به روز رسانی ویندوز 11 KB5124008 اعتماد دامنه را برای برخی از کاربران از بین می برد
مایکروسافت در حال بررسی گزارشهایی است مبنی بر اینکه بهروزرسانی امنیتی ویندوز 11 KB5124008 روابط اعتماد دامنه را در برخی از سیستمهای سازمانی شکسته است و از ورود کاربران با اعتبار دامنه معتبر جلوگیری میکند. [...]
مایکروسافت در حال بررسی گزارشهایی است مبنی بر اینکه بهروزرسانی امنیتی ویندوز 11 KB5124008 روابط اعتماد دامنه را در برخی از سیستمهای سازمانی شکسته است و از ورود کاربران با اعتبار دامنه معتبر جلوگیری میکند.
مدیران در انجمن پرسش و پاسخ Reddit و مایکروسافت گزارش می دهند که رایانه های تحت تأثیر پس از نصب به روز رسانی ویندوز 11 و راه اندازی مجدد دستگاه ها، کانال امن خود را با Active Directory از دست می دهند.
هفته گذشته، مایکروسافت به BleepingComputer تایید کرد که از این گزارش ها آگاه است و در حال بررسی است.
مایکروسافت به BleepingComputer گفت: "مایکروسافت از این گزارشها آگاه است و در حال بررسی است. ما راهنماییها را به محض در دسترس شدن به اشتراک خواهیم گذاشت."
در حالی که مایکروسافت علت اصلی را تأیید نکرده است، گزارشها نشان میدهند که خرابیها به ویژگی امنیتی Windows Machine Identity Isolation مربوط میشوند، به خصوص زمانی که در حالت ممیزی یا اجرا فعال باشد.
در اکتیو دایرکتوری ویندوز، رایانههای متصل به دامنه از اعتبار حساب ماشین برای حفظ یک کانال امن با کنترلکنندههای دامنه استفاده میکنند.
اگر اعتبارنامههای ذخیرهشده محلی دیگر با آنچه Active Directory انتظار دارد مطابقت نداشته باشد، کانال امن ممکن است از کار بیفتد. این می تواند باعث شود کاربران خطاهای اعتماد دامنه را دریافت کنند یا به آنها گفته شود که نام کاربری یا رمز عبور آنها نادرست است حتی اگر اعتبار آنها معتبر باشد.
الکس ترنر، مدیر ویندوز که این مشکل را در انجمن پرسش و پاسخ مایکروسافت گزارش کرد، گفت که ایستگاه های کاری 25H2 ویندوز 11 قبل از نصب KB5124008 به طور معمول کار می کردند. با این حال، پس از نصب بهروزرسانی، دستگاهها پس از راهاندازی مجدد شروع به خرابی ورود به دامنه کردند.
اعتبارنامه های ذخیره شده در حافظه پنهان در حالی که سیستم ها آفلاین بودند به کار خود ادامه دادند، که نشان می دهد مشکل به جای رمز عبور کاربران، به احراز هویت دامنه مرتبط است.
مدیر گفت آزمایش نشان داد که کانال امن رایانه با Active Directory خراب شده است و این مشکل می تواند به طور مداوم بازتولید شود. حذف نصب KB5124008 و تعمیر رابطه دامنه، دسترسی را بازیابی کرد، در حالی که نصب مجدد به روز رسانی باعث عدم بازگشت آن شد.
مدیر دیگری در Reddit گزارش داد که 11 دستگاه Windows 11 25H2 Enterprise از تقریبا 256 دستگاه پس از به روز رسانی اعتماد دامنه را از دست دادند.
مدیر همچنین بسیاری از خرابیهای احراز هویت Kerberos را که به دنبال آن NTLM و Netlogon بازگشتی در سیستمهای آسیبدیده مشاهده کرد.
مدیر دیگری گفت که هر ایستگاه کاری ویندوز 11 25H2 در شبکه خود پس از نصب بهروزرسانیها، اعتبار دامنه معتبر را رد میکند.
