Pokazywanie postów oznaczonych etykietą Exchange 2019. Pokaż wszystkie posty
Pokazywanie postów oznaczonych etykietą Exchange 2019. Pokaż wszystkie posty

10 stycznia 2023

Nowy Rok - nowe poprawki do Exchange

Zaczął się drugi tydzień stycznia i pojawiły się kolejne poprawki bezpieczeństwa dla systemów Exchange. Nic strasznego, ale dobrze się zabezpieczyć. Poniżej lista poprawek:

Warto dodać, że po instalacji poprawki, możliwe jest (a także zalecane) włączenie ochrony pakietów Powershell poprzez weryfikację certyfikatów - Certificate signing of PowerShell serialization payload in Exchange Server

Przy okazji Microsoft przypomina o weryfikacji certyfikatów OAuth, używanych na serwerach Exchange, dostarczając skrypt MonitorExchangeAuthCertificate.ps1, który pozwala na weryfikację i automatyczne odnawianie takich certyfikatów.

Weryfikacja, czy na wszystkich serwerach Exchange w organizacji jest aktywny certyfikat dla OAuth jest drugim warunkiem wstępnym (oprócz instalacji styczniowej poprawki), aby włączyć nową funkcjonalność. W Exchange 2016/2016 możemy ją włączyć poprzez zdefiniowanie override'a, odświeżenie konfiguracji i restart usług (kroki poniżej):

New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

Restart-Service -Name W3SVC, WAS -Force

W Exchange 2013 musimy dodać klucz w rejestrach i również zrestartować usługi webowe.

  • New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

17 listopada 2022

Poprawki do Exchange albo ich brak

Trochę czasu minęło od ostatniego postu na temat Exchange'a i poprawek do niego. Trochę się działo, a moje codzienne zajęcia dosyć mocno odsunęły się od poczty elektronicznej. W ostatnich miesiącach Microsoft skupił się na wydawaniu co miesiąc poprawek bezpieczeństwa na pojawiające się kolejne (niestety) mniej lub bardziej krytyczne zagrożenia. Miesiąc temu wykryto krytyczne podatności (tzw. zero-day) CVE-2022-41040 oraz CVE-2022-41082), na którą nie udało się przygotować od razu poprawki, zamiast tego opublikowano tylko informację o obejściu problemu, poprawka pojawiła się dopiero kilka dni temu. Poniżej linki do pbrania:

Więcej informacji można znaleźć na blogu zespołu produktowego - Released: November 2022 Exchange Server Security Updates.

Teraz Microsoft ogłosił, że w tym roku nie będzie kolejnego pakietu poprawek skumulowanych, ze względu na zbyt krótki czas, jaki pozostał do końca roku. No cóż, z jednej strony jest to prawda, opublikowaną w zeszłym tygodniu poprawkę większość firm pewnie będzie wdrażać dopiero w nadchodzących tygodniach, a w grudniu ze względu na zamknięcie roku i święta lepiej nie wdrażać zbyt dużych zmian. Z drugiej strony może po prostu nie mieli pomysłu na kolejne usprawnienia?  Biorąc pod uwagę, że Cumulative Update (nomen omen o numerze 13) przysługuje tylko Exchange 2019 (bo pozostałe wersje już dostają tylko poprawki bezpieczeństwa), zespół produktowy chyba bardziej skoncentrował się na łataniu podatności i rozwoju usług chmurowych. Firmy posiadające Exchange 2013 powinny również zastanowić się, czy kupować nowe licencje i aktualizować do Exchange 2019, czy też migrować do chmury. 

05 czerwca 2022

Nowości w Exchange

Drugiego czerwca zespół produktowy Exchange opublikował kolejną odsłonę informacji na temat ścieżki rozwoju systemu Exchange. Już kilkukrotnie wspominałem o braku konsekwencji w polityce informacyjnej zespołu produktowego Exchange, tym razem jednak zespół wytłumaczył się z braku informacji o nowej wersji systemu, która przecież była zapowiadana na jesień zeszłego roku, wskazując na wiele koniecznych usprawnień w obszarze bezpieczeństwa, które trzeba było poczynić w ostatnim roku (np. integracja z AMSI, czy też dodanie do Exchange 2016 i 2019 Emergency Mitigation Service).

