diesem Kommentar<\/a> den <a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1417259606384971776\" target=\"_blank\" rel=\"noopener\">obigen Tweet<\/a> verlinkt. Kevin Beaumont best\u00e4tigt, dass die Access Control Lists (ACLs) f\u00fcr die\u00a0 SAM-Datenbank unter Windows 10 falsch gesetzt werden. Jeder Standardnutzer kann wohl auf diese SAM-Datenbank zugreifen. 1ST1 schreibt dazu:<\/p>\n<blockquote><p>Der n\u00e4chste gro\u00dfe Haufen?<\/p>\n<p><a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1417259606384971776\" target=\"_blank\" rel=\"noopener\">https:\/\/twitter.com\/GossiTheDog\/status\/1417259606384971776<\/a><\/p>\n<p>C:\\Windows\\System32&gt;icacls c:\\windows\\system32\\config\\SAM<br \/>\nc:\\windows\\system32\\config\\SAM VORDEFINIERT\\Administratoren:(I)(F)<br \/>\nNT-AUTORIT\u00c4T\\SYSTEM:(I)(F)<br \/>\nVORDEFINIERT\\Benutzer:(I)(RX)<br \/>\nZERTIFIZIERUNGSSTELLE F\u00dcR ANWENDUNGSPAKETE\\ALLE ANWENDUNGSPAKETE:(I)(RX)<br \/>\nZERTIFIZIERUNGSSTELLE F\u00dcR ANWENDUNGSPAKETE\\ALLE EINGESCHR\u00c4NKTEN ANWENDUNGSPAKETE:(I)(RX)<\/p>\n<p>Da sollte eigentlich kein Benutzer zugreifen k\u00f6nnen. Auch SECURITY hat falsche Berechtigungen. Nachvollziehbar anscheinend seit 1809 bis 21h1.<\/p><\/blockquote>\n<p>Ich habe mal <em>icacls<\/em> auf einem Windows 10 21H1 Testsystem ausf\u00fchren lassen, und bekam die gleichen Werte im Fenster der Eingabeaufforderung eines Standardbenutzers angezeigt.<\/p>\n<p><a href=\"https:\/\/i.imgur.com\/PovJAnX.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"Windows 10: SAM ACLs\" src=\"https:\/\/i.imgur.com\/PovJAnX.png\" alt=\"Windows 10: SAM ACLs\" width=\"659\" height=\"188\" \/><\/a><\/p>\n<p>Wenn ich es nicht vollst\u00e4ndig falsch <a href=\"https:\/\/docs.microsoft.com\/de-de\/windows-server\/administration\/windows-commands\/icacls\" target=\"_blank\" rel=\"noopener\">interpretiere<\/a>, hat die SAM f\u00fcr normale Benutzer durch das RX-Flag Lese- und Ausf\u00fchrungszugriff. Das hei\u00dft, jeder Benutzer kann die SAM-Datenbank mit den Nutzerpassw\u00f6rtern auslesen. Der Sicherheitsbock schlummert seit Jahren in Windows 10 und niemandem ist das aufgefallen. Beaumont konnte das Problem auf seinem Windows 10 21H1 ebenfalls nachvollziehen und best\u00e4tigt, dass auch der Ordner SECURITY falsche Berechtigungen hat.<\/p>\n<h2>Soll man reagieren?<\/h2>\n<p>Sicherlich fragen sich Administratoren jetzt, ob sie mal schnell die ACLs anpassen sollen, so dass die Standardnutzer keinen Zugriff mehr haben. An dieser Stelle kippe ich mal einen Hinweis von Beaumont hier rein, der schreibt:<\/p>\n<blockquote><p>\u00dcbrigens w\u00fcrde ich nicht in Panik verfallen, es ist wie es ist. Die Anwendung von Abhilfema\u00dfnahmen, um ACLs selbst zu \u00e4ndern, kann Dinge kaputt machen, und es ist sehr wahrscheinlich, dass es sowieso schon seit Jahren so ist. Letztendlich wird MS das patchen.<\/p><\/blockquote>\n<p>Und er schlie\u00dft mit dem Hinweis: Gute EDR-Tools sollten SAM-Dumping-Warnungen anzeigen. Zudem verschl\u00fcsselt Microsoft ja die SAM-Eintr\u00e4ge (<a href=\"https:\/\/en.m.wikipedia.org\/wiki\/Security_Account_Manager\" target=\"_blank\" rel=\"noopener\">siehe<\/a>). Inwieweit das umgangen werden kann, vermag ich nicht zu beurteilen.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Kevin Beaumont hat diesen <a href=\"https:\/\/github.com\/GossiTheDog\/HiveNightmare\" target=\"_blank\" rel=\"noopener\" data-pjax=\"#js-repo-pjax-container\">HiveNightmare<\/a> Exploit auf GitHub eingestellt, um den Inhalt der SAM-Datenbank zu dumpen, wie er in <a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1417451698273067041\" target=\"_blank\" rel=\"noopener\">diesem Tweet<\/a> mitteilt.<\/p>\n<p>Ich frage mich an dieser Stelle aber: Was ist mit Microsofts-Entwicklern los. Das Marketing wird nicht m\u00fcde, zu betonen, dass Windows 10 das sicherste Windows aller Zeiten ist und lobt seinen Windows as a service-Ansatz, der von einer Katastrophe in die N\u00e4chste schlittern l\u00e4sst. Vorne wird die Haust\u00fcr auf Hochglanz gepinselt, und an der Hinterfront klaffen Scheunentor gro\u00dfe Sicherheitsl\u00f6cher. Auch wenn die aktuelle Geschichte jetzt keine so gravierende Schwachstelle ist, weil Verschl\u00fcsselung etc. greift, ist das Ganze unsch\u00f6n (beachtet aber, dass sich diese erste Einsch\u00e4tzung \u00e4ndern kann, siehe auch die folgenden Kommentare). Wenn es noch eines Beispiels bedurft h\u00e4tte, dass das WaaS mit den halbj\u00e4hrlichen Funktionsupdates in der gegenw\u00e4rtigen Form schlicht gescheitert ist, w\u00e4re dies der Beleg. Oder wie seht ihr das?<\/p>\n<p>Erg\u00e4nzung: Es liegen inzwischen Sicherheitswarnungen von Microsoft und dem US-CERT sowie neue Erkenntnisse gegen\u00fcber obigen Ausf\u00fchrungen vor, die ich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/07\/21\/hivenightmare-neue-details-zur-windows-schwachstelle-cve-2021-36934\/\" rel=\"bookmark noopener noreferrer\" data-wpel-link=\"internal\">HiveNightmare: Neue Details zur Windows-Schwachstelle CVE-2021-36934<\/a> ver\u00f6ffentlicht habe.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Es sieht so aus, dass Windows 10 Funktionsupdates ab der Version 1809 bis hin zur aktuellen Version 21H1 die Zugriffsrechte auf die SAM-Datenbank so ver\u00e4ndern, dass nicht administrative Benutzer auf diese zugreifen k\u00f6nnen. Ursache k\u00f6nnten die Volumenschattenkopien (Shadow Copy) sein, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/07\/20\/windows-10-sam-zugriffsrechte-ab-1809-nach-upgrade-kaputt-benutzerzugriff-mglich\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301,3694],"tags":[4328,4378,8257],"class_list":["post-255858","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","category-windows-10","tag-sicherheit","tag-windows-10","tag-windows-11"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/255858","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=255858"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/255858\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=255858"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=255858"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=255858"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}