{"id":280366,"date":"2023-05-02T07:30:07","date_gmt":"2023-05-02T05:30:07","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=280366"},"modified":"2023-05-02T13:08:59","modified_gmt":"2023-05-02T11:08:59","slug":"windows-hrtung-termine-2023","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/05\/02\/windows-hrtung-termine-2023\/","title":{"rendered":"Windows-H&auml;rtung: Termine 2023"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2023\/05\/02\/windows-hardening-guidances-and-key-dates-2023\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Kleine Erinnerung f\u00fcr Administratoren im Windows-Umfeld. Auch in 2023 will Microsoft verschiedene H\u00e4rtungsma\u00dfnahmen f\u00fcr Windows-Systeme (DCOM-Authentifizierung, Kerberos, Netjoin\/Domain Join etc.) durchf\u00fchren. Diese H\u00e4rtungsma\u00dfnahmen werden stufenweise durch monatliche Updates ausgerollt. Auch wenn es k\u00fcrzlich erneut eine Verschiebung einer H\u00e4rtungsma\u00dfnahme gab, kommen in den kommenden Monaten einige Termine auf Windows-Administratoren zu, die man im Hinterkopf behalten sollte.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/b324c866d5dd47339ea5e39ac1f0af55\" alt=\"\" width=\"1\" height=\"1\" \/>Das Thema d\u00fcmpelt hier bei mir an verschiedenen Stellen. So hatte Microsoft seine Zeitpl\u00e4ne zur stufenweisen Anpassung am Netlogon-Protokoll (wegen CVE-2022-38023) und am Kerberos-Protokoll zwar vom 11. April 2023 auf den 13. Juni 2023 verschoben. Aber mit dem Windows-Update vom 11. April 2023 wurde bereits die M\u00f6glichkeit entfernt, die RPC-Versiegelung (RPC Sealing) in der Registry zu deaktivieren. Ich hatte das Thema k\u00fcrzlich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/04\/20\/windows-april-2023-updates-netlogon-und-kerberos-protokoll-nderungen-es-gibt-probleme\/\">Windows April 2023 Updates: Netlogon- und Kerberos Protokoll-\u00c4nderungen, es gibt Probleme<\/a> aufgegriffen.<\/p>\n<p>Ein Blog-Leser hatte mich zudem bereits im M\u00e4rz 2023, im Umfeld des Updates <a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/march-14-2023-kb5023706-os-build-22621-1413-9d3f2de5-08e7-4462-8fba-d944201f4ae1\" target=\"_blank\" rel=\"noopener\">March 14, 2023\u2014KB5023706 (OS Build 22621.1413)<\/a> auf \u00c4nderungen beim NetJoin hingewiesen, die im Herbst relevant werden. Der Leser schrieb:<\/p>\n<blockquote><p>Die Informationen in <a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/march-14-2023-kb5023706-os-build-22621-1413-9d3f2de5-08e7-4462-8fba-d944201f4ae1\" target=\"_blank\" rel=\"noopener\">March 14, 2023\u2014KB5023706 (OS Build 22621.1413)<\/a> gilt aber f\u00fcr alle OS (W10, W11 21H2, W11 22H2)<\/p>\n<p><a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/kb5020276-netjoin-domain-join-hardening-changes-2b65a0f3-1f4c-42ef-ac0f-1caaf421baf8\" target=\"_blank\" rel=\"noopener\">KB5020276\u2014Netjoin: Domain join hardening changes &#8211; Microsoft Support<\/a><\/p>\n<p>Alles Neue steht in [March 14] Klammern. In 6 Monaten schaltet MS den \u201eNetJoinLegacyAccountReuse\" Key wohl ab. <b>Viele (Alle?) Firmen m\u00fcssen also jetzt wieder ran.<\/b><\/p>\n<p>Ich kann noch nicht beurteilen, ob MS hier zur\u00fcckrudert oder alles nur noch Schlimmer macht. Ich warte selbst auf die Kollegen vom AD.