Poznaliśmy jednak trochę szczegółów na temat planowanej daty wydania kolejnej wersji - 14 października 2025. Microsoft będzie dążył do możliwości aktualizacji in-place serwerów (już teraz Exchange 2019 jest wspierany na platformie Windows 2022), a na razie namawia wszystkich klientów do aktualizacji serwerów właśnie do wersji Exchange 2019, tak żeby skorzystać z już udostępnionych w tej wersji produktu innowacji, ale również skorzystać z nowych funkcji, które są w przygotowaniu (np. wsparcie dla TLS 1.3, planowane na przyszły rok). Kolejnym ciekawym uzupełnieniem konfiguracji hybrydowej będzie bez wątpienia rozszerzenie konsoli administracyjnej Microsoft 365 o informację na temat poziomu aktualizacji serwerów Exchange po stronie on-premises. Nawet jeżeli zmigrujemy skrzynki pocztowe do Exchange Online, warto pamiętać o pozostawionych lokalnie serwerach (nie zawsze możemy się ich pozbyć) i zwracać uwagę na wersję poprawek na nich zainstalowanych. Więcej informacji na temat nowości ma być przedstawionych we wrześniu na wznowionej po latach konferencji MEC (Microsoft Exchange Conference). Już nie mogę się doczekać.



02 czerwca 2022

Majowe aktualizacje bezpieczeństwa do Exchange

Już niebawem kolejny patch tuesday, ale dla porządku wspomnę o opublikowanych w maju poprawkach bezpieczeństwa dla Exchange:

  • Exchange Server 2013 CU23
  • Exchange Server 2016 CU22 and CU23
  • Exchange Server 2019 CU11 and CU12
Warto wspomnieć, że od tego pakietu Microsoft zmienia sposób instalacji poprawek - zamiast paczki msp, która musiała być instalowana w kontekście administratora, teraz dostarczana jest paczka w formacie exe, z automatyczną eskalacją uprawnień, co powinno pomóc nawet zapominalskim adminom.
Ponadto Microsoft dodatkowo po zainstalowaniu poprawek każe uruchomić ponownie setup.exe z opcją przygotowania wszystkich domen (jednorazowo). Więcej informacji na blogu zespołu produktowego.

22 kwietnia 2022

Pakiety poprawek dla Exchange po nowemu

Zespół produktowy Exchange opublikował poprawki zbiorcze dla Exchange 2016 i 2019, ogłaszając jednocześnie sporo zmian. Chociaż nie są wg. mnie rewolucyjne, jednak warto o nich wiedzieć. Po raz kolejny i prawdopodobnie ostatni ogłoszono, że obecny pakiet aktualizacji dla Exchange 2016 - CU23 będzie już ostatnim dla tej wersji systemu, w przyszłości mają już być dostępne tylko poprawki bezpieczeństwa. 

Ale wracając do istotnych zmian - ze względu na dużą ilość wykrytych podatności w ubiegłym roku, Microsoft intensywnie monitorował wdrażanie pakietów poprawek przez klientów on-premises, a nawet dyskutował z klientami na temat powodów związanych z opóźnieniami w ich instalacji. Ostatecznie podjęto decyzję o zmianie modelu serwisowego - zamiast kwartalnych pakietów, kolejne pakiety CU dla Exchange 2019 będą wydawane w cyklu półrocznym (H1 i H2), przeważnie w marcu i wrześniu. Obecna paczka poprawek została przypisana jako H1.

Kolejne zmiany dotyczą funkcjonalności i licencjonowania w środowisku hybrydowym - po pierwsze serwer hybrydowy Exchange 2019 pobiera automatycznie bezpłatną licencję (aplikowaną prze Hybrid Configuration Wizard), tak jak działało to w Exchange 2016 i starszych wersjach. Po drugie zaktualizowane zostały narzędzia administracyjne dla Exchange 2019, tak że do zarządzania właściwościami mailowymi kont użytkowników ze skrzynkami pocztowymi nie potrzebujemy zostawiać lokalnych serwerów Exchange, wystarczy stacja zarządzająca z narzędziami administracyjnymi. Narzędzia te również zostały zaktualizowane, tak żeby działały cmdlety dla agentów hybrydowych przy użyciu MFA.

Następną opublikowaną zmianą jest dodanie wsparcia dla Windows Server 2022, co przy nowych wdrożeniach lub migracjach może być istotną kwestią (oczywiście tylko dla Exchange 2019).

Ostatnim ogłoszeniem jest uruchomienie programu nagradzania za znalezione podatności w Exchange, gdzie można zgłaszać znalezione problemy i uzyskiwać nagrody pieniężne. 

Opis poprawek i linki do pobrania:

10 marca 2022

Marcowe aktualizacje zabezpieczeń dla Exchange

Kolejny "patch Tuesday" i kolejna łatka na zabezpieczenia serwerów Exchange. W tym miesiącu aktualizacja adresuje dwa problemy opisane w artykułach CVE-2022-23277 (Remote Code Execution) oraz CVE-2022-24463 (Spoofing). Chociaż nie znaleziono jeszcze aktywnych exploitów, wykorzystujących te podatności, to Microsoft zaleca niezwłoczną instalację poprawki. W zależności od wersji należy pobrać odpowiednią paczkę:

  • Exchange Server 2013 CU23
  • Exchange Server 2016 CU21 and CU22
  • Exchange Server 2019 CU10 and CU11

Poprawkę należy instalować ręcznie, w kontekście administratora, ale mam nadzieję, że do tego wszyscy się już przyzwyczaili. Więcej informacji na blogu zespołu produktowego.

