找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖
Claude、GPT 海外模型 API 接入Claude skills 从入门到精通 吴恩达亲授 AI Agent 核心技能2026 瞪哥公务员考试全攻略 行测申论一站式系统备考
Agent 文心智能蒸馏模型实战 90G 课程智泊 AI 大模型训练营 基于 LangChain 的 RAG 与提示工程实战构建企业级 AI 大脑:大模型微调与 RAG / Agent 全栈实战

6131

积分

0

好友

781

主题
发表于 4 天前 | 查看: 1| 回复: 0

微软 9 月 Patch Tuesday 推送的累积安全补丁 KB5124008,在企业环境里闹出了不小的动静。部分加入 Active Directory 域的 Windows 11 终端更新重启之后,域信任安全通道直接断裂。即便输入完全正确的账号密码,也照样无法完成交互式登录。目前微软尚未给出官方根因确认与标准解决方案。

事件背景

KB5124008 是微软 2026 年 9 月 8 日发布的月度累积安全更新,覆盖 Windows 11 24H2、25H2 两大主流版本。安装后系统版本分别升至 26100.9445 与 26200.9445。

该补丁修复了超过 960 个 CVE 漏洞,其中包括 106 个高危漏洞,还有 2 个漏洞已经被在野利用,属于企业必须重点关注的安全更新包。

除了本次域信任问题之外,该补丁最初还曝出过一系列兼容性缺陷。远程桌面 RDS 故障、WSL/Hyper‑V 的 Plan9 共享文件夹失效、USB 音频设备报错、Always On VPN 证书隧道断开,都曾让管理员头疼不已。微软虽然紧急发布了带外修复补丁 KB5129195,解决了 RDS、虚拟机共享和多声道 USB 音频问题,但这份应急补丁并没有覆盖域信任断裂。更新文档里也压根没把域登录故障列入已知问题列表。

🚨 故障典型现象

多位企业管理员在微软问答社区复现了该故障。它的可复现特征非常明确:安装补丁重启即复现;卸载补丁、重新加域即可恢复;再次安装补丁,故障又会卷土重来。

受影响终端特征:

  1. 输入完全正确的域账号密码,弹窗提示「用户名或密码不正确」,无法交互式登录;
  2. 离线状态下缓存凭据可以正常登录本机,一旦接入内网访问域控就出现认证失败;
  3. PowerShell 执行 Test‑ComputerSecureChannel 返回 False,说明计算机安全通道已经损坏;
  4. 命令 nltest /sc_query:域名 返回错误码 1786(ERROR_NO_TRUST_LSA_SECRET);
  5. 域控制器安全日志生成事件 ID 4625,报错主体为计算机机器账号(HOST$),NTLM 类型登录失败;
  6. DNS、AD 复制、时间同步、SID 重复、账号锁定、域控本身健康状态均无异常。

有意思的是,网络访问资源(比如 net use 访问域控共享)还可以正常工作。只有机器安全通道和交互式域登录失效,这种半好不坏的状态最容易让运维人员误判排错方向。

故障诱因:机器身份隔离(Machine Identity Isolation)

社区大量实操信息把矛头指向 Credential Guard 下的机器身份隔离功能。

当该策略被设置为强制执行模式(注册表 MachineIdentityIsolation=2)时,计算机会把账号密钥保护到虚拟化安全容器 Credential Guard 里,同时删除 LSA 本地副本。KB5124008 更新后,这一配置会干扰客户端与域控之间的安全通道协商,最终导致域信任失效。

更让人意外的是,部分企业并没有手动配置过这项策略,但更新后注册表却被自动改写为强制执行模式,直接引发故障。域控版本方面,Windows Server 2019 和 2022 均有案例上报,并不局限于某一个域控系统版本。

社区临时缓解方案(非微软官方方案)

这套方案来自运维社区实战总结,并不属于微软官方认证的永久修复手段。关闭机器身份隔离会降低机器账号凭据的虚拟化安全防护等级,动手前请务必权衡风险。

  1. 通过组策略/Intune 基线,将「机器身份隔离配置」设置为禁用;

  2. 强制注册表键值:HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation 设置为 0;

  3. 组策略生效后,远程执行 PowerShell,重置机器密码并修复安全通道:

    gpupdate /force
    Reset‑ComputerMachinePassword ‑Server 域控名 ‑Credential 域管理员凭据
    Test‑ComputerSecureChannel ‑Repair ‑Credential 域管理员凭据
  4. 使用 nltest /sc_verify:域名 校验通道状态,不建议只依赖 PowerShell 返回结果;

  5. 部分极端设备,仍然需要退域、重启、重新加入域才能彻底恢复。

给企业运维团队处置建议

  1. 暂缓大规模批量推送 KB5124008,优先做小批量试点测试;
  2. 全网 Windows 11 终端审计注册表 MachineIdentityIsolation 状态,重点核查值为 1(审计)、2(强制)的终端;
  3. 环境里务必保留 LAPS 本地管理员权限,一旦域登录失效,还能本地登录做应急修复;
  4. 已经安装 KB5124008 再部署 KB5129195 紧急修复包,并不能解决域信任问题。别误以为装完带外补丁就万事大吉;
  5. 持续跟踪微软官方知识库和 Windows 发布健康面板,等待微软发布正式根因说明与官方修复方案;
  6. 不建议随意卸载 KB5124008。这个补丁封堵了多个在野利用的高危漏洞,卸载反而会带来严重安全风险。

资讯来源:cybersecuritynews、Microsoft Q&A 社区公开技术反馈、BleepingComputer




上一篇:ret2shellcode 栈溢出实战:shellcode 注入、ASLR 绕过与远程 getshell
下一篇:亚马逊CTO Werner Vogels再访华:AI幻觉与开发者的真实困境
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-9-25 06:24 , Processed in 0.714615 second(s), 42 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表