<\/p>\n<p>Eventuell kannst Du ja die \u201eWelt\" wieder wie im Oktober 2022 informieren. Dieses Mal steht es aber im eigentlichen Artikel drin und man muss (eigentlich) nicht suchen, aber die Bedeutung und den Testaufwand und Umstellungsaufwand k\u00f6nnten manche untersch\u00e4tzen.<\/p><\/blockquote>\n<p>Ich hatte das Thema voriges Jahr im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2022\/10\/12\/windows-oktober-2022-patchday-fix-fr-domain-join-hardening-cve-2022-38042-verhindert-ggf-domain-join\/\">Windows Oktober 2022-Patchday: Fix f\u00fcr Domain Join Hardening (CVE-2022-38042) verhindert ggf. Domain-Join<\/a> aufgegriffen. Im Oktober 2023 gibt es also die n\u00e4chste \u00c4nderung &#8211; aber der Hinweis des Lesers auf den Testaufwand hat mich bewogen, das Thema hier erneut anzurei\u00dfen.<\/p>\n<h2>Microsofts Zeitplan als \u00dcbersicht<\/h2>\n<p>Den Kollegen <a href=\"https:\/\/www.neowin.net\/news\/microsoft-shares-dcom-kerberos-netlogon-azure-hardening-timeline-till-2024\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> ist vor einigen Tagen der Microsoft-Beitrag <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/windows-it-pro-blog\/latest-windows-hardening-guidance-and-key-dates\/ba-p\/3807832\" target=\"_blank\" rel=\"noopener\">Latest Windows hardening guidance and key dates<\/a> vom 28. April 2023 aufgefallen, wo Microsoft die verschiedenen Termine f\u00fcr diverse H\u00e4rtungsma\u00dfnahmen auflistet. Ich habe die relevanten Daten mal herausgezogen:<\/p>\n<blockquote>\n<h4>Hardening changes by month<\/h4>\n<p>Consult the details for all upcoming hardening changes by month to help you plan for each phase and final enforcement.<\/p>\n<p><strong>April 2023<\/strong><\/p>\n<ul>\n<li><strong>Netlogon protocol changes <a href=\"https:\/\/support.microsoft.com\/topic\/kb5021130-how-to-manage-the-netlogon-protocol-changes-related-to-cve-2022-38023-46ea3067-3989-4d40-963c-680fd9e8ee25\" target=\"_blank\" rel=\"noopener\">KB5021130<\/a> | Phase 2<\/strong><br \/>\nInitial enforcement; removes the ability to disable RPC sealing by setting value 0 to the RequireSeal registry subkey.<\/li>\n<li><strong>Certificate-based authentication <a href=\"https:\/\/support.microsoft.com\/topic\/kb5014754-certificate-based-authentication-changes-on-windows-domain-controllers-ad2c23b0-15d8-4340-a468-4d4f3b188f16\" target=\"_blank\" rel=\"noopener\">KB5014754<\/a> | Phase 2<\/strong><br \/>\nRemoves Disabled mode.<\/li>\n<\/ul>\n<p><strong>June 2023<\/strong><\/p>\n<ul>\n<li><strong>Netlogon protocol changes <a href=\"https:\/\/support.microsoft.com\/topic\/kb5021130-how-to-manage-the-netlogon-protocol-changes-related-to-cve-2022-38023-46ea3067-3989-4d40-963c-680fd9e8ee25\" target=\"_blank\" rel=\"noopener\">KB5021130<\/a> | Phase 3<\/strong><br \/>\nEnforcement by default. RequireSeal subkey will be moved to Enforcement mode unless you explicitly configure it to be under Compatibility mode.<\/li>\n<li><strong>Kerberos PAC Signatures <a href=\"https:\/\/support.microsoft.com\/topic\/kb5020805-how-to-manage-kerberos-protocol-changes-related-to-cve-2022-37967-997e9acc-67c5-48e1-8d0d-190269bf4efb#timing\" target=\"_blank\" rel=\"noopener\">KB5020805<\/a> | Phase 3<\/strong><br \/>\nRemoves the ability to disable PAC signature addition by setting the KrbtgtFullPacSignature subkey to a value of 0.