06 stycznia 2022

Antimalware w Exchange raz jeszcze

Noworoczny problem z aktualizacją silnika Antimalware w serwerach Exchange wywołał sporo dyskusji, które pokazały mi, że nie wszyscy dobrze rozumieją tematy związane z powyższym zagadnieniem. Dodatkowe zamieszanie spowodowała wprowadzona w czerwcu 2021 integracja z AMSI systemu operacyjnego. Należy pamiętać o jednej podstawowej różnicy - starszy mechanizm poprzez agenta transportowego, skanuje pod kątem malware treść i załączniki przesyłanych maili w warstwie transportowej serwera. Integracja z AMSI pozwala poprzez moduł http proxy skanować zapisywane w skrzynce pocztowej wiadomości w trakcie zapisywania/odczytu z użyciem mechanizmów ochrony animalware działających w systemie operacyjnym i również korzystających z AMSI. Uzupełnienie szczególnie istotne dla firm, które nie mają zbyt dobrej ochrony na stacjach roboczych - dostęp do skrzynki zarówno z Outlooka jak i OWA jest dodatkowo weryfikowany.

Problemy z aktualizacjami Antimalware pojawiały się już wielokrotnie - pisałem o tym kilkukrotnie w kontekście Exchange 2013 jak i Exchange 2016. Ale powtórzę raz jeszcze kilka podstawowych kwestii.

Sam komponent od momentu dodania do systemu Exchange specjalnie się nie zmienił, jednak pomimo faktu, że jest dostępny już ponad 8 lat, to nadal część administratorów powtarza ten sam błąd. Po zainstalowaniu serwerów Exchange nie zwraca uwagi na komunikaty generowane przez usługę antimalware (systemowy log aplikacyjny serwera Windows, źródło zdarzeń - usługa FIPFS). Najczęstszym problemem, jaki spotykam, to brak aktualizacji - przeważnie spowodowany brakiem komunikacji z internetem. Warto pamiętać, że usługa Antimalware ma oddzielny moduł powershell do zarządzania i niezależną od systemu operacyjnego i Exchange definicję serwera proxy, który musimy włączyć oddzielnie:

Add-PsSnapin Microsoft.Forefront.Filtering.Management.Powershell

Set-ProxySettings -Enabled <$true | $false> -Server <Name or IP address of proxy server> -Port <TCP port of proxy server>

Więcej informacji można znaleźć w dokumentacji - Download antimalware engine and definition updates.

Jeżeli nie chcemy korzystać z aktualizacji poprzez proxy, możemy pobierać aktualizacje silnika i sygnatur antimalware skryptem update-engines.ps1, udostępnionym na stronach pomocy technicznej, a następnie wskazać usłudze inną niż domyślna ścieżkę aktualizacji. Mając pobrany skrypt oraz utworzony folder (przykładowa nazwa ScanEngineUpdates) na serwerze plikowym FileServer01, który ma służyć jako udział sieciowy do aktualizacji serwerów Exchange uruchamiamy skrypt:
Update-Engines.ps1 -EngineDirPath C:\ScanEngineUpdates\

A następnie na wszystkich serwerach Exchange korzystającym z ochrony antimalware, wywołujemy standardowy skrypt, dostarczony z systemem Exchange

& $env:ExchangeInstallPath\Scripts\Update-MalwareFilteringServer.ps1 -Identity mailbox01.pepug.org -EngineUpdatePath \\FileServer01\ScanEngineUpdates

W ten sposób również osiągniemy aktualizację silnika i sygnatur na naszych serwerach, nawet przy całkowitej blokadzie dostępu tych maszyn do internetu. Oczywiście, jeżeli chcemy, żeby przy kolejnej próbie aktualizacji serwer sięgnął do naszego udziału sieciowego, dobrze jest zmienić podstawową lokalizację aktualizacji komendą:
Set-MalwareFilteringServer mailbox01.pepug.org -PrimaryUpdatePath \\FileServer01\ScanEngineUpdates

02 stycznia 2022

Noworoczna niespodzianka dla serwerów Exchange

 Poprzedni rok dla grupy produktowej Exchange nie był dobry - słynna marcowa dziura i wiele serwerów zaatakowanych tą podatnością (pisałem o tym na blogu w marcu aż trzykrotnie - art. 1, art. 2, art. 3), później pojawiły się kolejne problemy bezpieczeństwa, choć nie tak spektakularne, konieczne do łatania prawie w każdym miesiącu. No i ciągle brak nawet słowa o kolejnej wersji systemu, mimo, że miał zostać wydany w 2021 roku.

