SecBoard
Zurück zur CVE-Übersicht

CVE-2021-36942

HIGH(7.5)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Risk Signal Score69/100 — HOCH
  • CVSS 7.5 — Hoch
  • EPSS 66%
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

66.0%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

7.5

Technische Schwere

SecBoard-Einordnung

CVE-2021-36942 ist eine Spoofing-Schwachstelle in Windows LSA (Local Security Authority). Ein Angreifer könnte diese Schwachstelle ausnutzen, um sich als legitimer Benutzer oder Dienst auszugeben, was potenziell zu einer Umgehung von Sicherheitsmechanismen führen kann. Die genaue Auswirkung hängt von der erfolgreichen Ausnutzung und den damit verbundenen Privilegien ab.

Die Schwachstelle wird mit einem CVSS-Score von 7.5 (HIGH) bewertet und hat eine EPSS-Wahrscheinlichkeit von 66% für eine Ausnutzung. Besonders kritisch ist, dass CVE-2021-36942 in ( Catalog) gelistet ist, was bedeutet, dass sie aktiv ausgenutzt wird. Dies unterstreicht die Dringlichkeit der Behebung.

Security-Teams sollten umgehend alle betroffenen Windows Server Versionen patchen, um das Risiko einer aktiven Ausnutzung zu minimieren. Die Priorisierung dieser Schwachstelle ist aufgrund der aktiven Ausnutzung und der hohen Kritikalität sehr hoch. Zusätzliches Monitoring auf ungewöhnliche Authentifizierungsversuche oder LSA-Aktivitäten wird empfohlen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Windows LSA Spoofing Vulnerability

Erkennung & Indikatoren

Ausnutzung

Aktiv ausgenutzt (CISA KEV). Die Schwachstelle wird als Teil der "PetitPotam" NTLM-Relay-Angriffskette ausgenutzt, um Domänen-Controller zur Authentifizierung gegenüber einem Angreifer zu zwingen. Dies kann zur vollständigen Kompromittierung von Active Directory führen, insbesondere in Verbindung mit AD CS.

Behobene Versionen

  • Microsoft Update für CVE-2021-36942

Threat-Hunting-Queries

Die Erkennung konzentriert sich auf ungewöhnliche NTLM-Authentifizierungsanfragen, insbesondere von Domänen-Controllern, die durch EFSRPC-Aufrufe ausgelöst werden, und auf NTLM-Relay-Versuche zu AD CS-Diensten. Die genaue Implementierung hängt von der Protokollierung und den Überwachungsfunktionen der Umgebung ab.

Sentinel/Defender KQL

SecurityEvent
| where EventID == 4624 // Successful Logon
| where LogonType == 3 // Network logon
| where SubjectUserName endswith "$" // Computer account
| where TargetServerName has_any ("AD CS", "Certificate Authority Web Enrollment", "Certificate Enrollment Web Service") // Target AD CS services
| project TimeGenerated, Computer, SubjectUserName, TargetServerName, IpAddress
| join kind=inner (SecurityEvent
    | where EventID == 4688 // Process Creation
    | where CommandLine has "EfsRpcOpenFileRaw"
    | project TimeGenerated, Computer, ParentProcessName, ProcessCommandLine
) on Computer
| extend AlertReason = "Potenzieller PetitPotam NTLM-Relay-Angriff auf AD CS"
| project TimeGenerated, Computer, SubjectUserName, TargetServerName, IpAddress, ParentProcessName, ProcessCommandLine, AlertReason

Splunk SPL

index=windows sourcetype=WinEventLog:Security EventCode=4624 Logon_Type=3 Target_User_Name="*$*" Target_Server_Name IN ("AD CS", "Certificate Authority Web Enrollment", "Certificate Enrollment Web Service")
| join Computer (index=windows sourcetype=WinEventLog:Security EventCode=4688 CommandLine="*EfsRpcOpenFileRaw*")
| table _time, Computer, Target_User_Name, Target_Server_Name, IpAddress, ParentProcessName, CommandLine
| eval AlertReason = "Potenzieller PetitPotam NTLM-Relay-Angriff auf AD CS"

Sigma

title: PetitPotam NTLM Relay Attempt
status: experimental
description: Detects potential PetitPotam NTLM relay attacks targeting AD CS by monitoring for specific NTLM authentications from computer accounts to AD CS services, potentially triggered by EFSRPC calls.
references:
  - https://www.kb.cert.org/vuls/id/405600
logsource:
  product: windows
  service: security
detection:
  selection_logon:
    EventID: 4624
    LogonType: 3
    TargetUserName|endswith: '$'
    TargetServerName|contains:
      - 'AD CS'
      - 'Certificate Authority Web Enrollment'
      - 'Certificate Enrollment Web Service'
  selection_process:
    EventID: 4688
    CommandLine|contains: 'EfsRpcOpenFileRaw'
  condition: selection_logon and selection_process
fields:
  - ComputerName
  - TargetUserName
  - TargetServerName
  - IpAddress
  - ParentProcessName
  - CommandLine
level: high

Elastic ES|QL

FROM logs-windows.security-*
| WHERE event.code == 4624 AND winlog.logon.type == 3 AND winlog.event_data.TargetUserName LIKE '%$'
| WHERE winlog.event_data.TargetServerName IN ('AD CS', 'Certificate Authority Web Enrollment', 'Certificate Enrollment Web Service')
| JOIN (
    FROM logs-windows.security-*
    | WHERE event.code == 4688 AND process.command_line : '*EfsRpcOpenFileRaw*'
) ON host.name
| SELECT @timestamp, host.name, winlog.event_data.TargetUserName, winlog.event_data.TargetServerName, source.ip, process.parent.name, process.command_line
| SET alert.reason = 'Potenzieller PetitPotam NTLM-Relay-Angriff auf AD CS'

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:o:microsoft:windows_server_2004:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2008:-:sp2:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2008:r2:sp1:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_server_2012:-:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2012:r2:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2016:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2019:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_20h2:*:*:*:*:*:*:*:*

Referenzen