<\/li>\n<\/ul>\n<p><strong>July 2023<\/strong><\/p>\n<ul>\n<li><strong>Netlogon protocol changes <a href=\"https:\/\/support.microsoft.com\/topic\/kb5021130-how-to-manage-the-netlogon-protocol-changes-related-to-cve-2022-38023-46ea3067-3989-4d40-963c-680fd9e8ee25\" target=\"_blank\" rel=\"noopener\">KB5021130<\/a> | Phase 4<\/strong><br \/>\nFinal enforcement. RequireSeal subkey will be moved to Enforcement mode unless you explicitly configure it to be under Compatibility mode.<\/li>\n<li><strong>Kerberos PAC Signatures <a href=\"https:\/\/support.microsoft.com\/topic\/kb5020805-how-to-manage-kerberos-protocol-changes-related-to-cve-2022-37967-997e9acc-67c5-48e1-8d0d-190269bf4efb#timing\" target=\"_blank\" rel=\"noopener\">KB5020805<\/a> | Phase 4<\/strong><br \/>\nEnforcement mode as default (KrbtgtFullPacSignature = 3), which you can override with an explicit Audit setting.<\/li>\n<\/ul>\n<p><span style=\"font-weight: bold;\">October 2023<\/span><\/p>\n<ul>\n<li><strong>Kerberos PAC Signatures <a href=\"https:\/\/support.microsoft.com\/topic\/kb5020805-how-to-manage-kerberos-protocol-changes-related-to-cve-2022-37967-997e9acc-67c5-48e1-8d0d-190269bf4efb#timing\" target=\"_blank\" rel=\"noopener\">KB5020805<\/a> | Phase 5<\/strong><br \/>\nFinal, full enforcement.<\/li>\n<\/ul>\n<p><strong>November 2023<\/strong><\/p>\n<ul>\n<li><strong>Certificate-based authentication <a href=\"https:\/\/support.microsoft.com\/topic\/kb5014754-certificate-based-authentication-changes-on-windows-domain-controllers-ad2c23b0-15d8-4340-a468-4d4f3b188f16\" target=\"_blank\" rel=\"noopener\">KB5014754<\/a> | Phase 3<\/strong><br \/>\nFinal, full enforcement.<\/li>\n<\/ul>\n<p><strong>January 2024<\/strong><\/p>\n<ul>\n<li><strong>Active Directory (AD) permissions issue <a href=\"https:\/\/support.microsoft.com\/topic\/kb5008383-active-directory-permissions-updates-cve-2021-42291-536d5555-ffba-4248-a60e-d6cbc849cde1\" target=\"_blank\" rel=\"noopener\">KB5008383<\/a> | Phase 5<\/strong><\/li>\n<\/ul>\n<\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>[English]Kleine Erinnerung f\u00fcr Administratoren im Windows-Umfeld. Auch in 2023 will Microsoft verschiedene H\u00e4rtungsma\u00dfnahmen f\u00fcr Windows-Systeme (DCOM-Authentifizierung, Kerberos, Netjoin\/Domain Join etc.) durchf\u00fchren. Diese H\u00e4rtungsma\u00dfnahmen werden stufenweise durch monatliche Updates ausgerollt. Auch wenn es k\u00fcrzlich erneut eine Verschiebung einer H\u00e4rtungsma\u00dfnahme gab, kommen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/05\/02\/windows-hrtung-termine-2023\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,185,301],"tags":[4328,4315,3288],"class_list":["post-280366","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-update","category-windows","tag-sicherheit","tag-update","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/280366","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=280366"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/280366\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=280366"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=280366"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=280366"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}