Ten rok zaczął się od poważnego zgrzytu wkrótce po północy. Silnik animalware - pamiątka po produkcie Forcepoint Protection for Exchange, zaczął szwankować po przekręceniu się licznika na rok 2022. Na wielu serwerach Exchange 2016 i 2019 pojawił się w aplikacyjnym logu systemowym komunikat (Usługa FIPFS, EventID 1106) “The FIP-FS Scan Process failed initialization. Error: 0x80004005. Error Details: Unspecified error”, ewentualnie podobny w treści o numerze 5300, a w kolejkach transportowych zaczęły się gromadzić maile. 

Zespół produktowy zidentyfikował problem i opublikował na swoim blogu opis problemu oraz skrypt do jego rozwiązania - https://aka.ms/ResetScanEngineVersion, który tak naprawdę czyści folder z aktualną wersją silnika Antimalware. Można to zrobić również ręcznie, wykonując poniższe kroki:

  1. Zatrzymaj usługę Microsoft Filtering Management service.  Zostaniesz poproszony również o zatrzymanie Microsoft Exchange Transport service, potwierdź "Yes".
  2. Sprawdź w Task Managerze, czy updateservice.exe nie jest uruchomiony.
  3. Skasuj folder:
     %ProgramFiles%\Microsoft\Exchange Server\V15\FIP-FS\Data\Engines\amd64\Microsoft.
  4. Skasuj wszystkie pliki z folderu:
     %ProgramFiles%\Microsoft\Exchange Server\V15\FIP-FS\Data\Engines\metadata.

Teraz tylko ponowne uruchomienie usług, wymuszenie aktualizacji silnika poprzez uruchomienie skryptu z folderu standardowych skryptów Exchange Update-MalwareFilteringServer.ps1 <server FQDN> i powinno działać poprawnie. Kolejki transportowe Exchange zaczną przetwarzać się normalnie.

Ciekawe, ile firm  w poniedziałkowy poranek zauważy ze zgrozą, że ich kolejki transportowe stoją...

12 listopada 2021

Listopadowe poprawki bezpieczeństwa dla Exchange i parę przemyśleń

Minęło raptem kilka tygodni od październikowych poprawek bezpieczeństwa dla serwerów Exchange, a tu znowu kolejny wysyp. Czyżby ktoś przeklął administratorów poczty on-premises? Niestety tak bywa. Obserwując poszczególne produkty Microsoft, widać w jakie obszary idzie cały wysiłek koncernu, a gdzie prace zostały mocno spowolnione. Dokładnie rok temu na konferencji Ignite Microsoft ogłaszał wydanie w tym roku kalendarzowym (2021) nowej wersji Exchange, Skype for Business i Sharepoint Server. Niestety, na szumnych zapowiedziach się skończyło. O ile w przypadku Sharepoint Servera, pojawiła się wersja Subscription Edition, z wydaną w lipcu wersją preview, to w przypadku zarówno Skype for Business jak i Exchange, brak informacji o nowych wersjach, nawet testowych. W zeszłym tygodniu odbyła się kolejna konferencja Ignite, na której była jedna (!) sesja o Exchange Online (ale bez ogłaszania żadnych nowości). Pojawiają się co prawda usprawnienia, takie jak aktualizacje modułu administracyjnego powershell, dla którego właśnie pojawiła się wersja preview, umożliwiająca łączenie z chmurą bez konieczności użycia uwierzytelnienia Basic dla WinRM, albo nowy serwis Emergency Mitigation, o którym pisałem w poprzednim poście. Jednak rozwój systemu nie jest już tak dynamiczny jak kiedyś, w końcu trudno coś rewolucyjnego wymyślić po tylu latach stabilizacji funkcjonalności.

Wracając jednak do tematu aktualizacji. Na blogu zespołu produktowego pojawiła się informacja o kolejnych poprawkach, które administratorzy powinni zainstalować jak najszybciej. Poprawka chroni przed opisaną w biuletynie bezpieczeństwa podatnością CVE-2021-42321. Poprawka jest dostępna jak zwykle dla dwóch ostatnich wersji CU serwerów Exchange 2016 i 2019 oraz dodatkowo dla wersji 2013:

Oczywiście warto sprawdzić przed instalacją środowisko najnowszą wersją skryptu Health Checker. Dla mniej sprawnych administratorów jest dostępny również kreator, pomagający zaktualizować wersję Exchange. Warto również skorzystać ze środowiska testowego, jeżeli je posiadamy.