ترنر بعدا این خرابی ها را به تنظیمات امنیتی ویندوز به نام "Isolation هویت ماشین" مرتبط کرد، که به گفته او پس از نصب KB5124008 روی "2" یا حالت اجرا تنظیم شد.
مدیر دیگری که این مشکل را بررسی میکرد، گزارش داد که رفتار مشابهی را مشاهده کرده است و میگوید «MachineIdentityIsolation» بعد از بهروزرسانی روی «2» تنظیم شده است و غیرفعال کردن این ویژگی باعث میشود که ویندوز از حذف رمز LSA حساب دستگاه بدون نیاز به حذف KB5124008 جلوگیری کند.
این ویژگی بخشی از پیکربندی امنیت مبتنی بر مجازی سازی ویندوز و Credential Guard است و اعتبار حساب ماشینی را که توسط رایانه های متصل به دامنه برای احراز هویت با Active Directory استفاده می شود، جدا می کند.
در حالت اجرا، ویندوز راز حساب دستگاه را به Credential Guard منتقل می کند و کپی ذخیره شده در LSA را حذف می کند.
تنظیم را می توان از طریق مقدار رجیستری زیر کنترل کرد:
برخی از مدیران سیستمهای آسیبدیده را با تنظیم «MachineIdentityIsolation» روی «0»، راهاندازی مجدد، و سپس تعمیر کانال امن دستگاه با استفاده از PowerShell بازیابی کردهاند.
یکی از مدیران گفت که فرمان PowerShell زیر که به عنوان مدیر اجرا می شود، کانال امن را پس از غیرفعال کردن ویژگی بازیابی کرد:
مارسل زندر توضیح داد: "پس از راه اندازی مجدد، مجبور شدم کانال امن را با "Test-ComputerSecureChannel -Repair -Credential(Get-Credential)" بازیابی کنم. از آن زمان، کامپیوتر بدون از دست دادن کانال امن دیگر کار می کند."
با این حال، مدیران باید مراقب غیرفعال کردن Machine Identity Isolation باشند زیرا ممکن است مشکلات مشابهی را نیز ایجاد کند.
مدیر دیگری هشدار داد که تغییر تنظیمات از حالت ممیزی یا اجرا به غیرفعال باعث خرابی اعتماد دامنه در سراسر محیط آنها میشود، از جمله در سیستمهایی که هرگز KB5124008 را نصب نکردهاند.
مستندات مایکروسافت همچنین هشدار می دهد که اگر قبلا «Isolation Identity Machine» در حالت اجرایی فعال شده بود، غیرفعال کردن آن تأیید اعتبار دامنه را شکسته و دستگاه را ملحق کرده و مجددا به دامنه متصل می شود.
مایکروسافت هنوز تایید نکرده است که جداسازی هویت ماشین علت اصلی خرابی KB5124008 است و راه حل رسمی منتشر نکرده است.
BleepingComputer زمانی که مایکروسافت اطلاعات بیشتری در مورد تحقیقات خود ارائه دهد، داستان را به روز می کند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
مایکروسافت: بهروزرسانیهای ماه سپتامبر صدا را در برخی رایانههای شخصی ویندوزی خراب میکنند
به روز رسانی های تجمعی ویندوز 11 KB5124008 و KB5122880 منتشر شد
مایکروسافت بهروزرسانیهای اضطراری ویندوز را برای رفع خرابیهای RDS منتشر میکند
مایکروسافت: به روز رسانی های سپتامبر باعث خرابی RDS در سرور ویندوز می شود
مایکروسافت مشکلات راهاندازی Teams, Outlook را در رایانههای شخصی ARM برطرف میکند
متن اصلی (انگلیسی)
Windows 11 KB5124008 update breaks domain trust for some users
Microsoft is investigating reports that the Windows 11 KB5124008 security update is breaking domain trust relationships on some enterprise systems, preventing users from logging in with valid domain credentials. [...]