16 października 2021

Poprawki wrzesień-październik dla Exchange

Dużo ostatnio pracuję i mam lekkie opóźnienie z publikowaniem treści na blogu. Niestety, taki mamy klimat. Ale muszę wspomnieć o poprawkach do Exchange jakie Microsoft wydał we wrześniu i październiku.  28 września opublikowane zostały poprawki Cumulative Updates dla Exchange 2019 i dla Exchange 2016. Pisałem już wcześniej, że Microsoft, ze względu na koniec podstawowego wsparcia dla Exchange 2016 miał zakończyć publikowanie CU dla tej wersji systemu, jednak zgodnie ze starym powiedzieniem "Nigdy nie mów nigdy", musiał zmienić zdanie. Tegoroczny wysyp podatności w Exchange i próby ich opanowania skutkowały kilkoma decyzjami - w czerwcu została wprowadzona integracja z interface'm AMSI systemu operacyjnego, na tyle istotna, że niezbędny był pakiet CU21 (pisałem o tym na tym blogu), a we wrześniu Microsoft dodał do architektury Exchange dodatkową usługę, która ma za zadanie ułatwiać ochronę przed krytycznymi podatnościami - Microsoft Exchange Emergency Mitigation Service, o którym zespół produktowy pisał szczegółowo na swoim blogu. Po marcowym trzęsieniu ziemi z potężną dziurą w zabezpieczeniach Exchange, Microsoft udostępnił dodatkowe narzędzie EOMT (Exchange On-premises Mitigation Tool). Teraz zostało ono dodane jako dodatkowy serwis do usług Exchange, więc konieczny był kolejny pakiet przebudowujący całościowo binaria Exchange.

Warto również wspomnieć, że od wrześniowych pakietów poprawek Microsoft wprowadził opcjonalnie wysyłanie danych diagnostycznych z działania systemu, dlatego też zmieniła się zgoda, którą udzielamy w trakcie instalacji CU. Skutkuje to istotną zmianą w trakcie instalacji z linii komend - zamiast przełącznika /IAcceptExchangeServerLicenseTerms mamy do wyboru dwa alternatywne przełączniki:

/IAcceptExchangeServerLicenseTerms_DiagnosticDataON

/IAcceptExchangeServerLicenseTerms_DiagnosticDataOFF

Jak można się domyślać, używając pierwszego przełącznika zgadzamy się na warunki licencyjne i wysyłanie danych diagnostycznych do Microsoftu, drugi przełącznik nie zezwala na wysyłanie takich danych.

Więcej informacji znajdziecie na blogu zespołu produktowego. A tutaj znajdziecie pakiety aktualizacji:

Niecałe dwa tygodnie po wydaniu CU pojawiły się dodatkowo pakiety poprawek bezpieczeństwa, również dla wersji Exchange 2013. Poprawki te adresują podatności opisane w poniższych biuletynach bezpieczeństwa:
Należy pamiętać o tym, że poprawki są udostępnione tylko dla dwóch najnowszych wersji CU. Więc najpierw należy zaktualizować CU do wymaganej wersji. Więcej szczegółów można znaleźć na blogu zespołu produktowego. Stąd można pobrać odpowiednie wersje poprawek:
  • Exchange Server 2013 CU23 (dla Exchange 2013 może być potrzebne rozszerzenie schematu /prepareschema.)
  • Exchange Server 2016 CU21 oraz CU22
  • Exchange Server 2019 CU10 oraz CU11

31 lipca 2021

Poprawki czerwiec-lipiec do Microsoft Exchange

UPDATED

Tuż przed moim urlopem Microsoft opublikował kwartalne pakiety Cumulative Updates, a niedługo potem również dodatkowe poprawki bezpieczeństwa. Dlatego też uwzględnię je wspólnie, bo jedne i drugie powinny zostać zainstalowane. Tak więc po kolei:

Najważniejszą zmianą w tych poprawkach była integracja z interface'em antimalware systemów Windows Server 2016/2019 (AMSI). Więcej o integracji Exchange z AMSI można przeczytać w oddzielnych artykułach na blogu zespołu produktowego - News About the June 2021 Cumulative Update for Exchange Server oraz More about AMSI integration with Exchange Server. Pakiety poprawek wymagają również aktualizacji schematu, co warto wcześniej zaplanować, zwłaszcza w dużych organizacjach.
Poprawka bezpieczeństwa została udostępniona również dla Exchange 2013, dla którego nie ma już Cumulative Updates, ale dziury bezpieczeństwa łatać trzeba. I tak po kolei:
  • Exchange Server 2013 CU23
  • Exchange Server 2016 CU20 and CU21
  • Exchange Server 2019 CU9 and CU10
Warto pamiętać, że instalacja poprawek bezpieczeństwa w tym miesiącu wymaga również aktualizacji schematu - w Exchange 2016 i 2019, jest ona realizowana w najnowszej paczce CU, ale jeżeli ktoś instaluje dla N-1, to powinien taką aktualizację również uwzględnić. Więcej informacji na blogu zespołu produktowego - Released: July 2021 Exchange Server Security Updates.

Kilkukrotnie dotarły do mnie informacje o problemach wydajnościowych po instalacji Exxchange 2016 CU21 lub Exchange 2019 CU10 - problem dotyczy wolnej pracy Outlooka, a nawet problemów z jego uruchamianiem, nie dotyczy natomiast innych usług dostępowych - OWA, Activesync czy EWS. Związane jest to z nieprawidłowo działającą integracją ADSI przy obsłudze niektórych dostawców narzędzi AV, jak na razie problem potwierdzono dla McAfee Endpoint Security oraz Sophos Central Server Protection. Czekając na rozwiązanie problemu, możemy po zauważeniu takich problemów wyłączyć integrację po stronie konsoli zarządzającej dane oprogramowanie (przykłady w powyższych artykułach), edytując na serwerach Exchange pliki web.config, albo definiując wyjątek konfiguracji (oczywiście przy użyciu powłoki Exchange Management Shell):
New-SettingOverride -Name "DisablingAMSIScan" -Component Cafe -Section HttpRequestFiltering -Parameters ("Enabled=False") -Reason "Testing"
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh
Restart-Service -Name W3SVC, WAS -Force

29 maja 2021

Majowe poprawki bezpieczeństwa dla Exchange

Mam nadzieję, że wszyscy zainstalowali już majowe poprawki dla serwerów Exchange. W poprzednim artykule wspominałem o tym, że tylko część wykrytych na przełomie marca i kwietnia podatności została uwzględniona w kwietnowym zestawie poprawek, w maju opóźnienia zostały nadrobione. Poprawki można znaleźć na stronach Microsoftu:

  • Exchange Server 2013 CU23
  • Exchange Server 2016 CU19 and CU20
  • Exchange Server 2019 CU8 and CU9
Więcej informacji na temat podatności oraz problemów występujących po zainstalowaniu poprawek można znaleźć na blogu zespołu produktowego Exchange.
Warto również pamiętać o używaniu (i systematycznej aktualizacji) skryptu Exchange Health Checker wskazującego nam nie tylko brak poprawek w naszym środowisku Exchange ale również inne potencjalnie ułomne opcje konfiguracyjne.

13 kwietnia 2021

Kwietniowe poprawki bezpieczeństwa dla Exchange

Dzisiaj kolejny patch tuesday i pojawiły się poprawki dla Exchange. Po trzęsieniu ziemi, jakie miało miejsce na początku marca i ataku na wiele tysięcy organizacji Exchange, mam nadzieję, że administratorzy systemów pocztowych zaktualizowali swoje serwery i teraz będzie nieco spokojniej. Poprawki zabezpieczają systemy przed czterema podatnościami (jak na razie dosyć niejasno opisanymi w komunikatach bezpieczeństwa). Jak Microsoft twierdzi są to jak na razie zagrożenia teoretyczne (nie ma jeszcze w sieci exploitów wykorzystujących te podatności), ale lepiej nie czekać i łatać przed atakiem. Poniżej linki do paczek instalacyjnych (należy instalować w kontekście administratora):

  • Exchange Server 2013 CU23
  • Exchange Server 2016 CU19 and CU20
  • Exchange Server 2019 CU8 and CU9
Warto pamiętać również o przydatnym skrypcie, udostępnionym na Githubie do weryfikacji zabezpieczeń serwerów Exchange - nie tylko zainstalowanych poprawek ale również konfiguracji interface'ów sieciowych, sterowników i innych parametrów konfiguracji serwerów - https://aka.ms/ExchangeHealthChecker

17 marca 2021

I znowu poprawki dla Exchange

 Dla tych, którzy nie zdążyli zainstalować ostatnio opublikowanych poprawek bezpieczeństwa, a nie padli jeszcze ofiarą ataku, mam dobrą wiadomość - Microsoft wydał właśnie najnowsze pakiety Cumulative Updates dla Exchange 2016 i 2019. Dla Exchange 2016 CU20 to oficjalnie ostatni pakiet poprawek, chociaż jednocześnie zespół produktowy zapowiada jeszcze jeden "definitywnie ostatni" w przyszłym kwartale. No cóż, pożyjemy - zobaczymy.

Wymagania wstępne nie zmieniły się, nadal obowiązuje .Net Framework 4.8, dobrze jest również sprawdzić, czy schemat naszego AD nie wymaga aktualizacji (setup /PrepareAD). No i oczywiście nadal trzeba uważać na Execution Policy w Powershell, czy mamy dobrze ustawione (koledzy z Redmond zalecają mieć na serwerach ustawioną polisę na Unrestricted). Więcej szczegółów w artykule na blogu zespołu produktowego.

10 marca 2021

Jeszcze więcej poprawek do serwerów Exchange

Nie cichnie wrzawa po wykryciu w ostatnich dniach podatności w systemach Exchange Server. Pisałem już w poprzednim poście o poprawkach, które Microsoft wydał dokładnie tydzień temu, wiele organizacji Exchange zostało do dziś zaatakowanych - bez wątpienia był to największy atak na najczęściej używany na świecie komercyjny system pocztowy. Podstawowym problemem, jaki mieli administratorzy, którzy chcieli zabezpieczyć swoje serwery Exchange, był w wielu przypadkach brak aktualnych wersji poprawek Cumulative Updates (grupa produktowa Exchange wydaje poprawki bezpieczeństwa tylko dla dwóch ostatnich wersji CU), których z różnych względów firmy nie mogły lub nie chciały zainstalować.

Dlatego też, ze względu na fakt, jak krytyczne są wykryte podatności, Microsoft opublikował dodatkowo poprawki dla trzech poprzednich wersji CU, zarówno dla Exchange 2016 jak i Exchange 2019. Dodatkowe poprawki łatają tylko wykryte w marcu podatności, ale dzięki ich instalacji, firmy będą mogły lepiej przygotować się do instalacji najnowszych aktualizacji zbiorczych, nie będąc narażonymi na ataki. Więcej informacji na blogu grupy produktowej Exchange.

Warto również sprawdzić, czy na naszym serwerze Exchange nie ma podejrzanych plików, świadczących o dokonanym ataku. Microsoft udostępnił skrypt Test-ProxyLogon.ps1, który szuka takich danych.

W przypadku, gdy serwer jednak padł ofiarą ataku, Microsoft zaleca reinstalację systemu. W takiej sytuacji warto pamiętać o parametrze instalacyjnym /recoverserver dzięki któremu w trakcie instalacji konfiguracja zostanie pobrana z Active Directory, co na pewno znacząco ułatwia życie. Dokładniejszą instrukcję, jak odbudować serwer umieścił na swoim blogu Jaap Veselius.


03 marca 2021

Krytyczne poprawki bezpieczeństwa dla serwerów Exchange

Kilka godzin temu zespół produktowy Exchange opublikował informację o wykryciu exploitów, mogących atakować wszystkie wersje Exchange. W związku z tym została opublikowana krytyczna poprawka bezpieczeństwa, którą należy jak najszybciej zainstalować, zwłaszcza na serwerach wystawionych do internetu.

Oczywiście, jak zawsze Microsoft udostępnia aktualizacje tylko dla dwóch ostatnich wersji Cumulative Update, więc jak ktoś nie ma, to powinien również zainstalować najnowszy pakiet poprawek. Poprawka bezpieczeństwa nie wymusza restartu serwera, ale powinien on zostać wykonany.
Więcej informacji o zagrożeniach związanych z podatnością  można znaleźć na blogu Microsoft Security Response Center oraz tutaj.

26 września 2020

Wrześniowe aktualizacje dla Exchange 2016 i 2019

Minął kolejny kwartał i jak zwykle zespół produktowy, opublikował pakiety aktualizacji dla Exchange. Jak wspominałem w jednym z poprzednich postów, zgodnie z ogłoszeniem grupy produktowej, dla Exchange 2016 to już przedostatni Cumulative Update.

Wersja

Build

KB

Download

UMLP

Aktualizacja Schematu

PrepareAD

Exchange 2019 CU7

15.2.721.2

KB4571787

VLSC

 

Nie

Tak

Exchange 2016 CU18

15.1.2106.2

KB4571788

Download

UMLP

Nie

Tak

Jak widać, pakiety CU nie wymagają zmian w schemacie AD, jednak należy wykonać przygotowanie lasu (setup /PrepareAD). Podobnie jak poprzednie poprawki, niezbędnym wymogiem do instalacji jest .NetFramework 4.8.

Co nowego w aktualizacjach?

Poprawki zawarte w Exchange 2019 CU7:

  • 4570248 Get-CASMailbox uses wrong LDAP filter for ECPEnabled in Exchange Server 2019
  • 4576652 Updates for Exchange Server 2019 Sizing Calculator version 10.5
  • 4570252 Intermittent poison messages due to NotInBagPropertyErrorException in Exchange Server 2019
  • 4576649 System.InvalidCastException when you change passwords in Outlook on the web in Exchange Server 2019
  • 4570251 Inbox rule applying a personal tag doesn’t stamp RetentionDate in Exchange Server 2019
  • 4570245 ESEUtil /p fails if any long value (LV) is corrupted in Exchange Server 2019
  • 4570255 NullReferenceException occurs when running TestFederationTrust in Exchange Server 2019
  • 4576650 Can’t add remote mailbox when setting email forwarding in Exchange Server 2019 Hybrid environment
  • 4570253 CompletedWithErrors without details for mailbox migration batches in Exchange Server 2019
  • 4570247 CSV log of Discovery export fails to properly escape target path field in Exchange Server 2019
  • 4570246 EdgeTransport crashes with Event ID 1000 (exception code 0xc00000fd) in Exchange Server 2019
  • 4570254 MSExchangeMapiMailboxAppPool causes prolonged 100% CPU in Exchange Server 2019
  • 4563416 Can’t view Online user free/busy status in Exchange Server 2019
  • 4576651 Can’t join Teams meetings from Surface Hub devices after installing Exchange Server 2019 CU5
  • 4577352 Description of the security update for Microsoft Exchange Server 2019 and 2016: September 8, 2020

Poprawki zawarte w Exchange 2016 CU18:

  • 4570248 Get-CASMailbox uses wrong LDAP filter for ECPEnabled in Exchange Server 2016
  • 4570252 Intermittent poison messages due to NotInBagPropertyErrorException in Exchange Server 2016
  • 4576649 System.InvalidCastException when you change passwords in Outlook on the web in Exchange Server 2016
  • 4570251 Inbox rule applying a personal tag doesn’t stamp RetentionDate in Exchange Server 2016
  • 4570245 ESEUtil /p fails if any long value (LV) is corrupted in Exchange Server 2016
  • 4570255 NullReferenceException occurs when you run TestFederationTrust in Exchange Server 2016
  • 4576650 Can’t add remote mailbox when setting email forwarding in Exchange Server 2016 Hybrid environment
  • 4570253 CompletedWithErrors without details for mailbox migration batches in Exchange Server 2016
  • 4570247 CSV log of Discovery export fails to properly escape target path field in Exchange Server 2016
  • 4570246 EdgeTransport crashes with Event ID 1000 (exception code 0xc00000fd) in Exchange Server 2016
  • 4570254 MSExchangeMapiMailboxAppPool causes prolonged 100% CPU in Exchange Server 2016
  • 4563416 Can’t view Online user free/busy status in Exchange Server 2016
  • 4576651 Can’t join Teams meetings from Surface Hub devices after installing Exchange Server 2016 CU16
  • 4577352 Description of the security update for Microsoft Exchange Server 2019 and 2016: September 8, 2020

18 marca 2020

Marcowe poprawki dla Exchange

Kolejny kwartał mija i pojawiła się planowo następna partia aktualizacji dla Exchange, ogłoszona na blogu zespołu produktowego. Jak zwykle tylko dwie ostatnie wersje Exchange zostały uwzględnione w cyklicznych poprawkach:
Aktualizacja dla Exchange 2019 rozwiązuje problem z wyszukiwaniem online na podstawie fragmentów słów, poprawia skrypt do włączenia MCDB oraz optymalizuje kalkulator planowania Exchange 2019. Jeżeli aktualizujemy Exchange z wersji co najmniej CU2, to nie musimy aktualizować lasu AD. W przeciwnym przypadku jest taka konieczność, wykonujemy więc komendę setup /preparead. Dodatkowo należy pamiętać o odpowiedniej wersji .Net Framework (4.8) i Visual C++ Runtime 2012.
W przypadku CU16 dla Exchange 2016 zmian jest mniej, ale warunki instalacji są podobne. Jeżeli aktualizujemy z wersji wcześniejszej niż CU13, to również powinniśmy wykonać setup /preparead. Również wymagany jest .Net Framework 4.8 i Visual C++ Runtime 2013.
Dodam jeszcze, że oba pakiety Cumulative Updates zawierają krytyczne poprawki bezpieczeństwa, o których pisałem kilka tygodni temu.

02 marca 2020

Poprawki bezpieczeństwa dla Exchange Server

Chociaż od dnia publikacji najnowszych poprawek bezpieczeństwa dla Exchange Server minęło już kilkanaście dni, zorientowałem się właśnie, że nie opublikowałem informacji o nich na blogu, dlatego też nadrabiam zaległości. Poprawki adresują podatności, opisane w biuletynach bezpieczeństwa:
  • CVE-2020-0692: Microsoft Exchange Server Elevation of Privilege Vulnerability
  • CVE-2020-0688: Microsoft Exchange Memory Corruption Vulnerability
  • KB4540267 MSExchangeDelivery.exe or EdgeTransport.exe crashes in Exchange Server 2013 and Exchange Server 2010

O ile pierwsze z zagrożeń dotyczy wersji systemu począwszy od Exchange 2013, to dwa kolejne mogą umożliwiać również przejęcie kontroli nad systemami w wersji Exchange 2010. W ten sposób powstał RU30 dla Exchange 2010 SP3. Warto przeczytać powyższe artykuły, żeby przekonać się, że na czym polegają poszczególne zagrożenia. Poniżej lista aktualizacji:
Wersja Exchange

Build
Artykuł KB
Lokalizacja poprawki
Exchange 2019 CU4
15.2.529.8
Exchange 2019 CU3
15.2.464.11
Exchange 2016 CU15
15.1.1913.7
Exchange 2016 CU14
15.1.1847.7
Exchange 2013 CU23
15.0.1497.6
Exchange 2010 SP3 RU30
14.3.452.0

Warto pamiętać, że aktualizacje obejmują tylko dwie ostatnie wersje CU, zarówno dla Exchange 2016 jak i 2019 (dla Exchange 2013 tylko ostatnią). Należy więc dobrze sprawdzić, jaką wersję poprawki powinniśmy pobrać.